Audyt luki NIS 2 – sprawdź, gdzie jesteś przed wdrożeniem

Audyt luki NIS 2 to pierwszy krok do osiągnięcia zgodności z dyrektywą – identyfikujemy braki względem wymogów Ustawy o KSC i przygotowujemy priorytetową listę rekomendacji. Zespół TrecomSEC zrealizował ponad 70 projektów NIS 1/NIS 2.

>70

zrealizowanych projektów NIS1/NIS2

Trusted Introducer

akredytacja SOC Trecom

do 15 dni

na analizę dokumentacji

Raport

z priorytetami i harmonogramem

Czym jest audyt luki NIS 2?

Audyt luki (gap analysis) to ocena obecnego stanu organizacji względem wymogów Dyrektywy NIS 2 i Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UoKSC) – efektem jest raport wskazujący konkretne braki i priorytety działań. To zwykle pierwszy krok w drodze do zgodności z wymogami.

Audyt to nie to samo co utrzymanie zgodności

Audyt luki i bieżące utrzymanie zgodności z NIS 2 to dwie różne usługi. Audyt jest krokiem jednorazowym – oceną stanu na dany moment. Utrzymanie zgodności to praca ciągła: monitorowanie systemów informatycznych, aktualizacja polityk, cykliczne szkolenia. Po audycie luki Trecom oferuje uzupełnienie wykrytych braków – co może być realizowane w ramach usługi CISOaaS. Więcej w sekcji „Co dostajesz po audycie”.

Kto podlega Dyrektywie NIS 2

Dyrektywa obejmuje podmioty kluczowe i ważne z sektorów wskazanych w Ustawie o KSC – energetyka, zdrowie, finanse, przemysł, infrastruktura cyfrowa i inne spełniające kryteria wielkości i obrotu. Ustalenie polegania pod nowe wymogi bywa pierwszym pytaniem organizacji, po którym następują kolejne kroki audytu, które szczegółowo opisuje nasz przewodnik po audycie gotowości NIS2. Jeśli nie masz pewności czy Twoja organizacja podlega pod NIS 2, kwestionariusz poniżej pomoże Ci wstępnie się zorientować.

Więcej o przygotowaniu do zgodności znajdziesz w serii materiałów do pobrania o NIS2 →

Sprawdź gotowość swojej organizacji do NIS 2

Odpowiedz na kilka pytań o swojej organizacji, a otrzymasz wstępną ocenę gotowości do NIS 2 – zobaczysz, które obszary są już w porządku, a które wymagają podjęcia działań. Wypełnienie formularza zajmuje kilka minut i nie wymaga podawania danych kontaktowych. Jeśli chcesz, możesz wysłać nam wyniki z formularza w ostatnim kroku, aby umówić się na konsultację z naszym ekspertem.

Audyt zerowy czy pełny audyt luki?

Zakres audytu dopasowujemy do potrzeb organizacji i stopnia zaawansowania przygotowań do spełnienia wymogów NIS 2.

  Audyt zerowy Pełny audyt luki
Dla kogo organizacje, które chcą szybko zorientować się w skali braków organizacje przygotowujące się do formalnego wdrożenia lub kontroli
Zakres skrócona ocena kluczowych obszarów, wstępna mapa ryzyk pełna ankieta audytowa, przegląd dokumentacji, spotkania robocze, szczegółowy raport z priorytetami
Efekt orientacyjny obraz sytuacji, punkt wyjścia do dalszych decyzji raport z lukami, rekomendacjami i harmonogramem wdrożeń, gotowy do przedstawienia zarządowi

Co sprawdzamy w audycie luki NIS2?

Audyt ocenia gotowość organizacji w kilkunastu obszarach wskazanych przez Dyrektywę NIS 2 i Ustawę o KSC – od zarządzania ryzykiem po systemy monitorowania.

