Audyt zerowy NIS2 dla małej lub średniej firmy kosztuje od 4 000 zł netto, a wdrożenie wymagań ustawy o KSC wraz z systemem zarządzania bezpieczeństwem informacji od 9 000 zł netto. Na rynku znajdziesz oferty od 2 500 zł do ponad 100 000 zł, więc sama kwota niewiele mówi bez zakresu. W tym artykule rozkładamy cenę na czynniki, porównujemy modele oferowane przez firmy doradcze i pokazujemy, za co naprawdę płacisz.
Skąd biorą się różnice w cenach audytu NIS2
Pod hasłem „audyt NIS2” sprzedawane są co najmniej cztery różne produkty. Zanim porównasz oferty, sprawdź, o który chodzi.
| Rodzaj usługi | Co obejmuje | Typowa cena netto |
|---|---|---|
| Ankieta online / „audyt w 15 minut” | automatyczny kwestionariusz, wynik bez weryfikacji dowodów | 0 zł (lead dla sprzedawcy) |
| Audyt zerowy (analiza luk, gap analysis) | przegląd dokumentacji, wywiady, ocena dojrzałości obszarów art. 21, raport z priorytetami | 4 000 do 15 000 zł |
| Audyt zerowy z częścią techniczną | jak wyżej plus test penetracyjny lub przegląd konfiguracji systemów kluczowych | 10 000 do 40 000 zł |
| Obowiązkowy audyt bezpieczeństwa z ustawy o KSC | audyt formalny dla podmiotów kluczowych, wykonywany przez audytorów spełniających wymagania ustawy, co najmniej raz na trzy lata | 25 000 do 100 000 zł i więcej |
Nasza usługa audytu NIS2 i KSC to drugi wiersz tej tabeli, z opcją rozszerzenia o trzeci. Obowiązkowego audytu z ustawy nie da się zastąpić audytem zerowym, ale dobrze zrobiony audyt zerowy sprawia, że ten obowiązkowy przebiega szybciej i taniej.
Co wpływa na koszt audytu NIS2
- Wielkość i złożoność organizacji. Liczba systemów kluczowych dla świadczonej usługi, liczba lokalizacji, obecność sieci przemysłowej (OT) w produkcji lub energetyce.
- Stan dokumentacji. Jeśli firma ma już wdrożone ISO 27001 albo choć część polityk, audyt polega na weryfikacji, nie na odtwarzaniu wiedzy o organizacji od zera.
- Zakres techniczny. Sam przegląd organizacyjny jest tańszy niż audyt połączony z testem penetracyjnym aplikacji lub infrastruktury.
- Dostępność ludzi. Najwięcej czasu pochłania zbieranie dowodów. Jeśli po stronie klienta jest osoba, która sprawnie dostarcza dokumenty i organizuje rozmowy, audyt zamyka się w dwóch tygodniach zamiast sześciu.
- Forma raportu. Raport dla zarządu z omówieniem i planem naprawczym kosztuje więcej niż tabela z listą braków, ale tylko ten pierwszy prowadzi do decyzji.
Ile kosztuje wdrożenie NIS2 i SZBI
Wdrożenie to zamknięcie luk wykrytych w audycie: zaprojektowanie systemu zarządzania bezpieczeństwem informacji (SZBI), analiza ryzyka, polityki i procedury, obsługa i zgłaszanie incydentów, plan ciągłości działania, zasady dla dostawców, szkolenia i komplet rejestrów. W Octopus Lab wdrożenie NIS2 i ustawy o KSC dla małej lub średniej organizacji zaczyna się od 9 000 zł netto. Rynkowe pakiety dla MŚP mieszczą się zwykle między 9 000 a 40 000 zł, a projekty w dużych organizacjach wielolokalizacyjnych, z OT lub z jednoczesnym wdrożeniem DORA, przekraczają 100 000 zł.
Na cenę wdrożenia wpływają te same czynniki co przy audycie, a dodatkowo:
- liczba procesów i właścicieli, z którymi trzeba przeprowadzić warsztaty,
- to, czy firma chce od razu przygotować się do certyfikacji ISO 27001,
- zakres wsparcia po wdrożeniu: utrzymanie SZBI, przeglądy, aktualizacja analizy ryzyka, przygotowanie do obowiązkowego audytu.
Ile kosztuje sama dokumentacja NIS2
Gotowe pakiety wzorów kosztują od kilkuset do około 1 000 zł i są punktem wyjścia, nie dowodem zgodności: audytor sprawdza, czy procedura odpowiada realnym procesom i systemom, a nie czy dokument ma właściwy tytuł. Opracowanie dokumentacji NIS2 i SZBI pod konkretną organizację, po warsztatach z właścicielami procesów, wchodzi w skład wdrożenia. Samą dokumentację wyceniamy po ustaleniu liczby procesów, systemów i lokalizacji.
