Przejdź do treści

Audyt NIS2 i audyt KSC · analiza luk (GAP)

Audyt NIS2/KSC, który pokazuje luki i kończy się konkretnym planem wdrożenia

Sprawdzamy stan faktyczny, dokumenty, procesy i wybrane zabezpieczenia. Otrzymujesz mapę luk i ryzyk, priorytety oraz roadmapę 3/6/12 miesięcy — zamiast ogólnej checklisty.

od 4 900 zł nettocena znana przed umową2–4 tygodnieod zakresu do warsztaturaport i warsztatdla zarządu i wdrożeniowców

Rozmawiasz z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.

Do 3.04.2027wdrożone wymagania i SZBI — audyt zerowy to pierwszy krok, żeby zdążyć

Umów bezpłatną konsultację

Zakres i wycena audytu w 1 dzień roboczy. Stała cena ustalona przed rozpoczęciem prac.

Wystarczy e-mail lub telefon — jedno z dwóch.

Odpowiadamy w 1 dzień roboczy · Poufność — na życzenie NDA · Bez zobowiązań

Dwa różne audyty

Audyt zerowy a audyt ustawowy - to nie to samo

Prowadzimy oba, ale to dwie osobne usługi o innym celu, innym momencie i innych wymaganiach formalnych. Poniżej różnice — ta strona dotyczy audytu zerowego: praktycznego audytu cyberbezpieczeństwa i bezpieczeństwa informacji pod wymagania ustawy o KSC.

Obszar
Audyt zerowyprzygotowawczy — GAP analysis · temat tej strony
Audyt ustawowyobowiązkowy dla podmiotów kluczowych
Podstawa
Dobrowolny, przygotowawczy
Obowiązek wynikający z ustawy
Termin
Kiedy zdecydujesz - im wcześniej, tym tańsze wdrożenie
Pierwszy co do zasady do 3.04.2028
Kto wykonuje
Doradca - bez wymogów formalnych ustawy
Podmiot lub audytorzy spełniający warunki ustawy
Kiedy ma sens
Zanim ruszy wdrożenie - żeby wiedzieć, co i w jakiej kolejności zrobić
Gdy wymagania są już wdrożone i trzeba potwierdzić zgodność
Wynik
Luki, ryzyka, priorytety i roadmapa 3/6/12 miesięcy
Ocena zgodności
Po co
Żeby zdążyć przed terminami i nie przepłacić za wdrożenie
Żeby wykazać zgodność przed organem

Prowadzimy oba. Audyt zerowy nie zastępuje ustawowego — przygotowuje do niego, więc najczęściej robi się je po kolei, a nie zamiast siebie. Nie wiesz, którego potrzebujecie na tym etapie? zadzwoń: +48 662 064 068 — ustalimy to w kilka minut, bez oferty.

Przejrzyste zasady

Audyt od 4 900 zł netto

Tyle wynosi audyt dla mniejszej, jednolokalizacyjnej organizacji. Dalej cena zależy od zakresu — nie sprzedajemy sztucznego pakietu, tylko ustalamy ją pod konkretną sytuację i potwierdzamy, zanim ruszą prace.

od4 900 złnetto
Cenę i zakres znasz przed podpisaniem umowy

Wycenę przygotowujemy w 1 dzień roboczy. Podana kwota to punkt wyjścia — ostateczną, stałą cenę potwierdzamy przed rozpoczęciem prac i nie zmienia się ona w trakcie.

Krok 1Opisujesz sytuację

Kilka zdań o organizacji i etapie przygotowań. Bez ankiety i bez zobowiązań.

Krok 2Ustalamy zakres

Dopytujemy o to, co realnie zmienia pracochłonność — lokalizacje, systemy, dostępność materiałów.

Krok 3Dostajesz stałą cenę

Wycena w 1 dzień roboczy. Cena i zakres są zaakceptowane, zanim zaczniemy.

Co wpływa na wycenę

Liczba lokalizacji
Kluczowe usługi i systemy
Wielkość i struktura organizacji
Liczba wywiadów
Zakres przeglądu dokumentacji
Poziom weryfikacji technicznej
Wizyta w siedzibie
Oczekiwany termin realizacji
Co wiesz, zanim zdecydujesz

Zanim podpiszemy cokolwiek, masz komplet informacji — żadnego elementu nie ustalamy „w trakcie".

  • dokładny zakres
  • lista wymaganych materiałów
  • plan i harmonogram
  • osoby zaangażowane po obu stronach
  • cena netto
  • produkty końcowe
  • zasady poufności

Wdrożenie rekomendacji z audytu jest osobną usługą i osobną wyceną. Audyt pokazuje stan, luki, ryzyka i plan — sam nie daje zgodności.