Zarządzanie ryzykiem i analiza zagrożeń
Polityka bezpieczeństwa informacji
Obsługa i zgłaszanie incydentów
Bezpieczeństwo łańcucha dostaw IT/OT
Ciągłość działania i zarządzanie kryzysowe
Bezpieczny cykl rozwoju systemów
Kryptografia i szyfrowanie danych
Szkolenia i świadomość zespołu
Bezpieczeństwo personalne i kontrola dostępu
Monitorowanie systemów i MFA
System zarządzania bezpieczeństwem informacji (SZBI)

Wynikiem audytu jest raport z oceną każdego obszaru, listą priorytetowych rekomendacji i harmonogramem wdrożeń.

Jak wygląda audyt krok po kroku?

Sprawdź, jak przebiega audyt: krok po kroku, od podpisania umowy do wdrożenia rekomendacji.

Dzień
0

Umowa i ankietykliknij po szczegóły

Etap
2

Wypełnienie ankietkliknij po szczegóły

Etap
3

Zwrot dokumentacjikliknij po szczegóły

do 15
dni

Analiza dokumentacjikliknij po szczegóły

do 15
dni

Prace roboczekliknij po szczegóły

14
dni

Opracowanie raportukliknij po szczegóły

do 5
dni

Przekazanie raportukliknij po szczegóły

Dzień 0

Podpisanie umowy i wysyłka ankiet

Formalne rozpoczęcie projektu. Przekazujemy organizacji komplet ankiet audytowych, które są punktem wyjścia do dalszej analizy.

Według potrzeby klienta

Wypełnienie ankiet i identyfikacja dokumentacji

Organizacja wypełnia ankiety i identyfikuje posiadaną dokumentację – polityki, procedury, dowody techniczne.

Według gotowości klienta

Zwrot ankiet i udostępnienie dokumentacji

Wypełnione ankiety i zebrana dokumentacja trafiają do zespołu audytowego Trecom.

Do 15 dni roboczych

Analiza dokumentacji

Zespół audytowy analizuje przesłane materiały względem wymogów NIS2 i ustawy o KSC.

Do 15 dni roboczych

Prace robocze

Spotkania wyjaśniające i konsultacje z organizacją, doprecyzowanie stanu faktycznego, analiza uzupełniająca tam, gdzie dokumentacja nie daje pełnego obrazu.

14 dni + czas na uwagi organizacji

Opracowanie raportu

Przygotowanie raportu z określeniem braków w zgodności z NIS 2, opracowanie zaleceń i harmonogramu wdrożeń. Organizacja ma czas na zgłoszenie uwag do treści raportu przed jego finalizacją.

Do 5 dni roboczych

Przekazanie raportu

Finalizacja projektu – prezentacja wyników i przekazanie dokumentów z rekomendacjami oraz harmonogramem wdrożeń, z uwzględnieniem ewentualnych uwag organizacji.

Audyt NIS 2 dopasowany do branży

Wymogi NIS 2 będą dotykały różnych systemów i procedur w zależności od sektora – audyt uwzględnia specyfikę branży, nie tylko ogólny wymóg ustawowy.

Branża Typowe wyzwanie
Produkcja środowiska łączące IT z systemami przemysłowymi (OT/ICS), presja na ciągłość produkcji
Ochrona zdrowia systemy dziedzinowe o wysokiej wrażliwości danych, ciągłość usług krytycznych dla pacjenta
Sektor publiczny obowiązki sprawozdawcze, rosnące wymagania odporności cyfrowej
Energetyka i infrastruktura krytyczna środowiska OT/ICS

Kopie zapasowe jako część audytu NIS 2

Kopie zapasowe i plany ciągłości działania nie są po prostu dodatkiem do audytu NIS 2. To jeden z kluczowych obszarów oceny, ponieważ dyrektywa wymaga od organizacji zdolności do szybkiego odzyskania danych i przywrócenia działalności po incydencie bezpieczeństwa.

