Audyt zgodności z NIS2 dla firm

Audyt zgodności z NIS2 i ustawą o KSC: analiza luk, raport z priorytetami i plan naprawczy

O Usłudze

Audyt NIS2 odpowiada na jedno pytanie: których wymagań dyrektywy NIS2 i znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa Twoja organizacja jeszcze nie spełnia. Sprawdzamy środki zarządzania ryzykiem z art. 21 punkt po punkcie, oceniamy dojrzałość każdego obszaru i przekazujemy raport z listą działań uszeregowanych według ryzyka i kosztu wdrożenia. To punkt wyjścia przed wdrożeniem: najpierw wiesz, gdzie jesteś, potem decydujesz, co i w jakiej kolejności robić.

Zapytaj o Wycenę

Co Oferujemy

  • Analiza luk (gap analysis) wobec art. 21 NIS2 i ustawy o KSC
  • Ocena dojrzałości obszarów zarządzania ryzykiem
  • Raport z priorytetami: co naprawić najpierw i dlaczego
  • Mapowanie ustaleń na ISO 27001 i plan naprawczy

Audyt zgodności z NIS2: zakres, przebieg i wynik

Audyt NIS2 to analiza luk: sprawdzamy, których wymagań dyrektywy NIS2 i znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa Twoja organizacja jeszcze nie spełnia, i pokazujemy, w jakiej kolejności to nadrobić. To nie jest certyfikacja ani kontrola organu nadzoru, tylko przegląd przygotowawczy, który robisz u siebie, zanim zrobi to ktoś inny.

Co sprawdzamy

Punktem odniesienia są środki zarządzania ryzykiem z art. 21 dyrektywy NIS2: analiza ryzyka i polityka bezpieczeństwa, obsługa incydentów, ciągłość działania i kopie zapasowe, bezpieczeństwo łańcucha dostaw, bezpieczeństwo w nabywaniu i utrzymaniu systemów, ocena skuteczności środków, higiena cyberbezpieczeństwa i szkolenia, kryptografia, kontrola dostępu i zarządzanie aktywami oraz uwierzytelnianie wieloskładnikowe. Każdy obszar dostaje ocenę dojrzałości i listę konkretnych braków.

Co dostajesz

Raport z audytu zawiera listę luk z odniesieniem do konkretnego wymagania, ocenę ryzyka dla każdej z nich oraz plan naprawczy uszeregowany według ryzyka i kosztu wdrożenia. Ustalenia mapujemy na ISO 27001, więc jeśli planujecie certyfikację, ta sama praca liczy się w obie strony. Raport kończy się omówieniem z zarządem lub zespołem IT, bo dokument, którego nikt nie przeczytał, niczego nie zmienia.

Audyt czy od razu wdrożenie

Jeśli nie wiecie jeszcze, czy firma w ogóle podlega pod przepisy, zacznijcie od kwalifikatora NIS2. Jeśli podlegacie i chcecie wiedzieć, ile pracy przed wami, właściwy jest audyt. Jeśli zakres jest już znany, przejdźcie od razu do wdrożenia NIS2 i DORA. Audyt zgodności można też połączyć z szerszym audytem cyberbezpieczeństwa, jeśli chcecie sprawdzić nie tylko zgodność z przepisem, ale i realną odporność środowiska.

Macie już raport z audytu?

Wdrożenie NIS2 i DORA domyka luki: polityki, procedury, obsługa incydentów i wsparcie przy raportowaniu.

Wdrożenie NIS2 i DORA

Najczęstsze pytania, Audyt NIS2

Czym różni się audyt NIS2 od wdrożenia NIS2?

Audyt odpowiada na pytanie, gdzie jesteście: analizuje luki wobec wymagań i kończy się raportem z priorytetami. Wdrożenie to praca nad zamknięciem tych luk, czyli polityki, procedury, obsługa incydentów i wsparcie techniczne. Audyt zwykle poprzedza wdrożenie, bo bez niego nie da się rzetelnie wycenić zakresu.

Ile trwa audyt zgodności z NIS2?

W małej i średniej organizacji zwykle od jednego do trzech tygodni, zależnie od liczby systemów, lokalizacji i dostępności dokumentacji. Najwięcej czasu zajmuje zebranie dowodów, dlatego przed startem przekazujemy listę dokumentów do przygotowania.

Co dokładnie dostaję po audycie?

Raport z listą luk, każda z odniesieniem do konkretnego wymagania i oceną ryzyka, plan naprawczy uszeregowany według priorytetów oraz mapowanie ustaleń na ISO 27001. Do tego spotkanie omawiające wyniki z zarządem lub zespołem IT.

Czy audyt NIS2 jest obowiązkowy?

Przepisy nie nakazują zamawiania audytu u zewnętrznego dostawcy, ale nakładają obowiązek stosowania i regularnej oceny skuteczności środków zarządzania ryzykiem. Audyt jest najprostszym sposobem, żeby tę ocenę udokumentować i mieć dowód należytej staranności.

Czy audyt NIS2 można połączyć z ISO 27001?

Tak i zwykle warto. Większość środków z art. 21 ma odpowiedniki w załączniku A normy ISO 27001, dlatego ustalenia mapujemy w obie strony. Jedna praca daje materiał zarówno do zgodności z przepisem, jak i do przygotowania do certyfikacji.

Ile kosztuje audyt NIS2?

Koszt zależy od wielkości organizacji, liczby systemów i lokalizacji oraz od tego, ile dokumentacji już istnieje. Zakres i wycenę ustalamy po krótkiej, bezpłatnej rozmowie, w której sprawdzamy też, czy firma podlega pod przepisy jako podmiot kluczowy czy ważny.

Gotowy na Współpracę?

Skontaktuj się z nami, aby omówić Twoje potrzeby i otrzymać bezpłatną wycenę.