Audyt NIS2 i ustawy KSC: analiza luk i ocena zgodności
Audyt zgodności z NIS2 i ustawą o KSC: analiza luk, raport z priorytetami i plan naprawczy. Od 4 000 zł netto
O Usłudze
Audyt NIS2 odpowiada na jedno pytanie: których wymagań dyrektywy NIS2 i znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa Twoja organizacja jeszcze nie spełnia. Sprawdzamy środki zarządzania ryzykiem z art. 21 punkt po punkcie, oceniamy dojrzałość każdego obszaru i przekazujemy raport z listą działań uszeregowanych według ryzyka i kosztu wdrożenia. To punkt wyjścia przed wdrożeniem: najpierw wiesz, gdzie jesteś, potem decydujesz, co i w jakiej kolejności robić.
Zapytaj o WycenęCo Oferujemy
-
Analiza luk (gap analysis) wobec art. 21 NIS2 i ustawy o KSC
-
Ocena dojrzałości obszarów zarządzania ryzykiem
-
Raport z priorytetami: co naprawić najpierw i dlaczego
-
Mapowanie ustaleń na ISO 27001 i plan naprawczy
Audyt zgodności z NIS2: zakres, przebieg i wynik
Audyt NIS2 to analiza luk: sprawdzamy, których wymagań dyrektywy NIS2 i znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa Twoja organizacja jeszcze nie spełnia, i pokazujemy, w jakiej kolejności to nadrobić. To nie jest certyfikacja ani kontrola organu nadzoru, tylko przegląd przygotowawczy, który robisz u siebie, zanim zrobi to ktoś inny.
Co sprawdzamy
Punktem odniesienia są środki zarządzania ryzykiem z art. 21 dyrektywy NIS2: analiza ryzyka i polityka bezpieczeństwa, obsługa incydentów, ciągłość działania i kopie zapasowe, bezpieczeństwo łańcucha dostaw, bezpieczeństwo w nabywaniu i utrzymaniu systemów, ocena skuteczności środków, higiena cyberbezpieczeństwa i szkolenia, kryptografia, kontrola dostępu i zarządzanie aktywami oraz uwierzytelnianie wieloskładnikowe. Każdy obszar dostaje ocenę dojrzałości i listę konkretnych braków.
Co dostajesz
Raport z audytu zawiera listę luk z odniesieniem do konkretnego wymagania, ocenę ryzyka dla każdej z nich oraz plan naprawczy uszeregowany według ryzyka i kosztu wdrożenia. Ustalenia mapujemy na ISO 27001, więc jeśli planujecie certyfikację, ta sama praca liczy się w obie strony. Raport kończy się omówieniem z zarządem lub zespołem IT, bo dokument, którego nikt nie przeczytał, niczego nie zmienia.
Audyt czy od razu wdrożenie
Jeśli nie wiecie jeszcze, czy firma w ogóle podlega pod przepisy, zacznijcie od kwalifikatora NIS2. Jeśli podlegacie i chcecie wiedzieć, ile pracy przed wami, właściwy jest audyt. Jeśli zakres jest już znany, przejdźcie od razu do wdrożenia NIS2 i DORA. Audyt zgodności można też połączyć z szerszym audytem cyberbezpieczeństwa, jeśli chcecie sprawdzić nie tylko zgodność z przepisem, ale i realną odporność środowiska.
Audyt NIS2 a audyt KSC: to ta sama usługa
W Polsce dyrektywa NIS2 obowiązuje przez znowelizowaną ustawę o krajowym systemie cyberbezpieczeństwa (ustawa o KSC), dlatego „audyt NIS2", „audyt KSC" i „audyt zgodności z ustawą o KSC" oznaczają w praktyce ten sam przegląd. Odnosimy się do wymagań ustawy i do art. 21 dyrektywy jednocześnie, a w raporcie wskazujemy konkretny przepis dla każdej luki. Dla podmiotów kluczowych ustawa przewiduje dodatkowo obowiązkowy audyt bezpieczeństwa systemu informacyjnego, wykonywany na własny koszt co najmniej raz na trzy lata przez audytorów spełniających wymagania ustawy; nasz audyt zerowy jest przygotowaniem do niego, nie jego zamiennikiem. Podmioty ważne nie mają obowiązku cyklicznego audytu zewnętrznego, ale muszą wykazać, że oceniają skuteczność stosowanych środków, a audyt zerowy jest najprostszym dowodem takiej oceny.
Dla kogo: podmiot kluczowy, podmiot ważny, dostawcy
Audyt zamawiają najczęściej firmy produkcyjne (żywność, chemia, elektronika, maszyny), transport i logistyka, ochrona zdrowia, wodociągi i ciepłownictwo, dostawcy usług ICT i data center oraz jednostki samorządu i instytucje publiczne. Coraz częściej także dostawcy tych podmiotów, od których klienci wymagają dowodu bezpieczeństwa w łańcuchu dostaw. Jeśli nie wiesz, czy Twoja firma podlega pod ustawę, sprawdź to w minutę w kwalifikatorze NIS2 / KSC.
