Audyt zgodności z NIS2 dla firm
Audyt zgodności z NIS2 i ustawą o KSC: analiza luk, raport z priorytetami i plan naprawczy
O Usłudze
Audyt NIS2 odpowiada na jedno pytanie: których wymagań dyrektywy NIS2 i znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa Twoja organizacja jeszcze nie spełnia. Sprawdzamy środki zarządzania ryzykiem z art. 21 punkt po punkcie, oceniamy dojrzałość każdego obszaru i przekazujemy raport z listą działań uszeregowanych według ryzyka i kosztu wdrożenia. To punkt wyjścia przed wdrożeniem: najpierw wiesz, gdzie jesteś, potem decydujesz, co i w jakiej kolejności robić.
Zapytaj o WycenęCo Oferujemy
-
Analiza luk (gap analysis) wobec art. 21 NIS2 i ustawy o KSC
-
Ocena dojrzałości obszarów zarządzania ryzykiem
-
Raport z priorytetami: co naprawić najpierw i dlaczego
-
Mapowanie ustaleń na ISO 27001 i plan naprawczy
Audyt zgodności z NIS2: zakres, przebieg i wynik
Audyt NIS2 to analiza luk: sprawdzamy, których wymagań dyrektywy NIS2 i znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa Twoja organizacja jeszcze nie spełnia, i pokazujemy, w jakiej kolejności to nadrobić. To nie jest certyfikacja ani kontrola organu nadzoru, tylko przegląd przygotowawczy, który robisz u siebie, zanim zrobi to ktoś inny.
Co sprawdzamy
Punktem odniesienia są środki zarządzania ryzykiem z art. 21 dyrektywy NIS2: analiza ryzyka i polityka bezpieczeństwa, obsługa incydentów, ciągłość działania i kopie zapasowe, bezpieczeństwo łańcucha dostaw, bezpieczeństwo w nabywaniu i utrzymaniu systemów, ocena skuteczności środków, higiena cyberbezpieczeństwa i szkolenia, kryptografia, kontrola dostępu i zarządzanie aktywami oraz uwierzytelnianie wieloskładnikowe. Każdy obszar dostaje ocenę dojrzałości i listę konkretnych braków.
Co dostajesz
Raport z audytu zawiera listę luk z odniesieniem do konkretnego wymagania, ocenę ryzyka dla każdej z nich oraz plan naprawczy uszeregowany według ryzyka i kosztu wdrożenia. Ustalenia mapujemy na ISO 27001, więc jeśli planujecie certyfikację, ta sama praca liczy się w obie strony. Raport kończy się omówieniem z zarządem lub zespołem IT, bo dokument, którego nikt nie przeczytał, niczego nie zmienia.
Audyt czy od razu wdrożenie
Jeśli nie wiecie jeszcze, czy firma w ogóle podlega pod przepisy, zacznijcie od kwalifikatora NIS2. Jeśli podlegacie i chcecie wiedzieć, ile pracy przed wami, właściwy jest audyt. Jeśli zakres jest już znany, przejdźcie od razu do wdrożenia NIS2 i DORA. Audyt zgodności można też połączyć z szerszym audytem cyberbezpieczeństwa, jeśli chcecie sprawdzić nie tylko zgodność z przepisem, ale i realną odporność środowiska.
Macie już raport z audytu?
Wdrożenie NIS2 i DORA domyka luki: polityki, procedury, obsługa incydentów i wsparcie przy raportowaniu.
Wdrożenie NIS2 i DORANajczęstsze pytania, Audyt NIS2
Czym różni się audyt NIS2 od wdrożenia NIS2?
Audyt odpowiada na pytanie, gdzie jesteście: analizuje luki wobec wymagań i kończy się raportem z priorytetami. Wdrożenie to praca nad zamknięciem tych luk, czyli polityki, procedury, obsługa incydentów i wsparcie techniczne. Audyt zwykle poprzedza wdrożenie, bo bez niego nie da się rzetelnie wycenić zakresu.
Ile trwa audyt zgodności z NIS2?
W małej i średniej organizacji zwykle od jednego do trzech tygodni, zależnie od liczby systemów, lokalizacji i dostępności dokumentacji. Najwięcej czasu zajmuje zebranie dowodów, dlatego przed startem przekazujemy listę dokumentów do przygotowania.
Co dokładnie dostaję po audycie?
Raport z listą luk, każda z odniesieniem do konkretnego wymagania i oceną ryzyka, plan naprawczy uszeregowany według priorytetów oraz mapowanie ustaleń na ISO 27001. Do tego spotkanie omawiające wyniki z zarządem lub zespołem IT.
Czy audyt NIS2 jest obowiązkowy?
Przepisy nie nakazują zamawiania audytu u zewnętrznego dostawcy, ale nakładają obowiązek stosowania i regularnej oceny skuteczności środków zarządzania ryzykiem. Audyt jest najprostszym sposobem, żeby tę ocenę udokumentować i mieć dowód należytej staranności.
Czy audyt NIS2 można połączyć z ISO 27001?
Tak i zwykle warto. Większość środków z art. 21 ma odpowiedniki w załączniku A normy ISO 27001, dlatego ustalenia mapujemy w obie strony. Jedna praca daje materiał zarówno do zgodności z przepisem, jak i do przygotowania do certyfikacji.
Ile kosztuje audyt NIS2?
Koszt zależy od wielkości organizacji, liczby systemów i lokalizacji oraz od tego, ile dokumentacji już istnieje. Zakres i wycenę ustalamy po krótkiej, bezpłatnej rozmowie, w której sprawdzamy też, czy firma podlega pod przepisy jako podmiot kluczowy czy ważny.
Inne Usługi
Poznaj pozostałe usługi z naszej oferty
Gotowy na Współpracę?
Skontaktuj się z nami, aby omówić Twoje potrzeby i otrzymać bezpłatną wycenę.