Koszty ukryte, o których oferty milczą
- Czas własnego zespołu. Przy audycie to zwykle 2 do 5 dni roboczych osób z IT i zarządu; przy wdrożeniu od kilkunastu do kilkudziesięciu dni w ciągu kilku miesięcy.
- Narzędzia. Ustawa nie wymaga kupowania konkretnego oprogramowania, ale luki w kopiach zapasowych, uwierzytelnianiu wieloskładnikowym czy monitoringu trzeba zamknąć. Wiele da się zrobić na narzędziach open source, jeśli ktoś je skonfiguruje i utrzyma.
- Szkolenia. Kierownik podmiotu odpowiada osobiście za nadzór nad cyberbezpieczeństwem i musi przejść szkolenie; pracownicy potrzebują cyklicznej higieny cyberbezpieczeństwa.
- Utrzymanie. Zgodność nie jest jednorazowa. Roczne przeglądy, aktualizacja ryzyka i testy planów ciągłości to kilka dni pracy rocznie, u nas lub po stronie firmy.
Koszt zgodności a koszt kary
Dla porównania: kary administracyjne z ustawy o KSC sięgają 7 mln euro lub 1,4% rocznego obrotu dla podmiotów ważnych i 10 mln euro lub 2% obrotu dla podmiotów kluczowych. Za naruszenie, które powoduje bezpośrednie i poważne zagrożenie, ustawa przewiduje karę do 100 mln zł, bez okresu przejściowego. Do tego dochodzi osobista odpowiedzialność kierownika podmiotu. Audyt za 4 000 zł i wdrożenie za kilkanaście tysięcy to w tej skali koszt polisy, nie inwestycji.
Jak kupić audyt NIS2 rozsądnie
- Sprawdź status firmy w kwalifikatorze NIS2 / KSC, żeby nie płacić za audyt, jeśli ustawa Cię nie obejmuje, albo nie odkładać go, jeśli obejmuje.
- Poproś o stałą cenę i zakres na piśmie przed podpisaniem umowy: lista obszarów art. 21, liczba systemów, forma raportu, spotkanie z zarządem.
- Zapytaj, czy raport mapuje ustalenia na ISO 27001. Jedna praca powinna dawać materiał i do zgodności z ustawą, i do ewentualnej certyfikacji.
- Ustal, czy audyt jest pierwszym etapem wdrożenia. U nas audyt i wdrożenie można zamówić jako pakiet, wtedy raport z audytu jest od razu planem projektu.
Chcesz poznać cenę dla swojej organizacji? Napisz przez formularz kontaktowy: po krótkiej rozmowie o liczbie systemów i lokalizacji podamy stałą kwotę za audyt zerowy, a jeśli chcesz, także za wdrożenie.
Najczęstsze pytania o koszty NIS2
Czy audyt NIS2 jest obowiązkowy?
Zamawianie audytu zerowego u zewnętrznej firmy nie jest obowiązkowe. Obowiązkowy jest cykliczny audyt bezpieczeństwa systemu informacyjnego dla podmiotów kluczowych, a wszystkie podmioty muszą wykazać, że oceniają skuteczność stosowanych środków. Audyt zerowy jest najprostszym sposobem, żeby to udokumentować.
Czy da się wdrożyć NIS2 samodzielnie?
Tak, zwłaszcza w organizacji, która ma już ISO 27001 lub doświadczonego specjalistę ds. bezpieczeństwa. Wsparcie zewnętrzne opłaca się tam, gdzie brakuje ludzi albo czasu, a termin pełnych obowiązków (3 kwietnia 2027 r.) jest coraz bliżej.
Ile trwa audyt, a ile wdrożenie?
Audyt zerowy w małej i średniej organizacji zajmuje od jednego do trzech tygodni. Wdrożenie SZBI i procedur zwykle od dwóch do czterech miesięcy, zależnie od stanu wyjściowego i dostępności zespołu.
Ceny w artykule są cenami netto, orientacyjnymi dla rynku polskiego na wrzesień 2026 r. Kwoty „od” dotyczą oferty Octopus Lab dla małych i średnich organizacji; ostateczna cena zależy od zakresu ustalonego przed umową.
Autor
Dominik Rulkiewicz
IT Security Manager · Octopus Lab
Ekspert cyberbezpieczeństwa z ponad 10-letnim doświadczeniem w sektorach regulowanych (ubezpieczenia, farmacja, logistyka). Process Owner ds. zarządzania podatnościami i hardeningu w Grupie ERGO, Audit Lead ISO 27001. Specjalizuje się w testach penetracyjnych, audytach bezpieczeństwa oraz zgodności z NIS2, DORA, ISO 27001 i RODO.
Certyfikaty: ISC2 CC · Cybersecurity Blue Team (Uniwersytet Jagielloński) · ITIL v4 · Microsoft Azure (AZ-900)