Ścieżka zgodności · Ustawa o KSC · wymóg krajowy

Audyt bezpieczeństwa — jak spełnić art. 15 UKSC krok po kroku

Podmiot kluczowy przeprowadza na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi i przekazuje organowi właściwemu kopię raportu w terminie 3 dni roboczych; audyt wykonują wyłącznie uprawnieni wykonawcy (akredytowana jednostka oceniająca zgodność, co najmniej dwóch kwalifikowanych audytorów albo CSIRT sektorowy) niezależni od zadań z art. 8 i art. 9–13, a audytor zachowuje tajemnicę oraz sporządza i przekazuje podmiotowi pisemne sprawozdanie. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.

wiąże: podmiot kluczowy art. 15 UKSC wymóg krajowy — nie wynika z NIS2 ISO/IEC 27001:2022
8 wymagań wiążących wyprowadzonych z art. 15 UKSC.
6 mapowań na 4 kontrole katalogu: ISO/IEC 27001:2022 — każde z pisemnym uzasadnieniem.
6 kategorii rozwiązań (taksonomia ECSO), do których prowadzą kontrole tej ścieżki.
6 rozwiązań referencyjnych na końcu ścieżki: narzędzia open source i szablony dokumentów Inteca; dla 3 kategorii model nie wskazuje rozwiązania.
Ta strona a strona tematyczna: strona audyt KSC/NIS2 odpowiada „co i dlaczego musicie" — ścieżka odpowiada „jak i czym to zrealizować". Jak czytać warstwy ścieżki, tłumaczy strona przeglądowa ścieżek.
Krok zero

Kogo wiąże ten obowiązek?

Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.

wiąże wprost

Podmioty kluczowe

Ten obowiązek wiąże podmioty kluczowe. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.

inny przepis

Podmioty ważne i Podmioty ważne — sektor publiczny

Ten obowiązek Was nie wiąże — art. 15 UKSC daje Wam własny zestaw wymagań. Wasza ścieżka to Kopia raportu z audytu na wniosek.

nie wiecie?

Sprawdźcie swój rodzaj podmiotu

Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.

Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.

Skąd ten obowiązek

Przepis krajowy — dyrektywa NIS2 tego nie wymaga

Na innych ścieżkach ta sekcja pokazuje zdanie dyrektywy, z którego wynika obowiązek. Tu takiego zdania nie ma: ten obowiązek ustanowił polski ustawodawca.

wymóg krajowy

Nie wynika z dyrektywy NIS2

Ten obowiązek ustanowił polski ustawodawca — w analizowanym zakresie NIS2 (18 jednostek w modelu: art. 2, art. 3, art. 20, art. 21 ust. 1, art. 21 ust. 2, art. 21 ust. 3, art. 21 ust. 4, art. 23 ust. 1, art. 23 ust. 2, art. 23 ust. 3, art. 23 ust. 4, art. 23 ust. 5–11, art. 26, art. 29, art. 30, art. 32 ust. 6, załącznik I, załącznik II) nie ma jego odpowiednika.

Obowiązuje, bo tak stanowi ustawa. Dyrektywa określa wspólne minimum dla całej Unii, a państwo członkowskie może wymagać więcej — i Polska tu wymaga więcej.

ta ścieżka · UKSC

Art. 15 UKSC

„przeprowadza, na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, zwany dalej "audytem", licząc od dnia sporządzenia i podpisania przez audytorów przeprowadzających audyt raportu z ostatniego audytu"; „przedstawia w postaci elektronicznej kopię raportu z przeprowadzonego audytu organowi właściwemu do spraw cyberbezpieczeństwa, w terminie 3 dni roboczych od dnia jego otrzymania przez podmiot kluczowy lub podmiot ważny"; „jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy z dnia 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku (Dz. U. z 2025 r. poz. 568), w zakresie właściwym do podejmowanych ocen bezpieczeństwa systemów informacyjnych"; „co najmniej dwóch audytorów posiadających"; „certyfikaty określone w przepisach wydanych na podstawie ust. 8"; „co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych"; „co najmniej dwuletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych i legitymujących się dyplomem ukończenia studiów podyplomowych w zakresie audytu bezpieczeństwa systemów informacyjnych, wydanym przez jednostkę organizacyjną, która w dniu wydania dyplomu była uprawniona, zgodnie z odrębnymi przepisami, do nadawania stopnia naukowego doktora nauk ekonomicznych, technicznych lub prawnych"; „CSIRT sektorowy, ustanowiony w ramach sektora lub podsektora wymienionego w załączniku nr 1 do ustawy, jeżeli audytorzy spełniają warunki, o których mowa w pkt 2"; „2a. Audyt nie może być przeprowadzony przez osobę realizującą w podmiocie audytowanym zadania, o których mowa w art. 8 oraz art. 9–13, lub która realizowała te zadania w podmiocie audytowanym w przeciągu roku przed dniem rozpoczęcia audytu"; „jest obowiązany do zachowania w tajemnicy informacji uzyskanych w związku z przeprowadzanym audytem, z zachowaniem przepisów o ochronie informacji niejawnych i innych informacji prawnie chronionych"; „Na podstawie zebranych dokumentów i dowodów audytor sporządza pisemne sprawozdanie z przeprowadzonego audytu"; „przekazuje je podmiotowi kluczowemu lub podmiotowi ważnemu wraz z dokumentacją z przeprowadzonego audytu"

W modelu jest osobnym obowiązkiem bez relacji „transponuje" — dzięki temu widzicie wprost, co jest transpozycją, a co polskim dodatkiem. Treść cytowana z modelu, nie pisana.

Przebieg ścieżki

Od ustawy do narzędzia i szablonu

Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 8 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.

