Weryfikacja i standardy

Audyt bezpieczeństwa KSC/NIS2 — kto, jak często i na jakich warunkach?

Ustawa o KSC nakłada na podmioty kluczowe jeden z najcięższych gatunkowo obowiązków w całej regulacji: cykliczny, zewnętrzny audyt bezpieczeństwa systemu informacyjnego, na własny koszt, przez uprawnionego i niezależnego wykonawcę. Podmiot ważny w ogóle go nie ma — może zostać do niego zobowiązany wyłącznie decyzją organu, po incydencie poważnym. Sprawdźcie, kto musi go zrobić, jak często, kto może go przeprowadzić i czego będzie od Was wymagał audytor.

audyt tylko dla podmiotu kluczowego rytm: co najmniej raz na 3 lata pierwszy audyt do 24 miesięcy art. 15 i art. 16 UKSC
tylko kluczowy Obowiązkowy audyt (art. 15 ust. 1) dotyczy wyłącznie podmiotu kluczowego — podmiot ważny może go dostać tylko nakazem organu.
3 lata Rytm audytu cyklicznego — licząc od dnia sporządzenia raportu z poprzedniego audytu, nie od stałej daty.
24 mies. Termin pierwszego audytu bezpieczeństwa, licząc od dnia spełnienia przesłanek uznania za podmiot kluczowy.
3 dni robocze Tyle macie na elektroniczne przekazanie kopii raportu z audytu organowi właściwemu do spraw cyberbezpieczeństwa.
W skrócie: Audyt bezpieczeństwa to jedna z 7 różnic w obowiązkach między podmiotem kluczowym a ważnym — i w praktyce ta najbardziej kosztowna i czasochłonna. Pełny harmonogram wdrożenia (nie tylko audytu) znajdziecie na stronie harmonogramu wdrożenia KSC, a różnice między klasami — na stronie podmiot kluczowy vs podmiot ważny.
Executive summary

To, co trzeba zapamiętać

Skrót całej strony o audycie bezpieczeństwa KSC/NIS2.

1. To obowiązek wyłącznie podmiotu kluczowego

Podmiot ważny nie ma cyklicznego audytu w ogóle. Może zostać do niego zobowiązany wyłącznie decyzją organu — i tylko po wystąpieniu incydentu poważnego lub innego naruszenia ustawy.

2. Dwa terminy, nie jeden

Pierwszy audyt w 24 miesiące od dnia spełnienia przesłanek klasy kluczowej, a potem rytm co najmniej raz na 3 lata — licząc od raportu z poprzedniego audytu, nie od stałej daty kalendarzowej.

3. Wykonawca musi być niezależny

Audytu nie może przeprowadzić osoba, która w ciągu ostatniego roku realizowała u Was zadania SZBI lub obsługę incydentów — Wasz własny zespół albo dostawca MSSP nie mogą być zarazem Waszym audytorem z art. 15 ust. 1.

Podstawa prawna

Co dokładnie nakazuje art. 15 ust. 1 UKSC

Elementy obowiązku — każdy wart osobnej uwagi w przygotowaniach.

Kto, jak często i na czyj koszt

Podmiot kluczowy przeprowadza audyt bezpieczeństwa systemu informacyjnego na własny koszt, co najmniej raz na 3 lata, licząc od dnia sporządzenia i podpisania raportu z ostatniego audytu (art. 15 ust. 1).

Twardy termin wobec organu

Kopię raportu z audytu przekazujecie w postaci elektronicznej organowi właściwemu do spraw cyberbezpieczeństwa w terminie 3 dni roboczych od jego otrzymania (art. 15 ust. 1a) — jeden z najkrótszych terminów w całej ustawie.

Audyt na żądanie organu

Organ może w każdym czasie nakazać podmiotowi kluczowemu audyt zewnętrzny, a podmiotowi ważnemu — tylko po incydencie poważnym lub innym naruszeniu ustawy, decyzją z rygorem natychmiastowej wykonalności (art. 15 ust. 1b–1c). Ta norma pochodzi z indywidualnej decyzji organu, nie z ustawy wprost — model IRNIS jej nie reprezentuje jako osobny obowiązek podmiotu, zostaje wyłącznie prozą.

