Audyt NIS2 i audyt KSC · analiza luk (GAP)
Audyt NIS2/KSC, który pokazuje luki i kończy się konkretnym planem wdrożenia
Sprawdzamy stan faktyczny, dokumenty, procesy i wybrane zabezpieczenia. Otrzymujesz mapę luk i ryzyk, priorytety oraz roadmapę 3/6/12 miesięcy — zamiast ogólnej checklisty.
Rozmawiasz z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.
Umów bezpłatną konsultację
Zakres i wycena audytu w 1 dzień roboczy. Stała cena ustalona przed rozpoczęciem prac.
Dwa różne audyty
Audyt zerowy a audyt ustawowy - to nie to samo
Prowadzimy oba, ale to dwie osobne usługi o innym celu, innym momencie i innych wymaganiach formalnych. Poniżej różnice — ta strona dotyczy audytu zerowego: praktycznego audytu cyberbezpieczeństwa i bezpieczeństwa informacji pod wymagania ustawy o KSC.
Prowadzimy oba. Audyt zerowy nie zastępuje ustawowego — przygotowuje do niego, więc najczęściej robi się je po kolei, a nie zamiast siebie. Nie wiesz, którego potrzebujecie na tym etapie? zadzwoń: +48 662 064 068 — ustalimy to w kilka minut, bez oferty.
Przejrzyste zasady
Audyt od 4 900 zł netto
Tyle wynosi audyt dla mniejszej, jednolokalizacyjnej organizacji. Dalej cena zależy od zakresu — nie sprzedajemy sztucznego pakietu, tylko ustalamy ją pod konkretną sytuację i potwierdzamy, zanim ruszą prace.
Wycenę przygotowujemy w 1 dzień roboczy. Podana kwota to punkt wyjścia — ostateczną, stałą cenę potwierdzamy przed rozpoczęciem prac i nie zmienia się ona w trakcie.
Kilka zdań o organizacji i etapie przygotowań. Bez ankiety i bez zobowiązań.
Dopytujemy o to, co realnie zmienia pracochłonność — lokalizacje, systemy, dostępność materiałów.
Wycena w 1 dzień roboczy. Cena i zakres są zaakceptowane, zanim zaczniemy.
Co wpływa na wycenę
Zanim podpiszemy cokolwiek, masz komplet informacji — żadnego elementu nie ustalamy „w trakcie".
- dokładny zakres
- lista wymaganych materiałów
- plan i harmonogram
- osoby zaangażowane po obu stronach
- cena netto
- produkty końcowe
- zasady poufności
Wdrożenie rekomendacji z audytu jest osobną usługą i osobną wyceną. Audyt pokazuje stan, luki, ryzyka i plan — sam nie daje zgodności.
Zanim zostawisz dane
Ustal swój zakres w 30 sekund
Trzy kliknięcia. Podpowiemy wariant audytu, czas realizacji i listę materiałów do przygotowania — bez zostawiania danych.
Odpowiedz na trzy pytania obok — tutaj pojawi się rekomendowany wariant audytu, czas realizacji i lista materiałów, które warto przygotować.
Rekomendowany zakres
—
- polityki i procedury bezpieczeństwa
- rejestr ryzyk i plan postępowania
- rejestr systemów i usług krytycznych
- umowy z kluczowymi dostawcami
- plany ciągłości i wyniki testów odtworzeniowych
Wskazanie orientacyjne. Ostateczny zakres i cenę potwierdzamy przed rozpoczęciem prac.
Zobacz, co dostajesz
Raport dla zarządu, który daje rekomendacje i pozwala podejmować decyzje
Dane demonstracyjne — nie dotyczą konkretnego klienta
Najważniejsze ryzyka, priorytety, zależności i decyzje do podjęcia — na jednej stronie, językiem zarządu.
Każda istotna luka: stan faktyczny, oczekiwany rezultat, dostępne dowody, wpływ i pilność.
Działania, kolejność, zależności, rekomendowani właściciele i horyzont realizacji.
Podział na działania organizacyjne, procesowe, prawne i technologiczne oraz to, co zrobicie sami.
Executive summary
(poglądowo)
Ocena obszarów i dojrzałości
Brak formalnie zatwierdzonych parametrów RTO i RPO
- Stan faktyczny
- Parametry odtworzenia ustalane nieformalnie przez zespół IT, bez zatwierdzenia właściciela procesu.
- Ryzyko
- Brak wspólnej definicji dopuszczalnego przestoju — decyzje w kryzysie podejmowane bez ram czasowych.
- Rekomendacja
- Warsztat BIA, zatwierdzenie RTO/RPO dla procesów krytycznych, wpięcie do planów BCP/DRP.
- Właściciel
- Właściciel procesu + IT
- Horyzont
- 0–3 miesiące
Roadmapa 3 / 6 / 12 miesięcy
Zamknięcie luk krytycznych, decyzje zarządu, szybkie działania obniżające ryzyko.
Uporządkowanie procesów, wdrożenie brakujących zabezpieczeń i dokumentacji.