Przepis Obowiązek Wymaganie Kontrola standardu Rozwiązanie Ustawa o KSC art. 15 wymóg krajowy — nie wynika z NIS2 Audyt bezpieczeństwa wiąże: podmiot kluczowy 8 wymagań wiążących 6 kategorii rozwiązań OB_KSC_15_AUDYT Wymaganie 1 z 8 „Audytu nie przeprowadza osoba realizująca w podmiocie audytowanym zadania, o których mowa w art. 8 oraz art. 9–13 ustawy, ani osoba, która realizowała…" wymaganie 1 z 8 · wiążące WYM_KSC_AUDNZL_01 ISO/IEC 27001:2022 A.5.35 — Niezależny przegląd i audyt bezpieczeństwa jakość: jeden ze sposobów realizacji Penetration Testing / Red Teaming · Security Certification kategorie rozwiązań ECSO — bez rozwiązania referencyjnego w modelu nakłada uszczegóławia mapuje na prowadzi do
przepis obowiązek wymaganie kontrola standardu rozwiązanie
Diagram wygenerowany z żywego modelu IRNIS przy publikacji tej strony.
Warstwa wymagań i kontroli

Wymagania tego obowiązku i ich odpowiedniki w standardach

Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.

Wymaganie (brzmienie z modelu) Charakter Kontrole standardów
Organizacja i politykiwymagania wiążące — organizacyjne
Audytu nie przeprowadza osoba realizująca w podmiocie audytowanym zadania, o których mowa w art. 8 oraz art. 9–13 ustawy, ani osoba, która realizowała te zadania w podmiocie audytowanym w ciągu roku przed dniem rozpoczęcia audytu. organizacyjne ISO 27001 · A.5.35
Audytor zachowuje w tajemnicy informacje uzyskane w związku z przeprowadzanym audytem, z zachowaniem przepisów o ochronie informacji niejawnych i innych informacji prawnie chronionych. organizacyjne ISO 27001 · A.6.6
Audyt jest przeprowadzany przez jednostkę oceniającą zgodność akredytowaną w zakresie właściwym do podejmowanych ocen bezpieczeństwa systemów informacyjnych, przez co najmniej dwóch audytorów o kwalifikacjach określonych w art. 15 ust. 2 pkt 2 ustawy albo przez CSIRT sektorowy ustanowiony w ramach sektora lub podsektora wymienionego w załączniku nr 1 do ustawy, którego audytorzy spełniają te kwalifikacje. organizacyjne
Audytor przeprowadzający audyt posiada certyfikat określony w przepisach wydanych na podstawie art. 15 ust. 8 ustawy, co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych albo co najmniej dwuletnią praktykę w tym zakresie wraz z dyplomem ukończenia studiów podyplomowych w zakresie audytu bezpieczeństwa systemów informacyjnych wydanym przez uprawnioną jednostkę organizacyjną. organizacyjne ISO 27001 · 7.2
Podmiot kluczowy przeprowadza, na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, licząc od dnia sporządzenia i podpisania przez audytorów raportu z ostatniego audytu. organizacyjne ISO 27001 · A.5.35
Procesy i procedurywymagania wiążące — proceduralne
Audytor sporządza pisemne sprawozdanie z przeprowadzonego audytu na podstawie zebranych dokumentów i dowodów. proceduralne ISO 27001 · 9.2
Audytor przekazuje podmiotowi kluczowemu lub podmiotowi ważnemu pisemne sprawozdanie z przeprowadzonego audytu wraz z dokumentacją z przeprowadzonego audytu. proceduralne ISO 27001 · 9.2
Podmiot kluczowy przedstawia organowi właściwemu do spraw cyberbezpieczeństwa kopię raportu z przeprowadzonego audytu w postaci elektronicznej, w terminie 3 dni roboczych od dnia otrzymania raportu przez podmiot. proceduralne
Komplet wymagań tego obowiązku — 8 wierszy, generowanych z modelu przy każdej publikacji. Każde mapowanie na kontrolę ma w modelu pisemne uzasadnienie i ocenę dopasowania — na stronie pokazujemy cel mapowania. Wiersz bez chipa kontroli („—") to wymaganie, dla którego model nie wskazuje kontroli standardu — dobra praktyka lub norma, której standardy nie mierzą wprost.
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Warstwa rozwiązań

Czym to zrealizować — rekomendacje referencyjne

Kontrole prowadzą do 6 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 6 rozwiązań referencyjnych; dla 3 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.

CISO Assistant

Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Probo

Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.

open sourcenarzędzieGovernance, Risk & Compliance (GRC)

Szablon: Metodyka zarządzania ryzykiem

Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.

szablon Intecaszablon proceduryRisk management strategy development & consulting

Szablon: Polityka bezpieczeństwa zasobów ludzkich

Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.

rekomendowaneszablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC)

Szablon: Polityka nadrzędna bezpieczeństwa informacji

Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.

szablon Intecaszablon dokumentu / politykaGovernance, Risk & Compliance (GRC) · Risk management strategy development & consulting

Szablon: Program budowania świadomości bezpieczeństwa

Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.

szablon Intecaszablon planuAwareness Trainings

Cyber Ranges · Penetration Testing / Red Teaming · Security Certification — bez rekomendacji w modelu

Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.

dowolna realizacja
Uczciwie o granicach

Czego ta ścieżka nie zrobi za Was

Nie zastąpi dowodów operacyjnych

Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.

Inne obowiązki z tego samego przepisu (art. 15 UKSC)

Ten przepis rozpada się w modelu na osobne obowiązki — każdy z własną ścieżką. Ta strona to jeden z nich; pozostałe:

Chcecie przejść tę ścieżkę z przewodnikiem?

Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.