Audyt dokumentacji czy audyt techniczny
Audyt zerowy sprawdza przede wszystkim organizację i dokumentację: czy istnieją analiza ryzyka, polityki, procedury obsługi incydentów i plany ciągłości działania oraz czy są stosowane. Na życzenie rozszerzamy go o część techniczną: test penetracyjny systemów kluczowych dla świadczonej usługi albo przegląd konfiguracji i kopii zapasowych. Wtedy raport pokazuje nie tylko zgodność z przepisem, ale i realną odporność środowiska. Jeśli po audycie brakuje Wam dokumentów, opracujemy je w ramach usługi dokumentacja NIS2 i SZBI.
Ile kosztuje audyt NIS2
Audyt zerowy zgodności z NIS2 i ustawą o KSC dla małej lub średniej organizacji kosztuje od 4 000 zł netto. Cena obejmuje analizę dokumentacji, wywiady z osobami odpowiedzialnymi za IT i bezpieczeństwo, ocenę dojrzałości każdego obszaru art. 21, raport z listą luk i planem naprawczym oraz omówienie wyników z zarządem. Większe organizacje, wiele lokalizacji lub rozszerzenie o testy penetracyjne wyceniamy indywidualnie; zakres i stałą cenę znasz przed podpisaniem umowy. Audyt i wdrożenie NIS2 (od 9 000 zł netto) można zamówić jako pakiet, wtedy audyt jest pierwszym etapem wdrożenia.
Macie już raport z audytu?
Wdrożenie NIS2 i SZBI domyka luki: polityki, procedury, obsługa incydentów i komplet dokumentacji pod audyt. Od 9 000 zł netto.
Wdrożenie NIS2 i SZBINajczęstsze pytania, Audyt NIS2
Czym różni się audyt NIS2 od wdrożenia NIS2?
Audyt odpowiada na pytanie, gdzie jesteście: analizuje luki wobec wymagań i kończy się raportem z priorytetami. Wdrożenie to praca nad zamknięciem tych luk, czyli polityki, procedury, obsługa incydentów i wsparcie techniczne. Audyt zwykle poprzedza wdrożenie, bo bez niego nie da się rzetelnie wycenić zakresu.
Ile trwa audyt zgodności z NIS2?
W małej i średniej organizacji zwykle od jednego do trzech tygodni, zależnie od liczby systemów, lokalizacji i dostępności dokumentacji. Najwięcej czasu zajmuje zebranie dowodów, dlatego przed startem przekazujemy listę dokumentów do przygotowania.
Co dokładnie dostaję po audycie?
Raport z listą luk, każda z odniesieniem do konkretnego wymagania i oceną ryzyka, plan naprawczy uszeregowany według priorytetów oraz mapowanie ustaleń na ISO 27001. Do tego spotkanie omawiające wyniki z zarządem lub zespołem IT.
Czy audyt NIS2 jest obowiązkowy?
Przepisy nie nakazują zamawiania audytu u zewnętrznego dostawcy, ale nakładają obowiązek stosowania i regularnej oceny skuteczności środków zarządzania ryzykiem. Audyt jest najprostszym sposobem, żeby tę ocenę udokumentować i mieć dowód należytej staranności.
Czy audyt NIS2 można połączyć z ISO 27001?
Tak i zwykle warto. Większość środków z art. 21 ma odpowiedniki w załączniku A normy ISO 27001, dlatego ustalenia mapujemy w obie strony. Jedna praca daje materiał zarówno do zgodności z przepisem, jak i do przygotowania do certyfikacji.
Ile kosztuje audyt NIS2?
Audyt zerowy zgodności z NIS2 i ustawą o KSC dla małej lub średniej organizacji kosztuje od 4 000 zł netto. Cena rośnie wraz z liczbą systemów i lokalizacji oraz przy rozszerzeniu o testy penetracyjne. Zakres i stałą cenę ustalamy po krótkiej, bezpłatnej rozmowie, w której sprawdzamy też, czy firma podlega pod przepisy jako podmiot kluczowy czy ważny.
Czym jest audyt zerowy NIS2?
To pierwszy przegląd zgodności, wykonywany przed wdrożeniem: porównuje stan organizacji z wymaganiami ustawy o KSC i art. 21 NIS2 i kończy się listą luk z priorytetami. Nazywany też analizą luk (gap analysis) albo oceną gotowości do NIS2.
Audyt NIS2 i audyt KSC to to samo?
Tak. NIS2 obowiązuje w Polsce przez znowelizowaną ustawę o krajowym systemie cyberbezpieczeństwa, więc audyt zgodności z NIS2 i audyt zgodności z ustawą o KSC to ten sam przegląd. W raporcie wskazujemy zarówno przepis ustawy, jak i odpowiadający mu artykuł dyrektywy.
Czy audyt obejmuje testy penetracyjne?
Standardowy audyt zerowy sprawdza organizację i dokumentację. Na życzenie rozszerzamy go o test penetracyjny systemów kluczowych dla świadczonej usługi lub przegląd konfiguracji; wtedy raport pokazuje także techniczną odporność środowiska.
Inne Usługi
Poznaj pozostałe usługi z naszej oferty
Gotowy na Współpracę?
Skontaktuj się z nami, aby omówić Twoje potrzeby i otrzymać bezpłatną wycenę.