Zanim zostawisz dane

Ustal swój zakres w 30 sekund

Trzy kliknięcia. Podpowiemy wariant audytu, czas realizacji i listę materiałów do przygotowania — bez zostawiania danych.

Pytanie 1 z 3Ile osób zatrudnia organizacja?
Pytanie 2 z 3W ilu lokalizacjach działacie?
Pytanie 3 z 3Jak wygląda dokumentacja bezpieczeństwa?

Odpowiedz na trzy pytania obok — tutaj pojawi się rekomendowany wariant audytu, czas realizacji i lista materiałów, które warto przygotować.

Rekomendowany zakres

czas realizacji
wywiadów

Co warto przygotować
  • polityki i procedury bezpieczeństwa
  • rejestr ryzyk i plan postępowania
  • rejestr systemów i usług krytycznych
  • umowy z kluczowymi dostawcami
  • plany ciągłości i wyniki testów odtworzeniowych
Wyślij ten zakres do wyceny

Wskazanie orientacyjne. Ostateczny zakres i cenę potwierdzamy przed rozpoczęciem prac.

Zobacz, co dostajesz

Raport dla zarządu, który daje rekomendacje i pozwala podejmować decyzje

Dane demonstracyjne — nie dotyczą konkretnego klienta

Executive summary dla zarządu

Najważniejsze ryzyka, priorytety, zależności i decyzje do podjęcia — na jednej stronie, językiem zarządu.

Rejestr luk z oceną ryzyka

Każda istotna luka: stan faktyczny, oczekiwany rezultat, dostępne dowody, wpływ i pilność.

Roadmapa 3/6/12 miesięcy

Działania, kolejność, zależności, rekomendowani właściciele i horyzont realizacji.

Materiał do planowania budżetu

Podział na działania organizacyjne, procesowe, prawne i technologiczne oraz to, co zrobicie sami.

Raport z audytu zerowego NIS2/KSCpodgląd

Executive summary

najważniejsze ryzyka, priorytety, decyzje i rekomendowane kolejne kroki

Do 3.04.2027wdrożone wymagania i SZBI
41%gotowość programu
(poglądowo)
3luki krytyczne do decyzji zarządu
6luk wysokich w planie 3 miesięcy
1
Governance i odpowiedzialność
62%
2
Ryzyko i SZBI
18%
3
Ciągłość działania
34%
4
Dostawcy
47%
8szybkich działań na start
3/6/12horyzont roadmapy
Ekspozycja na ryzyko po wdrożeniu rekomendacji−58%
Ocena oparta na dokumentach i dowodach1 / 4
Chcesz taki raport dla swojej organizacji?

Wycena w 1 dzień roboczy. Zakres i cena potwierdzone przed rozpoczęciem prac.

Dowód, nie deklaracja

10 luk krytycznych → program przyjęty przez zarząd w 6 tygodni

Taki audyt otwierał wdrożenie u wytwórcy leków krytycznych (ponad 250 pracowników) - podmiotu kluczowego. Liczby pochodzą z opublikowanego case study.

17obszarów diagnozy - 14 obszarów SZBI plus 3 obowiązki przekrojowe
10luk krytycznych na starcie - do tego 2 obszary gotowe i 5 częściowych
6 tygodniod pierwszego dnia diagnozy do decyzji i budżetu przyjętych przez zarząd

Przebieg

Od ustalenia zakresu do warsztatu wyników

tydzień 1Zakres i materiały
  • potwierdzamy status, usługi, lokalizacje i systemy
  • przekazujemy krótką listę dokumentów i dowodów
tydzień 2Dokumentacja i wywiady
  • polityki, procedury, rejestry, plany, umowy, wyniki testów
  • rozmowy z zarządem, IT, bezpieczeństwem, prawem, HR i zakupami
tydzień 3Dowody i ocena
  • próbkujemy działanie procesów i zabezpieczeń, nie tylko deklaracje
  • każdą istotną lukę opisujemy, wyceniamy ryzykiem i wiążemy z działaniem
tydzień 4Raport i warsztat
  • najważniejsze ryzyka, szybkie działania i konsekwencje budżetowe
  • roadmapa 3/6/12 miesięcy omówiona z zarządem i wdrożeniowcami

Zakres oceny

Oceniamy organizację przekrojowo - od odpowiedzialności zarządu po działanie zabezpieczeń

Kwalifikacja, zakres i aktywa

Co jest objęte wymaganiami: usługi, procesy, lokalizacje, systemy i właściciele aktywów.

Governance i odpowiedzialność

Rola kierownictwa, właściciele procesów, nadzór i dokumentowanie decyzji.

Zarządzanie ryzykiem i SZBI

Metodyka i rejestr ryzyk, plan postępowania, polityki i przeglądy.