Testy odtworzeniowe, ćwiczenia, przeglądy i mechanizmy ciągłego doskonalenia.
Wycena w 1 dzień roboczy. Zakres i cena potwierdzone przed rozpoczęciem prac.
Dowód, nie deklaracja
10 luk krytycznych → program przyjęty przez zarząd w 6 tygodni
Taki audyt otwierał wdrożenie u wytwórcy leków krytycznych (ponad 250 pracowników) - podmiotu kluczowego. Liczby pochodzą z opublikowanego case study.
Przebieg
Od ustalenia zakresu do warsztatu wyników
- potwierdzamy status, usługi, lokalizacje i systemy
- przekazujemy krótką listę dokumentów i dowodów
- polityki, procedury, rejestry, plany, umowy, wyniki testów
- rozmowy z zarządem, IT, bezpieczeństwem, prawem, HR i zakupami
- próbkujemy działanie procesów i zabezpieczeń, nie tylko deklaracje
- każdą istotną lukę opisujemy, wyceniamy ryzykiem i wiążemy z działaniem
- najważniejsze ryzyka, szybkie działania i konsekwencje budżetowe
- roadmapa 3/6/12 miesięcy omówiona z zarządem i wdrożeniowcami
Zakres oceny
Oceniamy organizację przekrojowo - od odpowiedzialności zarządu po działanie zabezpieczeń
Co jest objęte wymaganiami: usługi, procesy, lokalizacje, systemy i właściciele aktywów.
Rola kierownictwa, właściciele procesów, nadzór i dokumentowanie decyzji.
Metodyka i rejestr ryzyk, plan postępowania, polityki i przeglądy.
Uprawnienia, MFA, cykl życia dostępów, separacja obowiązków i szkolenia.
Wykrywanie, eskalacja i obsługa incydentów oraz gotowość do raportowania 24 h / 72 h.
BIA, RTO/RPO, plany BCP i DRP, backup oraz testy odtworzeniowe.
Krytyczni dostawcy, wymagania umowne, ocena ryzyka i ciągłość dostaw.
Segmentacja, ochrona stacji i serwerów, monitoring, podatności i szyfrowanie.
Kompletność dokumentacji, metryki, przeglądy, testy i działania korygujące.
Kiedy audyt ma największą wartość
Dla organizacji, które potrzebują wiarygodnej diagnozy przed decyzją
„Dopiero potwierdziliśmy, że podlegamy pod KSC"
Trzeba ustalić zakres, odpowiedzialności, priorytety i realny plan dojścia do wymaganej gotowości.
„Mamy dokumenty, ale nie wiemy, czy procesy działają"
Sprawdzamy nie tylko istnienie polityk, lecz także dowody ich stosowania i skuteczność zabezpieczeń.
„Zarząd potrzebuje budżetu i roadmapy"
Przekładamy wymagania na działania, terminy, właścicieli, koszty i decyzje zarządcze.
„Przygotowujemy się do kontroli"
Wykrywamy luki i porządkujemy dowody wcześniej, zanim oceni je organ albo uprawnieni audytorzy.
Jeden zespół, trzy kompetencje
Łączymy kompetencje IT i prawne w jednym zespole
Bezpieczeństwo i technologia, prowadzenie projektu oraz prawo i compliance — bez odsyłania Was do trzech różnych firm i bez tłumaczenia sprawy od nowa za każdym razem.
Zobacz profilIgor Bielecki
technologia i cyberbezpieczeństwoWspółzałożyciel AYO Solutions, CIO/CISO z blisko 20-letnim doświadczeniem w technologii, cyberbezpieczeństwie i transformacji cyfrowej. Obecnie prowadzi kompleksowe wdrożenie NIS2 i KSC u producenta leków krytycznych. Wcześniej odpowiadał za IT i cyberbezpieczeństwo w międzynarodowej grupie farmaceutycznej.
PMP · PRINCE2 · ITIL · MBA
Zobacz profilAdriana Bielecka
zarządzanie projektemWspółzałożycielka AYO Solutions z kilkunastoletnim doświadczeniem w prowadzeniu projektów biznesowych, technologicznych i regulacyjnych, zdobywanym m.in. w mBanku, IPOPEMA TFI i Raiffeisen Polbank. W AYO odpowiada za to, żeby wdrożenie NIS2 było dobrze zaplanowane, sprawnie skoordynowane i doprowadzone do końca.
PRINCE2 · zarządzanie projektami
Zobacz profilArkadiusz Górecki
prawo i complianceAdwokat specjalizujący się w prawie nowych technologii, cyberbezpieczeństwie i ochronie danych. Doświadczenie zdobywał także w obszarze compliance w międzynarodowych instytucjach finansowych, m.in. w Raiffeisen Bank International i BNP Paribas. Dba o to, by dokumentacja i procedury obroniły się przy kontroli.