W ramach audytu weryfikowane jest nie tylko to, czy organizacja wykonuje kopie zapasowe, ale również czy proces ich tworzenia i odtwarzania jest regularnie testowany. Ocenie podlega również skuteczność strategii backupu, zgodność czasu odtworzenia systemów (RTO/RPO) z wymaganiami biznesowymi oraz zakres planów ciągłości działania. Audyt sprawdza, czy uwzględniają one scenariusze cyberataków i innych incydentów bezpieczeństwa, a nie wyłącznie awarie infrastruktury technicznej.

Od czego zależy koszt audytu NIS 2?

Koszt audytu zależy od wielkości organizacji, liczby lokalizacji i wybranego zakresu (zerowy czy pełny) – dlatego wycenę przygotowujemy indywidualnie.

Na zakres prac wpływa przede wszystkim skala organizacji, liczba systemów i lokalizacji objętych audytem oraz stan wyjściowy dostępnej dokumentacji. Im więcej dokumentacji jest już przygotowanej, tym szybciej i efektywniej przebiega analiza.

Dokładny zakres i wycenę ustalamy podczas bezpłatnej konsultacji. Umów rozmowę →

Co dostajesz po audycie NIS 2?

Audyt kończy się raportem z priorytetową listą rekomendacji i harmonogramem wdrożeń. Zamiast samej listy braków otrzymujesz jasną ścieżkę dojścia do zgodności z wymaganiami NIS 2.

Raport wskazuje wykryte luki, określa ich priorytet oraz rekomendowaną kolejność działań. Dzięki temu organizacja otrzymuje konkretny plan osiągnięcia zgodności z NIS2. W ramach dalszej współpracy Trecom może również wesprzeć wdrożenie rekomendacji, m.in. w modelu CISO as a Service (CISOaaS).

Poznaj pełną ścieżkę wdrożenia NIS2 →

Poznaj CISOaaS →

Dlaczego warto zlecić audyt NIS 2 zespołowi TrecomSEC?

Ponad 70 zrealizowanych projektów NIS 1/NIS 2 i własny zespół audytorów z doświadczeniem regulacyjnym i technicznym.

TrecomSEC to wydzielona jednostka Trecom realizująca doradztwo strategiczne i zaawansowane usługi cyberbezpieczeństwa. Zespół audytowy łączy kompetencje prawne – znajomość wymogów NIS 2 i UoKSC – z technicznymi: architekturą bezpieczeństwa, SIEM i operacjami SOC.

Model dostawcy Co dostarcza Czego typowo brakuje
Kancelaria / firma doradcza interpretację prawną wymogów wdrożenia technicznego po audycie
Firma technologiczna wdrożenie narzędzi (SIEM, EDR) doświadczenia audytowego i metodyki zgodności
Integrator z własnym SOC i zespołem audytowym audyt, rekomendacje i wdrożenie technologii oraz operacje bezpieczeństwa w jednej organizacji –

Audyt realizuje zespół TrecomSEC – poznaj zespół →

„„Wiedza i zaangażowanie zespołu Trecom miały istotny wpływ na naszą drogę do zgodności z NIS 2. Zespół wykazał się głębokim zrozumieniem zarówno wymogów regulacyjnych, jak i praktycznych wyzwań związanych z wdrożeniem.””

Brent Sistare – Sr. Manager, Cybersecurity, AFL Global
Produkcja/telekomunikacja · audyt luki NIS2

rent Sistare – Sr. Manager, Cybersecurity, AFL Global

Najczęściej zadawane pytania o audyt NIS2

Ile trwa audyt luki NIS 2?

Czas trwania audytu zależy od zakresu i wielkości organizacji – analiza dokumentacji i prace robocze zajmują zwykle do 15 dni roboczych każda, a opracowanie raportu kolejne 14 dni. Pełny harmonogram opisuje sekcja „Jak wygląda audyt krok po kroku” wyżej.

Co dokładnie dostaję na koniec audytu?

Raport z oceną stanu w każdym z ocenianych obszarów, listą priorytetowych rekomendacji i harmonogramem wdrożeń – gotowy do przedstawienia zarządowi.