Personel, tożsamość i dostęp

Uprawnienia, MFA, cykl życia dostępów, separacja obowiązków i szkolenia.

Incydenty i raportowanie

Wykrywanie, eskalacja i obsługa incydentów oraz gotowość do raportowania 24 h / 72 h.

Ciągłość działania i odtworzenie

BIA, RTO/RPO, plany BCP i DRP, backup oraz testy odtworzeniowe.

Dostawcy i łańcuch dostaw

Krytyczni dostawcy, wymagania umowne, ocena ryzyka i ciągłość dostaw.

Zabezpieczenia techniczne

Segmentacja, ochrona stacji i serwerów, monitoring, podatności i szyfrowanie.

Dowody, testy i doskonalenie

Kompletność dokumentacji, metryki, przeglądy, testy i działania korygujące.

Kiedy audyt ma największą wartość

Dla organizacji, które potrzebują wiarygodnej diagnozy przed decyzją

„Dopiero potwierdziliśmy, że podlegamy pod KSC"

Trzeba ustalić zakres, odpowiedzialności, priorytety i realny plan dojścia do wymaganej gotowości.

„Mamy dokumenty, ale nie wiemy, czy procesy działają"

Sprawdzamy nie tylko istnienie polityk, lecz także dowody ich stosowania i skuteczność zabezpieczeń.

„Zarząd potrzebuje budżetu i roadmapy"

Przekładamy wymagania na działania, terminy, właścicieli, koszty i decyzje zarządcze.

„Przygotowujemy się do kontroli"

Wykrywamy luki i porządkujemy dowody wcześniej, zanim oceni je organ albo uprawnieni audytorzy.

Jeden zespół, trzy kompetencje

Łączymy kompetencje IT i prawne w jednym zespole

Bezpieczeństwo i technologia, prowadzenie projektu oraz prawo i compliance — bez odsyłania Was do trzech różnych firm i bez tłumaczenia sprawy od nowa za każdym razem.

Igor BieleckiZobacz profil

Igor Bielecki

technologia i cyberbezpieczeństwo

Współzałożyciel AYO Solutions, CIO/CISO z blisko 20-letnim doświadczeniem w technologii, cyberbezpieczeństwie i transformacji cyfrowej. Obecnie prowadzi kompleksowe wdrożenie NIS2 i KSC u producenta leków krytycznych. Wcześniej odpowiadał za IT i cyberbezpieczeństwo w międzynarodowej grupie farmaceutycznej.

PMP · PRINCE2 · ITIL · MBA

Adriana BieleckaZobacz profil

Adriana Bielecka

zarządzanie projektem

Współzałożycielka AYO Solutions z kilkunastoletnim doświadczeniem w prowadzeniu projektów biznesowych, technologicznych i regulacyjnych, zdobywanym m.in. w mBanku, IPOPEMA TFI i Raiffeisen Polbank. W AYO odpowiada za to, żeby wdrożenie NIS2 było dobrze zaplanowane, sprawnie skoordynowane i doprowadzone do końca.

PRINCE2 · zarządzanie projektami

Arkadiusz GóreckiZobacz profil

Arkadiusz Górecki

prawo i compliance

Adwokat specjalizujący się w prawie nowych technologii, cyberbezpieczeństwie i ochronie danych. Doświadczenie zdobywał także w obszarze compliance w międzynarodowych instytucjach finansowych, m.in. w Raiffeisen Bank International i BNP Paribas. Dba o to, by dokumentacja i procedury obroniły się przy kontroli.

Adwokat · prawo nowych technologii

Dobry audyt nie kończy się oceną procentową. Musi pokazać zarządowi, które ryzyka wymagają decyzji teraz, co można zrobić później i kto powinien za to odpowiadać.
Igor Bielecki, CIO/CISO

Doświadczenie zdobyte w organizacjach

  • Adamed
  • mBank
  • Orange
  • Raiffeisen Bank
  • BNP Paribas
  • TZ Polfa
  • Société Générale
  • IPOPEMA
  • Liberty Mutual Insurance
  • FläktGroup
  • Mellon Poland

Case study

Od diagnozy do programu i budżetu przyjętego przez zarząd — podmiot kluczowy z sektora farmaceutycznego, środowisko regulowane i krytyczne procesy produkcyjne.

Program NIS2/KSC — widok zarząduFarmacja · podmiot kluczowy
250+pracowników w organizacji
10luk krytycznych na starcie
6 tyg.od diagnozy do programu zarządczego
budżet przyjęty przez kierownictwo
Diagnozastan faktyczny, dokumenty i dowody
Priorytetyluki uszeregowane ryzykiem
Właściciele i harmonogramdziałania z przypisaną odpowiedzialnością
Budżet i roadmapadopięta do terminów ustawowych KSC

To doświadczenie zawodowe Igora Bieleckiego w roli CIO/CISO, a nie zewnętrzna realizacja AYO Solutions dla klienta. Diagnoza została przełożona na priorytety, odpowiedzialności, harmonogram i budżet zaakceptowany przez kierownictwo.