Tajemnica i sprawozdanie audytora

Audytor zachowuje w tajemnicy informacje uzyskane przy audycie i na podstawie zebranych dokumentów i dowodów sporządza pisemne sprawozdanie, które przekazuje Wam wraz z dokumentacją z audytu (art. 15 ust. 4–5).

Dodatkowo kopię raportu przekazujecie na każdy wniosek dyrektora Rządowego Centrum Bezpieczeństwa (jeśli jesteście jednocześnie operatorem infrastruktury krytycznej) lub Szefa Agencji Bezpieczeństwa Wewnętrznego (art. 15 ust. 7) — niezależnie od tego, czy jesteście podmiotem kluczowym, czy ważnym, o ile audyt się u Was odbył.

Kto może przeprowadzić audyt

Wykonawcy audytu i warunek niezależności

Audyt może wykonać wyłącznie jeden z trzech typów podmiotów — i żaden z nich nie może być jednocześnie realizatorem Waszego SZBI.

Wykonawca Warunek kwalifikacyjny
Jednostka oceniająca zgodność akredytowana wg ustawy o systemach oceny zgodności i nadzoru rynku, w zakresie ocen bezpieczeństwa systemów informacyjnych
Co najmniej dwóch audytorów certyfikat wg rozporządzenia z art. 15 ust. 8, lub co najmniej 3-letnia praktyka audytowa, lub 2-letnia praktyka wraz z dyplomem studiów podyplomowych z audytu bezpieczeństwa systemów informacyjnych
CSIRT sektorowy ustanowiony w sektorze/podsektorze z załącznika nr 1, jeśli jego audytorzy spełniają te same kwalifikacje co w wierszu wyżej
Audytu nie przeprowadza osoba realizująca w podmiocie audytowanym zadania, o których mowa w art. 8 oraz art. 9–13 ustawy, ani osoba, która realizowała te zadania w podmiocie audytowanym w ciągu roku przed dniem rozpoczęcia audytu. To wyklucza w szczególności Wasz własny zespół bezpieczeństwa i dostawcę MSSP obsługującego Wasze incydenty (art. 15 ust. 2a).
Terminy

Harmonogram audytu — od kwalifikacji do pierwszego raportu

Jeśli już dziś spełniacie przesłanki podmiotu kluczowego, te terminy przekładają się na konkretne daty kalendarzowe.

Etap Termin względny Data kalendarzowa
T0 — spełnienie przesłanek klasy kluczowej 3.04.2026
Wpis do wykazu T0 + 6 mies. okno 7.05–3.10.2026
Wdrożenie SZBI i środków T0 + 12 mies. 3.04.2027
Pierwszy audyt bezpieczeństwa T0 + 24 mies. 3.04.2028
Kolejny audyt (rytm) 3 lata od raportu z poprzedniego audytu zależnie od daty raportu z pierwszego audytu

Jeśli zaczniecie spełniać przesłanki klasy kluczowej później — np. dopiero wtedy przekroczycie próg wielkości albo powstaniecie jako nowy podmiot — obowiązuje ta sama zasada: pierwszy audyt w 24 miesiące, tylko licząc od Waszej własnej daty T0. Pełne wyprowadzenie terminów P0→P3 (nie tylko audytu) znajdziecie na stronie harmonogramu wdrożenia KSC.

Kluczowy vs ważny

Jedyna oś, na której reżim audytowy się rozjeżdża

Zabezpieczenia techniczne są dla obu klas identyczne — audyt to jeden z nielicznych obszarów, gdzie klasa robi realną różnicę.

Element audytowy Podmiot kluczowy Podmiot ważny
Audyt cykliczny co 3 lata (art. 15 ust. 1) tak, obowiązkowo, na własny koszt brak obowiązku
Pierwszy audyt w 24 mies. (art. 16 pkt 2) tak nie dotyczy
Audyt na żądanie organu (art. 15 ust. 1b) tak, w każdym czasie tak, ale tylko po incydencie poważnym lub naruszeniu ustawy
Przekazanie kopii raportu w 3 dni robocze (art. 15 ust. 1a) tak dotyczy tylko, jeśli audyt się jednak odbył
Katalog środków SZBI podlegających audytowi (art. 8 ust. 1) identyczny dla obu klas

To jedna z 7 różnic wyłącznie-kluczowych zmierzonych w modelu IRNIS — i w praktyce zarządczej najcięższa gatunkowo, bo ma realny, cykliczny koszt zewnętrzny i twardy termin dowodowy wobec organu. Więcej o pozostałych różnicach: podmiot kluczowy vs podmiot ważny.

