Audyty Opublikowano: · Aktualizacja: 6 min czytania · Autor: Dominik Rulkiewicz

Ile kosztuje audyt NIS2 i wdrożenie ustawy o KSC? Cennik i czynniki kosztu 2026

Audyt zerowy NIS2 od 4 000 zł netto, wdrożenie SZBI od 9 000 zł netto, a na rynku oferty od 2 500 do ponad 100 000 zł. Rozkładamy cenę na czynniki, porównujemy rodzaje audytów i pokazujemy koszty ukryte.

Audyt zerowy NIS2 dla małej lub średniej firmy kosztuje od 4 000 zł netto, a wdrożenie wymagań ustawy o KSC wraz z systemem zarządzania bezpieczeństwem informacji od 9 000 zł netto. Na rynku znajdziesz oferty od 2 500 zł do ponad 100 000 zł, więc sama kwota niewiele mówi bez zakresu. W tym artykule rozkładamy cenę na czynniki, porównujemy modele oferowane przez firmy doradcze i pokazujemy, za co naprawdę płacisz.

Skąd biorą się różnice w cenach audytu NIS2

Pod hasłem „audyt NIS2” sprzedawane są co najmniej cztery różne produkty. Zanim porównasz oferty, sprawdź, o który chodzi.

Rodzaj usługiCo obejmujeTypowa cena netto
Ankieta online / „audyt w 15 minut”automatyczny kwestionariusz, wynik bez weryfikacji dowodów0 zł (lead dla sprzedawcy)
Audyt zerowy (analiza luk, gap analysis)przegląd dokumentacji, wywiady, ocena dojrzałości obszarów art. 21, raport z priorytetami4 000 do 15 000 zł
Audyt zerowy z częścią technicznąjak wyżej plus test penetracyjny lub przegląd konfiguracji systemów kluczowych10 000 do 40 000 zł
Obowiązkowy audyt bezpieczeństwa z ustawy o KSCaudyt formalny dla podmiotów kluczowych, wykonywany przez audytorów spełniających wymagania ustawy, co najmniej raz na trzy lata25 000 do 100 000 zł i więcej

Nasza usługa audytu NIS2 i KSC to drugi wiersz tej tabeli, z opcją rozszerzenia o trzeci. Obowiązkowego audytu z ustawy nie da się zastąpić audytem zerowym, ale dobrze zrobiony audyt zerowy sprawia, że ten obowiązkowy przebiega szybciej i taniej.

Co wpływa na koszt audytu NIS2

  • Wielkość i złożoność organizacji. Liczba systemów kluczowych dla świadczonej usługi, liczba lokalizacji, obecność sieci przemysłowej (OT) w produkcji lub energetyce.
  • Stan dokumentacji. Jeśli firma ma już wdrożone ISO 27001 albo choć część polityk, audyt polega na weryfikacji, nie na odtwarzaniu wiedzy o organizacji od zera.
  • Zakres techniczny. Sam przegląd organizacyjny jest tańszy niż audyt połączony z testem penetracyjnym aplikacji lub infrastruktury.
  • Dostępność ludzi. Najwięcej czasu pochłania zbieranie dowodów. Jeśli po stronie klienta jest osoba, która sprawnie dostarcza dokumenty i organizuje rozmowy, audyt zamyka się w dwóch tygodniach zamiast sześciu.
  • Forma raportu. Raport dla zarządu z omówieniem i planem naprawczym kosztuje więcej niż tabela z listą braków, ale tylko ten pierwszy prowadzi do decyzji.

Ile kosztuje wdrożenie NIS2 i SZBI

Wdrożenie to zamknięcie luk wykrytych w audycie: zaprojektowanie systemu zarządzania bezpieczeństwem informacji (SZBI), analiza ryzyka, polityki i procedury, obsługa i zgłaszanie incydentów, plan ciągłości działania, zasady dla dostawców, szkolenia i komplet rejestrów. W Octopus Lab wdrożenie NIS2 i ustawy o KSC dla małej lub średniej organizacji zaczyna się od 9 000 zł netto. Rynkowe pakiety dla MŚP mieszczą się zwykle między 9 000 a 40 000 zł, a projekty w dużych organizacjach wielolokalizacyjnych, z OT lub z jednoczesnym wdrożeniem DORA, przekraczają 100 000 zł.

Na cenę wdrożenia wpływają te same czynniki co przy audycie, a dodatkowo:

  • liczba procesów i właścicieli, z którymi trzeba przeprowadzić warsztaty,
  • to, czy firma chce od razu przygotować się do certyfikacji ISO 27001,
  • zakres wsparcia po wdrożeniu: utrzymanie SZBI, przeglądy, aktualizacja analizy ryzyka, przygotowanie do obowiązkowego audytu.

Ile kosztuje sama dokumentacja NIS2

Gotowe pakiety wzorów kosztują od kilkuset do około 1 000 zł i są punktem wyjścia, nie dowodem zgodności: audytor sprawdza, czy procedura odpowiada realnym procesom i systemom, a nie czy dokument ma właściwy tytuł. Opracowanie dokumentacji NIS2 i SZBI pod konkretną organizację, po warsztatach z właścicielami procesów, wchodzi w skład wdrożenia. Samą dokumentację wyceniamy po ustaleniu liczby procesów, systemów i lokalizacji.

