Audyt luki NIS 2 – sprawdź, gdzie jesteś przed wdrożeniem
Audyt luki NIS 2 to pierwszy krok do osiągnięcia zgodności z dyrektywą – identyfikujemy braki względem wymogów Ustawy o KSC i przygotowujemy priorytetową listę rekomendacji. Zespół TrecomSEC zrealizował ponad 70 projektów NIS 1/NIS 2.
>70
zrealizowanych projektów NIS1/NIS2
Trusted Introducer
akredytacja SOC Trecom
do 15 dni
na analizę dokumentacji
Raport
z priorytetami i harmonogramem
Czym jest audyt luki NIS 2?
Audyt luki (gap analysis) to ocena obecnego stanu organizacji względem wymogów Dyrektywy NIS 2 i Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UoKSC) – efektem jest raport wskazujący konkretne braki i priorytety działań. To zwykle pierwszy krok w drodze do zgodności z wymogami.
Audyt to nie to samo co utrzymanie zgodności
Audyt luki i bieżące utrzymanie zgodności z NIS 2 to dwie różne usługi. Audyt jest krokiem jednorazowym – oceną stanu na dany moment. Utrzymanie zgodności to praca ciągła: monitorowanie systemów informatycznych, aktualizacja polityk, cykliczne szkolenia. Po audycie luki Trecom oferuje uzupełnienie wykrytych braków – co może być realizowane w ramach usługi CISOaaS. Więcej w sekcji „Co dostajesz po audycie”.
Kto podlega Dyrektywie NIS 2
Dyrektywa obejmuje podmioty kluczowe i ważne z sektorów wskazanych w Ustawie o KSC – energetyka, zdrowie, finanse, przemysł, infrastruktura cyfrowa i inne spełniające kryteria wielkości i obrotu. Ustalenie polegania pod nowe wymogi bywa pierwszym pytaniem organizacji, po którym następują kolejne kroki audytu, które szczegółowo opisuje nasz przewodnik po audycie gotowości NIS2. Jeśli nie masz pewności czy Twoja organizacja podlega pod NIS 2, kwestionariusz poniżej pomoże Ci wstępnie się zorientować.
Więcej o przygotowaniu do zgodności znajdziesz w serii materiałów do pobrania o NIS2 →
Sprawdź gotowość swojej organizacji do NIS 2
Odpowiedz na kilka pytań o swojej organizacji, a otrzymasz wstępną ocenę gotowości do NIS 2 – zobaczysz, które obszary są już w porządku, a które wymagają podjęcia działań. Wypełnienie formularza zajmuje kilka minut i nie wymaga podawania danych kontaktowych. Jeśli chcesz, możesz wysłać nam wyniki z formularza w ostatnim kroku, aby umówić się na konsultację z naszym ekspertem.
Audyt zerowy czy pełny audyt luki?
Zakres audytu dopasowujemy do potrzeb organizacji i stopnia zaawansowania przygotowań do spełnienia wymogów NIS 2.
| Audyt zerowy | Pełny audyt luki | |
|---|---|---|
| Dla kogo | organizacje, które chcą szybko zorientować się w skali braków | organizacje przygotowujące się do formalnego wdrożenia lub kontroli |
| Zakres | skrócona ocena kluczowych obszarów, wstępna mapa ryzyk | pełna ankieta audytowa, przegląd dokumentacji, spotkania robocze, szczegółowy raport z priorytetami |
| Efekt | orientacyjny obraz sytuacji, punkt wyjścia do dalszych decyzji | raport z lukami, rekomendacjami i harmonogramem wdrożeń, gotowy do przedstawienia zarządowi |
Co sprawdzamy w audycie luki NIS2?
Audyt ocenia gotowość organizacji w kilkunastu obszarach wskazanych przez Dyrektywę NIS 2 i Ustawę o KSC – od zarządzania ryzykiem po systemy monitorowania.
Wynikiem audytu jest raport z oceną każdego obszaru, listą priorytetowych rekomendacji i harmonogramem wdrożeń.
Jak wygląda audyt krok po kroku?
