Audyt bezpieczeństwa KSC/NIS2 — kto, jak często i na jakich warunkach?
Ustawa o KSC nakłada na podmioty kluczowe jeden z najcięższych gatunkowo obowiązków w całej regulacji: cykliczny, zewnętrzny audyt bezpieczeństwa systemu informacyjnego, na własny koszt, przez uprawnionego i niezależnego wykonawcę. Podmiot ważny w ogóle go nie ma — może zostać do niego zobowiązany wyłącznie decyzją organu, po incydencie poważnym. Sprawdźcie, kto musi go zrobić, jak często, kto może go przeprowadzić i czego będzie od Was wymagał audytor.
To, co trzeba zapamiętać
Skrót całej strony o audycie bezpieczeństwa KSC/NIS2.
1. To obowiązek wyłącznie podmiotu kluczowego
Podmiot ważny nie ma cyklicznego audytu w ogóle. Może zostać do niego zobowiązany wyłącznie decyzją organu — i tylko po wystąpieniu incydentu poważnego lub innego naruszenia ustawy.
2. Dwa terminy, nie jeden
Pierwszy audyt w 24 miesiące od dnia spełnienia przesłanek klasy kluczowej, a potem rytm co najmniej raz na 3 lata — licząc od raportu z poprzedniego audytu, nie od stałej daty kalendarzowej.
3. Wykonawca musi być niezależny
Audytu nie może przeprowadzić osoba, która w ciągu ostatniego roku realizowała u Was zadania SZBI lub obsługę incydentów — Wasz własny zespół albo dostawca MSSP nie mogą być zarazem Waszym audytorem z art. 15 ust. 1.
Co dokładnie nakazuje art. 15 ust. 1 UKSC
Elementy obowiązku — każdy wart osobnej uwagi w przygotowaniach.
Kto, jak często i na czyj koszt
Podmiot kluczowy przeprowadza audyt bezpieczeństwa systemu informacyjnego na własny koszt, co najmniej raz na 3 lata, licząc od dnia sporządzenia i podpisania raportu z ostatniego audytu (art. 15 ust. 1).
Twardy termin wobec organu
Kopię raportu z audytu przekazujecie w postaci elektronicznej organowi właściwemu do spraw cyberbezpieczeństwa w terminie 3 dni roboczych od jego otrzymania (art. 15 ust. 1a) — jeden z najkrótszych terminów w całej ustawie.
Audyt na żądanie organu
Organ może w każdym czasie nakazać podmiotowi kluczowemu audyt zewnętrzny, a podmiotowi ważnemu — tylko po incydencie poważnym lub innym naruszeniu ustawy, decyzją z rygorem natychmiastowej wykonalności (art. 15 ust. 1b–1c). Ta norma pochodzi z indywidualnej decyzji organu, nie z ustawy wprost — model IRNIS jej nie reprezentuje jako osobny obowiązek podmiotu, zostaje wyłącznie prozą.
Tajemnica i sprawozdanie audytora
Audytor zachowuje w tajemnicy informacje uzyskane przy audycie i na podstawie zebranych dokumentów i dowodów sporządza pisemne sprawozdanie, które przekazuje Wam wraz z dokumentacją z audytu (art. 15 ust. 4–5).
Dodatkowo kopię raportu przekazujecie na każdy wniosek dyrektora Rządowego Centrum Bezpieczeństwa (jeśli jesteście jednocześnie operatorem infrastruktury krytycznej) lub Szefa Agencji Bezpieczeństwa Wewnętrznego (art. 15 ust. 7) — niezależnie od tego, czy jesteście podmiotem kluczowym, czy ważnym, o ile audyt się u Was odbył.
Wykonawcy audytu i warunek niezależności
Audyt może wykonać wyłącznie jeden z trzech typów podmiotów — i żaden z nich nie może być jednocześnie realizatorem Waszego SZBI.
| Wykonawca | Warunek kwalifikacyjny |
|---|---|
| Jednostka oceniająca zgodność | akredytowana wg ustawy o systemach oceny zgodności i nadzoru rynku, w zakresie ocen bezpieczeństwa systemów informacyjnych |
| Co najmniej dwóch audytorów | certyfikat wg rozporządzenia z art. 15 ust. 8, lub co najmniej 3-letnia praktyka audytowa, lub 2-letnia praktyka wraz z dyplomem studiów podyplomowych z audytu bezpieczeństwa systemów informacyjnych |
| CSIRT sektorowy | ustanowiony w sektorze/podsektorze z załącznika nr 1, jeśli jego audytorzy spełniają te same kwalifikacje co w wierszu wyżej |
Audytu nie przeprowadza osoba realizująca w podmiocie audytowanym zadania, o których mowa w art. 8 oraz art. 9–13 ustawy, ani osoba, która realizowała te zadania w podmiocie audytowanym w ciągu roku przed dniem rozpoczęcia audytu. To wyklucza w szczególności Wasz własny zespół bezpieczeństwa i dostawcę MSSP obsługującego Wasze incydenty (art. 15 ust. 2a).