Adwokat · prawo nowych technologii
Dobry audyt nie kończy się oceną procentową. Musi pokazać zarządowi, które ryzyka wymagają decyzji teraz, co można zrobić później i kto powinien za to odpowiadać.Igor Bielecki, CIO/CISO
Doświadczenie zdobyte w organizacjach
Case study
Od diagnozy do programu i budżetu przyjętego przez zarząd — podmiot kluczowy z sektora farmaceutycznego, środowisko regulowane i krytyczne procesy produkcyjne.
To doświadczenie zawodowe Igora Bieleckiego w roli CIO/CISO, a nie zewnętrzna realizacja AYO Solutions dla klienta. Diagnoza została przełożona na priorytety, odpowiedzialności, harmonogram i budżet zaakceptowany przez kierownictwo.
FAQ
Najczęstsze pytania o audyt
Nie — ta strona dotyczy audytu zerowego (GAP Analysis), który służy do ustalenia stanu gotowości, luk, ryzyk i planu wdrożenia. Audyt ustawowy to osobna usługa: wykonuje się go, gdy wymagania są już wdrożone, a jego celem jest potwierdzenie zgodności. Prowadzimy oba — jeśli nie wiecie, który jest potrzebny na Waszym etapie, ustalimy to w rozmowie.
Audyt zerowy zaczyna się od 4 900 zł netto — tyle wynosi dla mniejszej, jednolokalizacyjnej organizacji. Dalej wycenę przygotowujemy indywidualnie, bo zakres realnie się różni. Na cenę wpływają wielkość i struktura organizacji, liczba lokalizacji, kluczowych usług i systemów, liczba wywiadów, zakres przeglądu dokumentacji, poziom weryfikacji technicznej, potrzeba wizyty w siedzibie i oczekiwany termin. Dokładny zakres i stałą cenę przedstawiamy przed podpisaniem umowy — zwykle w 1 dzień roboczy.
Standardowo od ustalenia zakresu do warsztatu wyników potrzeba około 2–4 tygodni. Termin zależy od wielkości organizacji, liczby systemów, zakresu wywiadów oraz dostępności dokumentów i uczestników.
Samoocena opiera się przede wszystkim na odpowiedziach organizacji. W audycie zerowym analizujemy dokumenty, prowadzimy wywiady, przeglądamy wybrane dowody i weryfikujemy działanie wybranych procesów oraz zabezpieczeń. Wyniki każdej istotnej luki wiążemy z ryzykiem i działaniem naprawczym.
Na początku uzgadniamy osoby i materiały potrzebne do oceny. Największe zaangażowanie dotyczy przekazania dokumentów, udziału w wywiadach i warsztacie wyników. Organizujemy pracę tak, aby nie blokować bieżącej działalności.
Brak dokumentacji nie uniemożliwia audytu zerowego. Jest informacją o stanie organizacji i jednym z elementów oceny. Ustalamy wtedy, jakie procesy rzeczywiście działają, jakie dowody istnieją i które dokumenty należy przygotować w pierwszej kolejności.
Nie. Audyt pokazuje stan, luki, ryzyka i plan działania. Zgodność wymaga wdrożenia rekomendowanych procesów, zabezpieczeń, dokumentacji, szkoleń, mechanizmów nadzoru i ciągłego doskonalenia.
Tak. Większość przeglądów dokumentów, wywiadów i warsztatów może odbyć się zdalnie. Jeżeli zakres wymaga weryfikacji na miejscu, uzgadniamy wizytę w siedzibie organizacji.
Zakres produktów końcowych potwierdzamy przed rozpoczęciem prac. Standardowo obejmuje on executive summary, ocenę obszarów, rejestr luk, priorytety, rekomendowane działania i roadmapę 3/6/12 miesięcy.
Tak. Na życzenie podpisujemy NDA przed przekazaniem dokumentacji i informacji o środowisku organizacji.
Tak. Po audycie możemy wesprzeć organizację w analizie ryzyka, BIA, SZBI, BCP/DRP, procedurach incydentowych, wymaganiach wobec dostawców, szkoleniach i prowadzeniu programu wdrożenia. Zakres wdrożenia jest wyceniany osobno.
Następny krok
Masz raport luk? Kolejny krok to wdrożenie
Od raportu i roadmapy do działających procesów, dokumentacji SZBI i dowodów zgodności.
Kontakt
Zacznij od poprawnego zakresu i ryzyka
Nie zaczynaj od zakupu narzędzia. Opisz krótko sytuację organizacji — zaproponujemy sensowny pierwszy krok. Jeśli audyt nie jest tym, czego teraz potrzebujecie, powiemy to wprost.
- Odpowiadamy w 1 dzień roboczy
- Poufność — na życzenie podpisujemy NDA
- Rozmowa bez zobowiązań i bez oferty na siłę
20 minut online, bez zobowiązań. Widzisz wolne godziny i rezerwujesz tę, która Ci pasuje — bez czekania na odpowiedź mailem.
Rozmowa z praktykiem, nie z handlowcem
Rozmawiasz bezpośrednio z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.