Czym różni się audyt zerowy od pełnego audytu luki?

Audyt zerowy to skrócona, orientacyjna ocena kluczowych obszarów. Pełny audyt obejmuje kompletną ankietę, przegląd dokumentacji i spotkania robocze, kończąc się szczegółowym raportem z priorytetami.

Czy audyt to to samo co wdrożenie NIS 2?

Nie. Audyt NIS2 pozwala ocenić aktualny poziom zgodności organizacji i zidentyfikować obszary wymagające poprawy. Wdrożenie NIS2 obejmuje realizację rekomendowanych działań – od aktualizacji procedur i procesów po wdrożenie odpowiednich zabezpieczeń technicznych. W praktyce audyt jest pierwszym krokiem na drodze do osiągnięcia i utrzymania zgodności z wymaganiami Dyrektywy.

Czy muszę wiedzieć, czy podlegam NIS2, żeby zamówić audyt?

Nie – to jedno z pierwszych pytań, na które audyt odpowiada. Kwestionariusz gotowości wyżej na tej stronie pomaga wstępnie się zorientować.

Ile kosztuje audyt NIS 2?

Koszt zależy od wielkości organizacji i wybranego zakresu – nie ma jednej stawki. Wycenę ustalamy indywidualnie podczas bezpłatnej konsultacji.

Skontaktuj się z nami

Chcesz otrzymać oferty naszych rozwiązań lub wersje demonstracyjne? Chcesz otrzymać oferty naszych rozwiązań lub wersje demonstracyjne?

Chcesz umówić się na konsultacje? Chcesz umówić się na konsultacje?

Masz dodatkowe pytania? Masz dodatkowe pytania?




    Więcej informacji o przetwarzaniu danych osobowych przeczytaj tutaj.
    Grupa Trecom
    „Trecom Spółka Akcyjna” Sp. k.

    ul. Czyżewska 10, 02-908 Warszawa

    adres e-mail info@trecom.pl numer telefonu +48 22 488 72 00

    lokalizacja Sprawdź jak dojechać

    Trecom Wrocław Sp. z o.o.

    ul. Wyścigowa 58, 53-012 Wrocław

    adres e-mail wroclaw@trecom.pl numer telefonu +48 71 715 14 70

    lokalizacja Sprawdź jak dojechać

    Trecom Łódź Sp. z o.o.

    ul. Urzędnicza 36, 91-312 Łódź

    adres e-mail lodz@trecom.pl numer telefonu +48 22 483 49 39

    lokalizacja Sprawdź jak dojechać

    Trecom Enterprise Solutions Sp. z o.o.

    ul. Czyżewska 10, 02-908 Warszawa

    adres e-mail biuro.enterprise@trecom.pl numer telefonu +48 22 488 72 00

    lokalizacja Sprawdź jak dojechać

    „Trecom Kraków Spółka Akcyjna” Sp. k.

    ul. Zakliki z Mydlnik 16, 30-198 Kraków

    adres e-mail krakow@trecom.pl numer telefonu +48 12 390 71 40

    lokalizacja Sprawdź jak dojechać

    Trecom Nord Sp. z o.o.

    ul. Olimpijska 2, 81-538 Gdynia

    adres e-mail gdansk@trecom.pl numer telefonu +48 22 488 72 00

    lokalizacja Sprawdź jak dojechać

    Trecom Poznań Sp. z o.o.

    ul. Krzemowa 1, Złotniki, 62-002 Suchy Las k. Poznania

    adres e-mail poznan@trecom.pl numer telefonu +48 61 639 61 55

    lokalizacja Sprawdź jak dojechać

    Intertrading Systems Technology Sp. z o.o.

    Al. Jerozolimskie 162A, 02-342 Warszawa

    adres e-mail ist@ist.pl numer telefonu +48 22 50 245 50

    lokalizacja Sprawdź jak dojechać