FAQ

Najczęstsze pytania o audyt

Nie — ta strona dotyczy audytu zerowego (GAP Analysis), który służy do ustalenia stanu gotowości, luk, ryzyk i planu wdrożenia. Audyt ustawowy to osobna usługa: wykonuje się go, gdy wymagania są już wdrożone, a jego celem jest potwierdzenie zgodności. Prowadzimy oba — jeśli nie wiecie, który jest potrzebny na Waszym etapie, ustalimy to w rozmowie.

Audyt zerowy zaczyna się od 4 900 zł netto — tyle wynosi dla mniejszej, jednolokalizacyjnej organizacji. Dalej wycenę przygotowujemy indywidualnie, bo zakres realnie się różni. Na cenę wpływają wielkość i struktura organizacji, liczba lokalizacji, kluczowych usług i systemów, liczba wywiadów, zakres przeglądu dokumentacji, poziom weryfikacji technicznej, potrzeba wizyty w siedzibie i oczekiwany termin. Dokładny zakres i stałą cenę przedstawiamy przed podpisaniem umowy — zwykle w 1 dzień roboczy.

Standardowo od ustalenia zakresu do warsztatu wyników potrzeba około 2–4 tygodni. Termin zależy od wielkości organizacji, liczby systemów, zakresu wywiadów oraz dostępności dokumentów i uczestników.

Samoocena opiera się przede wszystkim na odpowiedziach organizacji. W audycie zerowym analizujemy dokumenty, prowadzimy wywiady, przeglądamy wybrane dowody i weryfikujemy działanie wybranych procesów oraz zabezpieczeń. Wyniki każdej istotnej luki wiążemy z ryzykiem i działaniem naprawczym.

Na początku uzgadniamy osoby i materiały potrzebne do oceny. Największe zaangażowanie dotyczy przekazania dokumentów, udziału w wywiadach i warsztacie wyników. Organizujemy pracę tak, aby nie blokować bieżącej działalności.

Brak dokumentacji nie uniemożliwia audytu zerowego. Jest informacją o stanie organizacji i jednym z elementów oceny. Ustalamy wtedy, jakie procesy rzeczywiście działają, jakie dowody istnieją i które dokumenty należy przygotować w pierwszej kolejności.

Nie. Audyt pokazuje stan, luki, ryzyka i plan działania. Zgodność wymaga wdrożenia rekomendowanych procesów, zabezpieczeń, dokumentacji, szkoleń, mechanizmów nadzoru i ciągłego doskonalenia.

Tak. Większość przeglądów dokumentów, wywiadów i warsztatów może odbyć się zdalnie. Jeżeli zakres wymaga weryfikacji na miejscu, uzgadniamy wizytę w siedzibie organizacji.

Zakres produktów końcowych potwierdzamy przed rozpoczęciem prac. Standardowo obejmuje on executive summary, ocenę obszarów, rejestr luk, priorytety, rekomendowane działania i roadmapę 3/6/12 miesięcy.

Tak. Na życzenie podpisujemy NDA przed przekazaniem dokumentacji i informacji o środowisku organizacji.

Tak. Po audycie możemy wesprzeć organizację w analizie ryzyka, BIA, SZBI, BCP/DRP, procedurach incydentowych, wymaganiach wobec dostawców, szkoleniach i prowadzeniu programu wdrożenia. Zakres wdrożenia jest wyceniany osobno.

Następny krok

Masz raport luk? Kolejny krok to wdrożenie

Od raportu i roadmapy do działających procesów, dokumentacji SZBI i dowodów zgodności.

Kontakt

Zacznij od poprawnego zakresu i ryzyka

Nie zaczynaj od zakupu narzędzia. Opisz krótko sytuację organizacji — zaproponujemy sensowny pierwszy krok. Jeśli audyt nie jest tym, czego teraz potrzebujecie, powiemy to wprost.

  • Odpowiadamy w 1 dzień roboczy
  • Poufność — na życzenie podpisujemy NDA
  • Rozmowa bez zobowiązań i bez oferty na siłę
Szybsza drogaWybierz termin w kalendarzu

20 minut online, bez zobowiązań. Widzisz wolne godziny i rezerwujesz tę, która Ci pasuje — bez czekania na odpowiedź mailem.

Rozmowa z praktykiem, nie z handlowcem

Rozmawiasz bezpośrednio z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.

Wystarczy e-mail lub telefon — jedno z dwóch.

Odpowiadamy w 1 dzień roboczy · Poufność — na życzenie NDA · Bez zobowiązań