Nie istnieje jedna uczciwa cena wdrożenia dla każdej organizacji. Inny zakres będzie miała firma z dojrzałym SZBI, BIA, SOC i przetestowanym odtwarzaniem, a inny organizacja, która dopiero identyfikuje procesy krytyczne i dostawców. Rzetelna wycena zaczyna się od kwalifikacji, zakresu i audytu luk — nie od listy narzędzi.
Dlaczego nie ma jednej ceny
Koszt wynika z dystansu między stanem obecnym a wymaganym, a nie z „pakietu”. Dwie firmy z tego samego sektora mogą różnić się budżetem kilkukrotnie: jedna ma rejestr aktywów, przetestowany backup i procedury incydentowe, druga zaczyna od zera. Dlatego pierwszym odpowiedzialnym wydatkiem jest diagnoza (audyt zerowy / GAP), która zamienia niewiadome w policzalny plan.
Jedyna kotwica cenowa na tej stronie
Konkretną, zatwierdzoną cenę podajemy wyłącznie dla audytu: od 4 900 zł netto (szczegóły na stronie audytu). Dla wdrożenia nie publikujemy uniwersalnych widełek — zakres i wycenę potwierdzamy po diagnozie.
Siedem–dwanaście koszyków budżetowych
Budżet warto dzielić przynajmniej na poniższe pozycje — każda ma innego właściciela i inny charakter (jednorazowy vs cykliczny):
- kwalifikacja i ustalenie zakresu,
- analiza luk (audyt GAP),
- analiza ryzyka i BIA,
- governance i zarządzanie programem,
- SZBI: procedury, rejestry, dowody,
- incydenty i całodobowa eskalacja,
- BCP, DRP, backup i testy odtworzenia,
- IAM, MFA, monitoring, podatności i zabezpieczenia techniczne,
- bezpieczeństwo dostawców,
- szkolenia i ćwiczenia,
- testy, audyty i doskonalenie,
- utrzymanie po wdrożeniu.
Czynniki, które podnoszą koszt
| Czynnik | Dlaczego zwiększa budżet |
|---|---|
| Wiele lokalizacji | powielona inwentaryzacja, dostęp, monitoring i testy |
| OT / środowiska produkcyjne | segmentacja, legacy, ograniczenia utrzymaniowe, bezpieczeństwo procesu |
| Systemy przestarzałe | brak wsparcia, trudne aktualizacje, kompensujące zabezpieczenia |
| Brak ewidencji aktywów / BIA | trzeba najpierw ustalić, co w ogóle chronimy i co jest krytyczne |
| Duża liczba dostawców | oceny ryzyka, klauzule, przeglądy i plany wyjścia |
| Niski poziom dokumentacji | budowa od podstaw zamiast aktualizacji |
| Krótki termin | praca równoległa w wielu strumieniach, nadgodziny, ryzyko jakości |
| Niski udział zespołu klienta | więcej pracy po stronie wykonawcy = wyższy koszt usługi |
Jak budować budżet
Podziel koszty na: działania jednorazowe, inwestycje, koszty cykliczne, rezerwę na remediację oraz koszty utrzymania i testów. Nie zaczynaj od zakupu narzędzia — najpierw potwierdź zakres, ryzyko i wymagany poziom ciągłości. Narzędzie kupione przed analizą ryzyka często rozwiązuje problem, którego nie ma, i nie rozwiązuje tego, który jest.
- 1
Diagnoza
audyt zerowy / GAP wskazuje luki, ryzyko i priorytety — to podstawa policzalnego budżetu.
- 2
Priorytety wg ryzyka
najpierw ryzyka krytyczne i to, co ma najdłuższy czas realizacji.
- 3
Rozdziel jednorazowe od stałych
zarząd musi widzieć zarówno CAPEX/projekt, jak i koszt utrzymania.
- 4
Rezerwa
na remediację ujawnioną w trakcie — realistyczny budżet ją zawiera.
Jak nie przepalić budżetu
- nie kupować narzędzia przed analizą ryzyka,
- wykorzystać istniejące procesy zamiast tworzyć równoległe,
- łączyć KSC z ISO 27001/22301, ale nie traktować certyfikatu jako automatycznej zgodności,
- priorytetyzować luki według ryzyka, nie według łatwości,
- zaplanować dowody i utrzymanie od początku, nie na końcu,
- oddzielić koszty jednorazowe od stałych już na etapie decyzji zarządu.
Odpowiedzialnie — nie. Bez znajomości zakresu, stanu wyjściowego i ryzyka każda kwota jest zgadywaniem. Pierwszym policzalnym kosztem jest diagnoza, a pełną wycenę wdrożenia buduje się na jej podstawie.
Chcesz policzalny budżet zamiast widełek z sufitu?
Audyt zerowy zamienia niewiadome w plan z priorytetami i kosztami. Cena audytu jest jawna; zakres wdrożenia wyceniamy po diagnozie.
Przewodnik po ustawie KSC 2026 (PDF)