KSC / NIS2 · testy penetracyjne

Test penetracyjny pod KSC/NIS2

Pentest dostarcza dowodu, czy podatność można realnie wykorzystać, jaki ma wpływ na usługę i które zabezpieczenia trzeba poprawić w pierwszej kolejności.

Aktualizacja merytoryczna: 26 lipca 2026 r. · źródła: Ministerstwo Cyfryzacji i Dziennik Ustaw

// po co pentest

Skan wykrywa sygnały. Pentest weryfikuje ścieżkę ataku.

Automatyczne skanowanie jest ważnym elementem zarządzania podatnościami, ale nie zastępuje testu manualnego. Pentester łączy błędy autoryzacji, logiki biznesowej, konfiguracji, tożsamości i infrastruktury, aby ocenić rzeczywisty wpływ na poufność, integralność i dostępność.

Dla KSC/NIS2 warto objąć testem systemy wspierające kluczowe usługi, interfejsy wystawione do Internetu, zdalny dostęp, API partnerów, środowiska chmurowe i mechanizmy administracyjne.

  • testy autoryzacji poziomej i pionowej
  • uwierzytelnianie, MFA, sesje i odzyskiwanie dostępu
  • iniekcje, SSRF, deserializacja, upload i logika biznesowa
  • segmentacja, usługi sieciowe, Active Directory i ścieżki uprzywilejowania
  • sekrety, IAM, storage, kontenery i ekspozycja chmury
  • prompt injection, wyciek danych i nadmierna sprawczość agentów AI

// proces

Zakres, test, raport, poprawki i retest

Przed startem ustalamy cele, systemy, środowisko, okna testowe, ograniczenia, kontakty alarmowe i sposób postępowania z dowodami. Test jest realizowany zgodnie z uzgodnionymi regułami zaangażowania.

Typowy test trwa około 14 dni, a start jest możliwy zwykle do 7 dni od podpisania umowy. Są to wartości orientacyjne — rzeczywisty harmonogram zależy od zakresu, ryzyka operacyjnego i dostępności.

  • kick-off i Rules of Engagement
  • rekonesans, model zagrożeń i przypadki testowe
  • manualna walidacja oraz bezpieczne potwierdzenie wpływu
  • raport PL/EN i prezentacja wyników
  • naprawy po stronie klienta oraz jedno podejście retestowe, zwykle w cenie

// dowody

Raport, który można przekazać technice i zarządowi

Każde ustalenie zawiera opis ryzyka, dotknięte zasoby, dowody, bezpieczny sposób odtworzenia i konkretne rekomendacje. Łańcuchy ataku pokazujemy jako całość, aby nie zaniżać ryzyka poprzez ocenianie problemów w izolacji.

Dla zarządu przygotowujemy syntetyczne podsumowanie wpływu, priorytetów i decyzji. Zespół techniczny otrzymuje materiał umożliwiający naprawę i retest.

// źródła pierwotne

Podstawa merytoryczna

Terminy i ogólne obowiązki na tej stronie zweryfikowano w oficjalnych materiałach. Zakres dla konkretnej organizacji wymaga indywidualnej kwalifikacji.

// pytania i odpowiedzi

FAQ

Czy KSC/NIS2 wprost wymaga pentestu?

Przepisy wymagają odpowiednich i proporcjonalnych środków zarządzania ryzykiem. Pentest jest praktycznym sposobem weryfikacji bezpieczeństwa, ale właściwy zakres działań zależy od ryzyka i systemów organizacji.

Czy skan podatności wystarczy zamiast pentestu?

Zwykle nie daje tej samej pewności. Skan pomaga wykrywać znane problemy, natomiast test manualny weryfikuje autoryzację, logikę biznesową i możliwość łączenia luk w ścieżkę ataku.

Czy retest jest w cenie?

Jedno podejście retestowe jest zazwyczaj w cenie, chyba że konkretna oferta stanowi inaczej.

Czy podpisujecie NDA?

Tak. Ustalamy także sposób przechowywania i przekazywania materiału dowodowego oraz kontakty alarmowe.

// kolejny krok

Potrzebujesz technicznego audytu gotowości, pentestu albo SOC/SIEM?

Opisz branżę, liczbę systemów i oczekiwany termin. Wrócimy z pytaniami lub wstępnym zakresem zwykle w 24 godziny.