Sprawdź, jak przebiega audyt: krok po kroku, od podpisania umowy do wdrożenia rekomendacji.
0
Umowa i ankietykliknij po szczegóły
2
Wypełnienie ankietkliknij po szczegóły
3
Zwrot dokumentacjikliknij po szczegóły
dni
Analiza dokumentacjikliknij po szczegóły
dni
Prace roboczekliknij po szczegóły
dni
Opracowanie raportukliknij po szczegóły
dni
Przekazanie raportukliknij po szczegóły
Podpisanie umowy i wysyłka ankiet
Formalne rozpoczęcie projektu. Przekazujemy organizacji komplet ankiet audytowych, które są punktem wyjścia do dalszej analizy.
Wypełnienie ankiet i identyfikacja dokumentacji
Organizacja wypełnia ankiety i identyfikuje posiadaną dokumentację – polityki, procedury, dowody techniczne.
Zwrot ankiet i udostępnienie dokumentacji
Wypełnione ankiety i zebrana dokumentacja trafiają do zespołu audytowego Trecom.
Analiza dokumentacji
Zespół audytowy analizuje przesłane materiały względem wymogów NIS2 i ustawy o KSC.
Prace robocze
Spotkania wyjaśniające i konsultacje z organizacją, doprecyzowanie stanu faktycznego, analiza uzupełniająca tam, gdzie dokumentacja nie daje pełnego obrazu.
Opracowanie raportu
Przygotowanie raportu z określeniem braków w zgodności z NIS 2, opracowanie zaleceń i harmonogramu wdrożeń. Organizacja ma czas na zgłoszenie uwag do treści raportu przed jego finalizacją.
Przekazanie raportu
Finalizacja projektu – prezentacja wyników i przekazanie dokumentów z rekomendacjami oraz harmonogramem wdrożeń, z uwzględnieniem ewentualnych uwag organizacji.
Audyt NIS 2 dopasowany do branży
Wymogi NIS 2 będą dotykały różnych systemów i procedur w zależności od sektora – audyt uwzględnia specyfikę branży, nie tylko ogólny wymóg ustawowy.
| Branża | Typowe wyzwanie |
|---|---|
| Produkcja | środowiska łączące IT z systemami przemysłowymi (OT/ICS), presja na ciągłość produkcji |
| Ochrona zdrowia | systemy dziedzinowe o wysokiej wrażliwości danych, ciągłość usług krytycznych dla pacjenta |
| Sektor publiczny | obowiązki sprawozdawcze, rosnące wymagania odporności cyfrowej |
| Energetyka i infrastruktura krytyczna | środowiska OT/ICS |
Kopie zapasowe jako część audytu NIS 2
Kopie zapasowe i plany ciągłości działania nie są po prostu dodatkiem do audytu NIS 2. To jeden z kluczowych obszarów oceny, ponieważ dyrektywa wymaga od organizacji zdolności do szybkiego odzyskania danych i przywrócenia działalności po incydencie bezpieczeństwa.
W ramach audytu weryfikowane jest nie tylko to, czy organizacja wykonuje kopie zapasowe, ale również czy proces ich tworzenia i odtwarzania jest regularnie testowany. Ocenie podlega również skuteczność strategii backupu, zgodność czasu odtworzenia systemów (RTO/RPO) z wymaganiami biznesowymi oraz zakres planów ciągłości działania. Audyt sprawdza, czy uwzględniają one scenariusze cyberataków i innych incydentów bezpieczeństwa, a nie wyłącznie awarie infrastruktury technicznej.
Od czego zależy koszt audytu NIS 2?
Koszt audytu zależy od wielkości organizacji, liczby lokalizacji i wybranego zakresu (zerowy czy pełny) – dlatego wycenę przygotowujemy indywidualnie.
Na zakres prac wpływa przede wszystkim skala organizacji, liczba systemów i lokalizacji objętych audytem oraz stan wyjściowy dostępnej dokumentacji. Im więcej dokumentacji jest już przygotowanej, tym szybciej i efektywniej przebiega analiza.
