Przejdź do treści
nis2.org.plby AYO Solutions

Ile kosztuje wdrożenie NIS2/KSC i z czego składa się budżet

Opublikowano 22 lipca 2026Igor Bielecki

Stan prawny: 10 lipca 2026 r.

Nie istnieje jedna uczciwa cena wdrożenia dla każdej organizacji. Inny zakres będzie miała firma z dojrzałym SZBI, BIA, SOC i przetestowanym odtwarzaniem, a inny organizacja, która dopiero identyfikuje procesy krytyczne i dostawców. Rzetelna wycena zaczyna się od kwalifikacji, zakresu i audytu luk — nie od listy narzędzi.

Dlaczego nie ma jednej ceny

Koszt wynika z dystansu między stanem obecnym a wymaganym, a nie z „pakietu”. Dwie firmy z tego samego sektora mogą różnić się budżetem kilkukrotnie: jedna ma rejestr aktywów, przetestowany backup i procedury incydentowe, druga zaczyna od zera. Dlatego pierwszym odpowiedzialnym wydatkiem jest diagnoza (audyt zerowy / GAP), która zamienia niewiadome w policzalny plan.

Jedyna kotwica cenowa na tej stronie

Konkretną, zatwierdzoną cenę podajemy wyłącznie dla audytu: od 4 900 zł netto (szczegóły na stronie audytu). Dla wdrożenia nie publikujemy uniwersalnych widełek — zakres i wycenę potwierdzamy po diagnozie.

Siedem–dwanaście koszyków budżetowych

Budżet warto dzielić przynajmniej na poniższe pozycje — każda ma innego właściciela i inny charakter (jednorazowy vs cykliczny):

  1. kwalifikacja i ustalenie zakresu,
  2. analiza luk (audyt GAP),
  3. analiza ryzyka i BIA,
  4. governance i zarządzanie programem,
  5. SZBI: procedury, rejestry, dowody,
  6. incydenty i całodobowa eskalacja,
  7. BCP, DRP, backup i testy odtworzenia,
  8. IAM, MFA, monitoring, podatności i zabezpieczenia techniczne,
  9. bezpieczeństwo dostawców,
  10. szkolenia i ćwiczenia,
  11. testy, audyty i doskonalenie,
  12. utrzymanie po wdrożeniu.

Czynniki, które podnoszą koszt

CzynnikDlaczego zwiększa budżet
Wiele lokalizacjipowielona inwentaryzacja, dostęp, monitoring i testy
OT / środowiska produkcyjnesegmentacja, legacy, ograniczenia utrzymaniowe, bezpieczeństwo procesu
Systemy przestarzałebrak wsparcia, trudne aktualizacje, kompensujące zabezpieczenia
Brak ewidencji aktywów / BIAtrzeba najpierw ustalić, co w ogóle chronimy i co jest krytyczne
Duża liczba dostawcówoceny ryzyka, klauzule, przeglądy i plany wyjścia
Niski poziom dokumentacjibudowa od podstaw zamiast aktualizacji
Krótki terminpraca równoległa w wielu strumieniach, nadgodziny, ryzyko jakości
Niski udział zespołu klientawięcej pracy po stronie wykonawcy = wyższy koszt usługi

Jak budować budżet

Podziel koszty na: działania jednorazowe, inwestycje, koszty cykliczne, rezerwę na remediację oraz koszty utrzymania i testów. Nie zaczynaj od zakupu narzędzia — najpierw potwierdź zakres, ryzyko i wymagany poziom ciągłości. Narzędzie kupione przed analizą ryzyka często rozwiązuje problem, którego nie ma, i nie rozwiązuje tego, który jest.

  1. 1

    Diagnoza

    audyt zerowy / GAP wskazuje luki, ryzyko i priorytety — to podstawa policzalnego budżetu.

  2. 2

    Priorytety wg ryzyka

    najpierw ryzyka krytyczne i to, co ma najdłuższy czas realizacji.

  3. 3

    Rozdziel jednorazowe od stałych

    zarząd musi widzieć zarówno CAPEX/projekt, jak i koszt utrzymania.

  4. 4

    Rezerwa

    na remediację ujawnioną w trakcie — realistyczny budżet ją zawiera.

Jak nie przepalić budżetu

  • nie kupować narzędzia przed analizą ryzyka,
  • wykorzystać istniejące procesy zamiast tworzyć równoległe,
  • łączyć KSC z ISO 27001/22301, ale nie traktować certyfikatu jako automatycznej zgodności,
  • priorytetyzować luki według ryzyka, nie według łatwości,
  • zaplanować dowody i utrzymanie od początku, nie na końcu,
  • oddzielić koszty jednorazowe od stałych już na etapie decyzji zarządu.

Odpowiedzialnie — nie. Bez znajomości zakresu, stanu wyjściowego i ryzyka każda kwota jest zgadywaniem. Pierwszym policzalnym kosztem jest diagnoza, a pełną wycenę wdrożenia buduje się na jej podstawie.

Chcesz policzalny budżet zamiast widełek z sufitu?

Audyt zerowy zamienia niewiadome w plan z priorytetami i kosztami. Cena audytu jest jawna; zakres wdrożenia wyceniamy po diagnozie.

Przewodnik po ustawie KSC 2026 (PDF)

Kwalifikacja, obowiązki, terminy i kary — prostym językiem, do pobrania za e-mail.

Sprawdźmy, na czym stoisz

Bezpłatna, ok. 20-minutowa rozmowa. Ustalimy, czy i jako jaki podmiot podlegasz pod ustawę, jakie masz najbliższe terminy i co warto zrobić w pierwszej kolejności. Bez zobowiązań.

office@ayo-solutions.com