NIS2 a KSC

To polskie zaostrzenie, nie wymóg samej dyrektywy

Warto to komunikować precyzyjnie — narracja „NIS2 wymaga audytu" jest nieścisła.

W unijnej dyrektywie NIS2 audyt bezpieczeństwa systemu informacyjnego jest uprawnieniem nadzorczym organu wobec podmiotu (art. 32 ust. 2 lit. b) — to organ decyduje, kiedy i wobec kogo z niego skorzysta, jako narzędzie kontroli ex-post. Polska ustawa poszła w tym miejscu wyraźnie dalej: zamieniła to w cykliczny, samoistny obowiązek podmiotu kluczowego, na jego koszt, niezależnie od jakiejkolwiek czynności nadzorczej organu. Model prawny IRNIS potwierdza to wprost: obowiązek audytu cyklicznego (art. 15 ust. 1) nie niesie żadnej krawędzi transpozycji do obowiązku NIS2 — miejsce bez odpowiednika w tabeli transpozycji NIS2 → KSC.

Kto za co odpowiada

Role w procesie audytu

Audyt angażuje więcej osób niż samego audytora — zanim do niego dojdzie, kilka ról ma swoje zadania.

Rola Zadanie w procesie audytu
Kierownik podmiotu (zarząd/prezes; w JST wójt/burmistrz/prezydent) osobista, niedelegowalna odpowiedzialność za to, że audyt odbędzie się w terminie; zatwierdza budżet audytu (na koszt własny podmiotu)
Pełnomocnik ds. cyberbezpieczeństwa operacyjna koordynacja cyklu audytowego: dobór uprawnionego wykonawcy, harmonogram, logistyka przekazania raportu w 3 dni robocze
Pełnomocnik SZBI / zespół wdrożeniowy przygotowanie podmiotu do audytu — dokumentacja i ślady operacyjne; nie może pełnić funkcji audytora (warunek niezależności)
Audytor (wewnętrzny/zewnętrzny wykonawca audytu) przeprowadzenie audytu, sporządzenie pisemnego sprawozdania na podstawie zebranych dokumentów i dowodów, zachowanie tajemnicy
Największe pytanie klientów

Jakimi dowodami wykazać zgodność przed audytorem?

To pytanie, które rynek zadaje najczęściej ze wszystkich związanych z audytem — i dziś nie ma na nie w pełni gotowej odpowiedzi.

Co daje certyfikat ISO 27001

Certyfikat ISO/IEC 27001:2022 pokrywa merytorycznie większość wymagań KSC, ale nie zastępuje samego audytu bezpieczeństwa KSC — to inny reżim niż audyt certyfikujący ISO.

89,7% wymagań KSC pokrytych przez ISO 27001 szczegóły: ISO 27001 a KSC/NIS2

Czego dziś brakuje — niezależnie od ISO

  • macierzy „obowiązek KSC → dowód" specyficznej dla logiki nadzoru KSC, a nie tylko standardu zarządzania,
  • gotowego Audit Evidence Pack pod audyt z art. 15 ust. 1,
  • historii wyjątków, decyzji i zgłoszeń utrzymywanej pod krajowy nadzór.

Dokumentacja i szablony domykają wymagania proceduralnie — pokazują, co macie wdrożone — ale same w sobie nie są jeszcze dowodem operacyjnego wykonania w praktyce, którego oczekuje audytor. Przygotowanie kompletnej bazy dowodowej pod konkretny audyt jest dziś pracą, którą trzeba zaplanować osobno, z wyprzedzeniem — nie da się jej domknąć w tygodniu poprzedzającym wizytę audytora.

Co to oznacza dla Was

Od czego zacząć i najczęstsze błędy

Praktyczny podział zadań i pułapki, które warto znać, zanim zarezerwujecie termin z audytorem.

