Audyt bezpieczeństwa — jak spełnić art. 15 UKSC krok po kroku
Podmiot kluczowy przeprowadza na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi i przekazuje organowi właściwemu kopię raportu w terminie 3 dni roboczych; audyt wykonują wyłącznie uprawnieni wykonawcy (akredytowana jednostka oceniająca zgodność, co najmniej dwóch kwalifikowanych audytorów albo CSIRT sektorowy) niezależni od zadań z art. 8 i art. 9–13, a audytor zachowuje tajemnicę oraz sporządza i przekazuje podmiotowi pisemne sprawozdanie. Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Podmioty kluczowe
Ten obowiązek wiąże podmioty kluczowe. Jeśli jesteście w wykazie w tej klasie, ta ścieżka jest Waszą listą zadań.
Podmioty ważne i Podmioty ważne — sektor publiczny
Ten obowiązek Was nie wiąże — art. 15 UKSC daje Wam własny zestaw wymagań. Wasza ścieżka to Kopia raportu z audytu na wniosek.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Przepis krajowy — dyrektywa NIS2 tego nie wymaga
Na innych ścieżkach ta sekcja pokazuje zdanie dyrektywy, z którego wynika obowiązek. Tu takiego zdania nie ma: ten obowiązek ustanowił polski ustawodawca.
Nie wynika z dyrektywy NIS2
Ten obowiązek ustanowił polski ustawodawca — w analizowanym zakresie NIS2 (18 jednostek w modelu: art. 2, art. 3, art. 20, art. 21 ust. 1, art. 21 ust. 2, art. 21 ust. 3, art. 21 ust. 4, art. 23 ust. 1, art. 23 ust. 2, art. 23 ust. 3, art. 23 ust. 4, art. 23 ust. 5–11, art. 26, art. 29, art. 30, art. 32 ust. 6, załącznik I, załącznik II) nie ma jego odpowiednika.
Obowiązuje, bo tak stanowi ustawa. Dyrektywa określa wspólne minimum dla całej Unii, a państwo członkowskie może wymagać więcej — i Polska tu wymaga więcej.
Art. 15 UKSC
„przeprowadza, na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, zwany dalej "audytem", licząc od dnia sporządzenia i podpisania przez audytorów przeprowadzających audyt raportu z ostatniego audytu"; „przedstawia w postaci elektronicznej kopię raportu z przeprowadzonego audytu organowi właściwemu do spraw cyberbezpieczeństwa, w terminie 3 dni roboczych od dnia jego otrzymania przez podmiot kluczowy lub podmiot ważny"; „jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy z dnia 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku (Dz. U. z 2025 r. poz. 568), w zakresie właściwym do podejmowanych ocen bezpieczeństwa systemów informacyjnych"; „co najmniej dwóch audytorów posiadających"; „certyfikaty określone w przepisach wydanych na podstawie ust. 8"; „co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych"; „co najmniej dwuletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych i legitymujących się dyplomem ukończenia studiów podyplomowych w zakresie audytu bezpieczeństwa systemów informacyjnych, wydanym przez jednostkę organizacyjną, która w dniu wydania dyplomu była uprawniona, zgodnie z odrębnymi przepisami, do nadawania stopnia naukowego doktora nauk ekonomicznych, technicznych lub prawnych"; „CSIRT sektorowy, ustanowiony w ramach sektora lub podsektora wymienionego w załączniku nr 1 do ustawy, jeżeli audytorzy spełniają warunki, o których mowa w pkt 2"; „2a. Audyt nie może być przeprowadzony przez osobę realizującą w podmiocie audytowanym zadania, o których mowa w art. 8 oraz art. 9–13, lub która realizowała te zadania w podmiocie audytowanym w przeciągu roku przed dniem rozpoczęcia audytu"; „jest obowiązany do zachowania w tajemnicy informacji uzyskanych w związku z przeprowadzanym audytem, z zachowaniem przepisów o ochronie informacji niejawnych i innych informacji prawnie chronionych"; „Na podstawie zebranych dokumentów i dowodów audytor sporządza pisemne sprawozdanie z przeprowadzonego audytu"; „przekazuje je podmiotowi kluczowemu lub podmiotowi ważnemu wraz z dokumentacją z przeprowadzonego audytu"
W modelu jest osobnym obowiązkiem bez relacji „transponuje" — dzięki temu widzicie wprost, co jest transpozycją, a co polskim dodatkiem. Treść cytowana z modelu, nie pisana.
Od ustawy do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 1 z 8 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Audytu nie przeprowadza osoba realizująca w podmiocie audytowanym zadania, o których mowa w art. 8 oraz art. 9–13 ustawy, ani osoba, która realizowała te zadania w podmiocie audytowanym w ciągu roku przed dniem rozpoczęcia audytu. | organizacyjne | ISO 27001 · A.5.35 |
| Audytor zachowuje w tajemnicy informacje uzyskane w związku z przeprowadzanym audytem, z zachowaniem przepisów o ochronie informacji niejawnych i innych informacji prawnie chronionych. | organizacyjne | ISO 27001 · A.6.6 |
| Audyt jest przeprowadzany przez jednostkę oceniającą zgodność akredytowaną w zakresie właściwym do podejmowanych ocen bezpieczeństwa systemów informacyjnych, przez co najmniej dwóch audytorów o kwalifikacjach określonych w art. 15 ust. 2 pkt 2 ustawy albo przez CSIRT sektorowy ustanowiony w ramach sektora lub podsektora wymienionego w załączniku nr 1 do ustawy, którego audytorzy spełniają te kwalifikacje. | organizacyjne | — |
| Audytor przeprowadzający audyt posiada certyfikat określony w przepisach wydanych na podstawie art. 15 ust. 8 ustawy, co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych albo co najmniej dwuletnią praktykę w tym zakresie wraz z dyplomem ukończenia studiów podyplomowych w zakresie audytu bezpieczeństwa systemów informacyjnych wydanym przez uprawnioną jednostkę organizacyjną. | organizacyjne | ISO 27001 · 7.2 |
| Podmiot kluczowy przeprowadza, na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, licząc od dnia sporządzenia i podpisania przez audytorów raportu z ostatniego audytu. | organizacyjne | ISO 27001 · A.5.35 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Audytor sporządza pisemne sprawozdanie z przeprowadzonego audytu na podstawie zebranych dokumentów i dowodów. | proceduralne | ISO 27001 · 9.2 |
| Audytor przekazuje podmiotowi kluczowemu lub podmiotowi ważnemu pisemne sprawozdanie z przeprowadzonego audytu wraz z dokumentacją z przeprowadzonego audytu. | proceduralne | ISO 27001 · 9.2 |
| Podmiot kluczowy przedstawia organowi właściwemu do spraw cyberbezpieczeństwa kopię raportu z przeprowadzonego audytu w postaci elektronicznej, w terminie 3 dni roboczych od dnia otrzymania raportu przez podmiot. | proceduralne | — |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 6 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 6 rozwiązań referencyjnych; dla 3 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Program budowania świadomości bezpieczeństwa
Autorski szablon programu budowania świadomości bezpieczeństwa — plan szkoleń, grupy docelowe, mierniki skuteczności.
Cyber Ranges · Penetration Testing / Red Teaming · Security Certification — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Inne obowiązki z tego samego przepisu (art. 15 UKSC)
Ten przepis rozpada się w modelu na osobne obowiązki — każdy z własną ścieżką. Ta strona to jeden z nich; pozostałe:
- Kopia raportu z audytu na wniosek (art. 15 UKSC)
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.