KSC / NIS2 · weryfikacja techniczna

Techniczny audyt gotowości KSC/NIS2

Sprawdzamy, czy deklarowane zabezpieczenia działają w praktyce. Wynikiem nie jest wyłącznie lista dokumentów, lecz materiał dowodowy, ryzyka i wykonalny plan naprawczy.

Aktualizacja merytoryczna: 26 lipca 2026 r. · źródła: Ministerstwo Cyfryzacji i Dziennik Ustaw

// zakres

Od inwentaryzacji do zweryfikowanych dowodów

Audyt zaczynamy od kontekstu biznesowego, systemów wspierających usługi oraz odpowiedzialności. Następnie porównujemy stan faktyczny z wymaganiami i dobrymi praktykami, takimi jak CIS Controls, ISO/IEC 27001 oraz właściwe standardy OWASP.

Każde istotne stwierdzenie powinno mieć podstawę: konfigurację, log, wynik testu, zapis procesu, próbę odtworzenia lub rozmowę z właścicielem. Dzięki temu zarząd i zespół techniczny otrzymują wspólny obraz sytuacji.

  • inwentaryzacja aktywów, usług i zależności krytycznych
  • zarządzanie ryzykiem, podatnościami i zmianą
  • kontrola dostępu, MFA, konta uprzywilejowane i cykl życia tożsamości
  • backupy, próby odtworzenia i odporność operacyjna
  • monitoring, logowanie, detekcja i obsługa incydentów
  • bezpieczeństwo dostawców oraz systemów Web, API, chmurowych i sieciowych

// rezultat

Raport dla zarządu i osobna ścieżka techniczna

Raport zarządczy pokazuje wpływ na biznes, priorytety, właścicieli ryzyk i decyzje wymagające budżetu. Część techniczna zawiera dowody, sposób odtworzenia problemu, ocenę ryzyka i rekomendowane zabezpieczenia.

Wyniki prezentujemy zespołowi technicznemu i zarządowi. Raport może zostać przygotowany po polsku lub angielsku, a prace są realizowane na podstawie uzgodnionego zakresu i NDA.

  • podsumowanie wykonawcze bez zbędnego żargonu
  • rejestr luk z priorytetami i właścicielami
  • quick wins oraz plan działań na 90 dni
  • materiał dowodowy możliwy do wykorzystania w dalszych pracach
  • prezentacja wyników i warsztat priorytetyzacyjny

// ważne rozróżnienie

Gotowość techniczna a ustawowy audyt cyberbezpieczeństwa

Techniczny audyt gotowości służy znalezieniu luk i przygotowaniu organizacji. Nie jest automatycznie ustawowym, obowiązkowym audytem KSC.

Jeżeli konkretna oferta obejmuje ustawowy audyt, umowa musi jednoznacznie wskazywać taki zakres oraz udział uprawnionego audytora lub partnera. W pozostałych przypadkach BSTA nie przedstawia usługi jako audytu ustawowego.

// źródła pierwotne

Podstawa merytoryczna

Terminy i ogólne obowiązki na tej stronie zweryfikowano w oficjalnych materiałach. Zakres dla konkretnej organizacji wymaga indywidualnej kwalifikacji.

// pytania i odpowiedzi

FAQ

Ile trwa techniczny audyt gotowości?

Czas zależy od liczby systemów i jednostek organizacyjnych. Typowy pentest trwa około 14 dni, natomiast szerszy audyt gotowości jest planowany indywidualnie.

Czy w audycie może znaleźć się pentest?

Tak. Pentest Web, API, infrastruktury, chmury, aplikacji mobilnej lub AI może być osobnym modułem technicznego audytu gotowości.

Czy otrzymamy roadmapę wdrożenia?

Tak. Zalecenia grupujemy według ryzyka, zależności i horyzontu czasowego, najczęściej w etapach 0–30, 31–60 i 61–90 dni.

Czy raport jest ustawowym audytem KSC?

Nie, chyba że konkretna oferta i umowa wyraźnie przewidują ustawowy audyt realizowany z udziałem uprawnionego audytora lub partnera.

// kolejny krok

Potrzebujesz technicznego audytu gotowości, pentestu albo SOC/SIEM?

Opisz branżę, liczbę systemów i oczekiwany termin. Wrócimy z pytaniami lub wstępnym zakresem zwykle w 24 godziny.