Co dostajesz po audycie NIS 2?
Audyt kończy się raportem z priorytetową listą rekomendacji i harmonogramem wdrożeń. Zamiast samej listy braków otrzymujesz jasną ścieżkę dojścia do zgodności z wymaganiami NIS 2.
Raport wskazuje wykryte luki, określa ich priorytet oraz rekomendowaną kolejność działań. Dzięki temu organizacja otrzymuje konkretny plan osiągnięcia zgodności z NIS2. W ramach dalszej współpracy Trecom może również wesprzeć wdrożenie rekomendacji, m.in. w modelu CISO as a Service (CISOaaS).
Dlaczego warto zlecić audyt NIS 2 zespołowi TrecomSEC?
Ponad 70 zrealizowanych projektów NIS 1/NIS 2 i własny zespół audytorów z doświadczeniem regulacyjnym i technicznym.
TrecomSEC to wydzielona jednostka Trecom realizująca doradztwo strategiczne i zaawansowane usługi cyberbezpieczeństwa. Zespół audytowy łączy kompetencje prawne – znajomość wymogów NIS 2 i UoKSC – z technicznymi: architekturą bezpieczeństwa, SIEM i operacjami SOC.
| Model dostawcy | Co dostarcza | Czego typowo brakuje |
|---|---|---|
| Kancelaria / firma doradcza | interpretację prawną wymogów | wdrożenia technicznego po audycie |
| Firma technologiczna | wdrożenie narzędzi (SIEM, EDR) | doświadczenia audytowego i metodyki zgodności |
| Integrator z własnym SOC i zespołem audytowym | audyt, rekomendacje i wdrożenie technologii oraz operacje bezpieczeństwa w jednej organizacji | – |
Audyt realizuje zespół TrecomSEC – poznaj zespół →
„„Wiedza i zaangażowanie zespołu Trecom miały istotny wpływ na naszą drogę do zgodności z NIS 2. Zespół wykazał się głębokim zrozumieniem zarówno wymogów regulacyjnych, jak i praktycznych wyzwań związanych z wdrożeniem.””
Najczęściej zadawane pytania o audyt NIS2
Ile trwa audyt luki NIS 2?
Czas trwania audytu zależy od zakresu i wielkości organizacji – analiza dokumentacji i prace robocze zajmują zwykle do 15 dni roboczych każda, a opracowanie raportu kolejne 14 dni. Pełny harmonogram opisuje sekcja „Jak wygląda audyt krok po kroku” wyżej.
Co dokładnie dostaję na koniec audytu?
Raport z oceną stanu w każdym z ocenianych obszarów, listą priorytetowych rekomendacji i harmonogramem wdrożeń – gotowy do przedstawienia zarządowi.
Czym różni się audyt zerowy od pełnego audytu luki?
Audyt zerowy to skrócona, orientacyjna ocena kluczowych obszarów. Pełny audyt obejmuje kompletną ankietę, przegląd dokumentacji i spotkania robocze, kończąc się szczegółowym raportem z priorytetami.
Czy audyt to to samo co wdrożenie NIS 2?
Nie. Audyt NIS2 pozwala ocenić aktualny poziom zgodności organizacji i zidentyfikować obszary wymagające poprawy. Wdrożenie NIS2 obejmuje realizację rekomendowanych działań – od aktualizacji procedur i procesów po wdrożenie odpowiednich zabezpieczeń technicznych. W praktyce audyt jest pierwszym krokiem na drodze do osiągnięcia i utrzymania zgodności z wymaganiami Dyrektywy.
Czy muszę wiedzieć, czy podlegam NIS2, żeby zamówić audyt?
Nie – to jedno z pierwszych pytań, na które audyt odpowiada. Kwestionariusz gotowości wyżej na tej stronie pomaga wstępnie się zorientować.
Ile kosztuje audyt NIS 2?
Koszt zależy od wielkości organizacji i wybranego zakresu – nie ma jednej stawki. Wycenę ustalamy indywidualnie podczas bezpłatnej konsultacji.