Harmonogram audytu — od kwalifikacji do pierwszego raportu
Jeśli już dziś spełniacie przesłanki podmiotu kluczowego, te terminy przekładają się na konkretne daty kalendarzowe.
| Etap | Termin względny | Data kalendarzowa |
|---|---|---|
| T0 — spełnienie przesłanek klasy kluczowej | — | 3.04.2026 |
| Wpis do wykazu | T0 + 6 mies. | okno 7.05–3.10.2026 |
| Wdrożenie SZBI i środków | T0 + 12 mies. | 3.04.2027 |
| Pierwszy audyt bezpieczeństwa | T0 + 24 mies. | 3.04.2028 |
| Kolejny audyt (rytm) | 3 lata od raportu z poprzedniego audytu | zależnie od daty raportu z pierwszego audytu |
Jeśli zaczniecie spełniać przesłanki klasy kluczowej później — np. dopiero wtedy przekroczycie próg wielkości albo powstaniecie jako nowy podmiot — obowiązuje ta sama zasada: pierwszy audyt w 24 miesiące, tylko licząc od Waszej własnej daty T0. Pełne wyprowadzenie terminów P0→P3 (nie tylko audytu) znajdziecie na stronie harmonogramu wdrożenia KSC.
Jedyna oś, na której reżim audytowy się rozjeżdża
Zabezpieczenia techniczne są dla obu klas identyczne — audyt to jeden z nielicznych obszarów, gdzie klasa robi realną różnicę.
| Element audytowy | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| Audyt cykliczny co 3 lata (art. 15 ust. 1) | tak, obowiązkowo, na własny koszt | brak obowiązku |
| Pierwszy audyt w 24 mies. (art. 16 pkt 2) | tak | nie dotyczy |
| Audyt na żądanie organu (art. 15 ust. 1b) | tak, w każdym czasie | tak, ale tylko po incydencie poważnym lub naruszeniu ustawy |
| Przekazanie kopii raportu w 3 dni robocze (art. 15 ust. 1a) | tak | dotyczy tylko, jeśli audyt się jednak odbył |
| Katalog środków SZBI podlegających audytowi (art. 8 ust. 1) | identyczny dla obu klas | |
To jedna z 7 różnic wyłącznie-kluczowych zmierzonych w modelu IRNIS — i w praktyce zarządczej najcięższa gatunkowo, bo ma realny, cykliczny koszt zewnętrzny i twardy termin dowodowy wobec organu. Więcej o pozostałych różnicach: podmiot kluczowy vs podmiot ważny.
To polskie zaostrzenie, nie wymóg samej dyrektywy
Warto to komunikować precyzyjnie — narracja „NIS2 wymaga audytu" jest nieścisła.
W unijnej dyrektywie NIS2 audyt bezpieczeństwa systemu informacyjnego jest uprawnieniem nadzorczym organu wobec podmiotu (art. 32 ust. 2 lit. b) — to organ decyduje, kiedy i wobec kogo z niego skorzysta, jako narzędzie kontroli ex-post. Polska ustawa poszła w tym miejscu wyraźnie dalej: zamieniła to w cykliczny, samoistny obowiązek podmiotu kluczowego, na jego koszt, niezależnie od jakiejkolwiek czynności nadzorczej organu. Model prawny IRNIS potwierdza to wprost: obowiązek audytu cyklicznego (art. 15 ust. 1) nie niesie żadnej krawędzi transpozycji do obowiązku NIS2 — miejsce bez odpowiednika w tabeli transpozycji NIS2 → KSC.
Role w procesie audytu
Audyt angażuje więcej osób niż samego audytora — zanim do niego dojdzie, kilka ról ma swoje zadania.
| Rola | Zadanie w procesie audytu |
|---|---|
| Kierownik podmiotu (zarząd/prezes; w JST wójt/burmistrz/prezydent) | osobista, niedelegowalna odpowiedzialność za to, że audyt odbędzie się w terminie; zatwierdza budżet audytu (na koszt własny podmiotu) |
| Pełnomocnik ds. cyberbezpieczeństwa | operacyjna koordynacja cyklu audytowego: dobór uprawnionego wykonawcy, harmonogram, logistyka przekazania raportu w 3 dni robocze |
| Pełnomocnik SZBI / zespół wdrożeniowy | przygotowanie podmiotu do audytu — dokumentacja i ślady operacyjne; nie może pełnić funkcji audytora (warunek niezależności) |
| Audytor (wewnętrzny/zewnętrzny wykonawca audytu) | przeprowadzenie audytu, sporządzenie pisemnego sprawozdania na podstawie zebranych dokumentów i dowodów, zachowanie tajemnicy |
Jakimi dowodami wykazać zgodność przed audytorem?
To pytanie, które rynek zadaje najczęściej ze wszystkich związanych z audytem — i dziś nie ma na nie w pełni gotowej odpowiedzi.
Co daje certyfikat ISO 27001
Certyfikat ISO/IEC 27001:2022 pokrywa merytorycznie większość wymagań KSC, ale nie zastępuje samego audytu bezpieczeństwa KSC — to inny reżim niż audyt certyfikujący ISO.