Koszty ukryte, o których oferty milczą

  • Czas własnego zespołu. Przy audycie to zwykle 2 do 5 dni roboczych osób z IT i zarządu; przy wdrożeniu od kilkunastu do kilkudziesięciu dni w ciągu kilku miesięcy.
  • Narzędzia. Ustawa nie wymaga kupowania konkretnego oprogramowania, ale luki w kopiach zapasowych, uwierzytelnianiu wieloskładnikowym czy monitoringu trzeba zamknąć. Wiele da się zrobić na narzędziach open source, jeśli ktoś je skonfiguruje i utrzyma.
  • Szkolenia. Kierownik podmiotu odpowiada osobiście za nadzór nad cyberbezpieczeństwem i musi przejść szkolenie; pracownicy potrzebują cyklicznej higieny cyberbezpieczeństwa.
  • Utrzymanie. Zgodność nie jest jednorazowa. Roczne przeglądy, aktualizacja ryzyka i testy planów ciągłości to kilka dni pracy rocznie, u nas lub po stronie firmy.

Koszt zgodności a koszt kary

Dla porównania: kary administracyjne z ustawy o KSC sięgają 7 mln euro lub 1,4% rocznego obrotu dla podmiotów ważnych i 10 mln euro lub 2% obrotu dla podmiotów kluczowych. Za naruszenie, które powoduje bezpośrednie i poważne zagrożenie, ustawa przewiduje karę do 100 mln zł, bez okresu przejściowego. Do tego dochodzi osobista odpowiedzialność kierownika podmiotu. Audyt za 4 000 zł i wdrożenie za kilkanaście tysięcy to w tej skali koszt polisy, nie inwestycji.

Jak kupić audyt NIS2 rozsądnie

  1. Sprawdź status firmy w kwalifikatorze NIS2 / KSC, żeby nie płacić za audyt, jeśli ustawa Cię nie obejmuje, albo nie odkładać go, jeśli obejmuje.
  2. Poproś o stałą cenę i zakres na piśmie przed podpisaniem umowy: lista obszarów art. 21, liczba systemów, forma raportu, spotkanie z zarządem.
  3. Zapytaj, czy raport mapuje ustalenia na ISO 27001. Jedna praca powinna dawać materiał i do zgodności z ustawą, i do ewentualnej certyfikacji.
  4. Ustal, czy audyt jest pierwszym etapem wdrożenia. U nas audyt i wdrożenie można zamówić jako pakiet, wtedy raport z audytu jest od razu planem projektu.

Chcesz poznać cenę dla swojej organizacji? Napisz przez formularz kontaktowy: po krótkiej rozmowie o liczbie systemów i lokalizacji podamy stałą kwotę za audyt zerowy, a jeśli chcesz, także za wdrożenie.

Najczęstsze pytania o koszty NIS2

Czy audyt NIS2 jest obowiązkowy?

Zamawianie audytu zerowego u zewnętrznej firmy nie jest obowiązkowe. Obowiązkowy jest cykliczny audyt bezpieczeństwa systemu informacyjnego dla podmiotów kluczowych, a wszystkie podmioty muszą wykazać, że oceniają skuteczność stosowanych środków. Audyt zerowy jest najprostszym sposobem, żeby to udokumentować.

Czy da się wdrożyć NIS2 samodzielnie?

Tak, zwłaszcza w organizacji, która ma już ISO 27001 lub doświadczonego specjalistę ds. bezpieczeństwa. Wsparcie zewnętrzne opłaca się tam, gdzie brakuje ludzi albo czasu, a termin pełnych obowiązków (3 kwietnia 2027 r.) jest coraz bliżej.

Ile trwa audyt, a ile wdrożenie?

Audyt zerowy w małej i średniej organizacji zajmuje od jednego do trzech tygodni. Wdrożenie SZBI i procedur zwykle od dwóch do czterech miesięcy, zależnie od stanu wyjściowego i dostępności zespołu.

Ceny w artykule są cenami netto, orientacyjnymi dla rynku polskiego na wrzesień 2026 r. Kwoty „od” dotyczą oferty Octopus Lab dla małych i średnich organizacji; ostateczna cena zależy od zakresu ustalonego przed umową.

Tagi: NIS2 KSC audyt NIS2 cennik SZBI koszt wdrożenia
DR

Autor

Dominik Rulkiewicz

IT Security Manager · Octopus Lab

Ekspert cyberbezpieczeństwa z ponad 10-letnim doświadczeniem w sektorach regulowanych (ubezpieczenia, farmacja, logistyka). Process Owner ds. zarządzania podatnościami i hardeningu w Grupie ERGO, Audit Lead ISO 27001. Specjalizuje się w testach penetracyjnych, audytach bezpieczeństwa oraz zgodności z NIS2, DORA, ISO 27001 i RODO.

Certyfikaty: ISC2 CC · Cybersecurity Blue Team (Uniwersytet Jagielloński) · ITIL v4 · Microsoft Azure (AZ-900)

Udostępnij:

Potrzebujesz profesjonalnego wsparcia?

Nasi eksperci pomogą Ci zabezpieczyć Twoją firmę przed cyberzagrożeniami.