Od czego zacząć

  • sprawdźcie, czy jesteście podmiotem kluczowym — jeśli nie, cykliczny audyt Was nie dotyczy,
  • ustalcie dokładną datę T0 i policzcie od niej termin pierwszego audytu (T0 + 24 miesiące),
  • zarezerwujcie budżet na audyt z wyprzedzeniem — to koszt zewnętrzny, którego nie da się zlecić własnemu zespołowi,
  • wybierzcie wykonawcę spełniającego warunek niezależności — nie może nim być podmiot realizujący u Was SZBI lub obsługę incydentów.

Co można wesprzeć usługą zewnętrzną

  • przygotowanie organizacji i dokumentacji do audytu (bez pełnienia funkcji audytora),
  • budowę bazy dowodowej pod konkretne wymagania KSC,
  • koordynację harmonogramu i logistyki przekazania raportu organowi w 3 dni robocze,
  • dobór i wstępną weryfikację uprawnionego, niezależnego wykonawcy audytu.
  1. „Jesteśmy podmiotem ważnym, więc audyt nas nie dotyczy w ogóle": co do zasady tak, ale organ może go nakazać decyzją po poważnym incydencie lub innym naruszeniu ustawy — warto być na to przygotowanym.
  2. „Nasz dostawca MSSP może nas też zaudytować": nie może, jeśli w ciągu ostatniego roku realizował u Was zadania SZBI lub obsługi incydentów — warunek niezależności wyklucza tę opcję wprost.
  3. „Mamy ISO 27001, więc jesteśmy gotowi na audyt KSC": certyfikat pokrywa większość wymagań merytorycznych, ale nie zastępuje audytu z art. 15 ust. 1 — to inny reżim, z innym zakresem i innym adresatem raportu.
  4. Odkładanie wyboru audytora na ostatnią chwilę: uprawnionych wykonawców jest ograniczona liczba, a proces przygotowania dowodów zajmuje tygodnie — warto zaplanować to z wyprzedzeniem liczonym w miesiącach, nie tygodniach.
Najczęstsze pytania

Najczęstsze pytania o audyt bezpieczeństwa KSC

Kto i jak często musi przeprowadzać audyt bezpieczeństwa?

Wyłącznie podmiot kluczowy, co najmniej raz na 3 lata, na własny koszt, przez uprawnionego i niezależnego wykonawcę — z pierwszym audytem w ciągu 24 miesięcy od spełnienia przesłanek klasy kluczowej (art. 15 ust. 1 i art. 16 pkt 2 UKSC).

Czy podmiot ważny musi robić audyt bezpieczeństwa?

Nie ma takiego obowiązku cyklicznie. Organ właściwy do spraw cyberbezpieczeństwa może go jednak nakazać decyzją — ale tylko po wystąpieniu incydentu poważnego lub innego naruszenia przepisów ustawy.

Kto może przeprowadzić audyt bezpieczeństwa KSC?

Akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów spełniających ustawowe kwalifikacje, albo CSIRT sektorowy, którego audytorzy spełniają te same kwalifikacje. Żaden z nich nie może realizować u Was zadań SZBI ani obsługi incydentów.

Ile mamy czasu na przekazanie raportu z audytu organowi?

3 dni robocze od dnia otrzymania raportu przez podmiot — to jeden z najkrótszych terminów w całej ustawie o KSC.

Czy nasz dostawca MSSP może nas jednocześnie audytować?

Nie, jeśli w ciągu ostatniego roku realizował u Was zadania z zakresu SZBI, osób kontaktowych, obsługi incydentów lub wymiany informacji — warunek niezależności audytora (art. 15 ust. 2a) to wyklucza wprost.

Czy ISO 27001 wystarczy zamiast audytu KSC?

Nie. Certyfikat ISO 27001 pokrywa większość wymagań merytorycznych, ale audyt bezpieczeństwa z art. 15 ust. 1 UKSC to osobny, ustawowy reżim — z innymi wykonawcami, innym adresatem raportu i innymi terminami. Więcej: ISO 27001 a KSC/NIS2.

Nie wiecie, kiedy i jak zaplanować Wasz pierwszy audyt?

Inteca pomoże ustalić Wasze T0, sprawdzić klasę podmiotu, dobrać niezależnego wykonawcę i przygotować bazę dowodową, zanim audytor zapuka do drzwi.