Czego dziś brakuje — niezależnie od ISO
- macierzy „obowiązek KSC → dowód" specyficznej dla logiki nadzoru KSC, a nie tylko standardu zarządzania,
- gotowego Audit Evidence Pack pod audyt z art. 15 ust. 1,
- historii wyjątków, decyzji i zgłoszeń utrzymywanej pod krajowy nadzór.
Dokumentacja i szablony domykają wymagania proceduralnie — pokazują, co macie wdrożone — ale same w sobie nie są jeszcze dowodem operacyjnego wykonania w praktyce, którego oczekuje audytor. Przygotowanie kompletnej bazy dowodowej pod konkretny audyt jest dziś pracą, którą trzeba zaplanować osobno, z wyprzedzeniem — nie da się jej domknąć w tygodniu poprzedzającym wizytę audytora.
Od czego zacząć i najczęstsze błędy
Praktyczny podział zadań i pułapki, które warto znać, zanim zarezerwujecie termin z audytorem.
Od czego zacząć
- sprawdźcie, czy jesteście podmiotem kluczowym — jeśli nie, cykliczny audyt Was nie dotyczy,
- ustalcie dokładną datę T0 i policzcie od niej termin pierwszego audytu (T0 + 24 miesiące),
- zarezerwujcie budżet na audyt z wyprzedzeniem — to koszt zewnętrzny, którego nie da się zlecić własnemu zespołowi,
- wybierzcie wykonawcę spełniającego warunek niezależności — nie może nim być podmiot realizujący u Was SZBI lub obsługę incydentów.
Co można wesprzeć usługą zewnętrzną
- przygotowanie organizacji i dokumentacji do audytu (bez pełnienia funkcji audytora),
- budowę bazy dowodowej pod konkretne wymagania KSC,
- koordynację harmonogramu i logistyki przekazania raportu organowi w 3 dni robocze,
- dobór i wstępną weryfikację uprawnionego, niezależnego wykonawcy audytu.
- „Jesteśmy podmiotem ważnym, więc audyt nas nie dotyczy w ogóle": co do zasady tak, ale organ może go nakazać decyzją po poważnym incydencie lub innym naruszeniu ustawy — warto być na to przygotowanym.
- „Nasz dostawca MSSP może nas też zaudytować": nie może, jeśli w ciągu ostatniego roku realizował u Was zadania SZBI lub obsługi incydentów — warunek niezależności wyklucza tę opcję wprost.
- „Mamy ISO 27001, więc jesteśmy gotowi na audyt KSC": certyfikat pokrywa większość wymagań merytorycznych, ale nie zastępuje audytu z art. 15 ust. 1 — to inny reżim, z innym zakresem i innym adresatem raportu.
- Odkładanie wyboru audytora na ostatnią chwilę: uprawnionych wykonawców jest ograniczona liczba, a proces przygotowania dowodów zajmuje tygodnie — warto zaplanować to z wyprzedzeniem liczonym w miesiącach, nie tygodniach.
Najczęstsze pytania o audyt bezpieczeństwa KSC
Kto i jak często musi przeprowadzać audyt bezpieczeństwa?
Wyłącznie podmiot kluczowy, co najmniej raz na 3 lata, na własny koszt, przez uprawnionego i niezależnego wykonawcę — z pierwszym audytem w ciągu 24 miesięcy od spełnienia przesłanek klasy kluczowej (art. 15 ust. 1 i art. 16 pkt 2 UKSC).
Czy podmiot ważny musi robić audyt bezpieczeństwa?
Nie ma takiego obowiązku cyklicznie. Organ właściwy do spraw cyberbezpieczeństwa może go jednak nakazać decyzją — ale tylko po wystąpieniu incydentu poważnego lub innego naruszenia przepisów ustawy.
Kto może przeprowadzić audyt bezpieczeństwa KSC?
Akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów spełniających ustawowe kwalifikacje, albo CSIRT sektorowy, którego audytorzy spełniają te same kwalifikacje. Żaden z nich nie może realizować u Was zadań SZBI ani obsługi incydentów.
Ile mamy czasu na przekazanie raportu z audytu organowi?
3 dni robocze od dnia otrzymania raportu przez podmiot — to jeden z najkrótszych terminów w całej ustawie o KSC.
Czy nasz dostawca MSSP może nas jednocześnie audytować?
Nie, jeśli w ciągu ostatniego roku realizował u Was zadania z zakresu SZBI, osób kontaktowych, obsługi incydentów lub wymiany informacji — warunek niezależności audytora (art. 15 ust. 2a) to wyklucza wprost.
Czy ISO 27001 wystarczy zamiast audytu KSC?
Nie. Certyfikat ISO 27001 pokrywa większość wymagań merytorycznych, ale audyt bezpieczeństwa z art. 15 ust. 1 UKSC to osobny, ustawowy reżim — z innymi wykonawcami, innym adresatem raportu i innymi terminami. Więcej: ISO 27001 a KSC/NIS2.
Nie wiecie, kiedy i jak zaplanować Wasz pierwszy audyt?
Inteca pomoże ustalić Wasze T0, sprawdzić klasę podmiotu, dobrać niezależnego wykonawcę i przygotować bazę dowodową, zanim audytor zapuka do drzwi.