Audyt zerowy KSC i NIS2 to zwykle pierwszy konkretny wydatek, o który pyta zarząd, gdy wie już, że firma podlega ustawie. Zanim ktokolwiek podpisze zlecenie, chce znać trzy rzeczy. Co dokładnie wchodzi w zakres, ile to potrwa i ile będzie kosztować. Odpowiedzi bywają rozmyte, bo pod tą samą nazwą kryją się bardzo różne usługi. Techniczny skan podatności, audyt ISO 27001 albo ocena zgodności prawnej. Poniżej dokładny zakres, harmonogram i cena audytu zerowego KSC i NIS2 prowadzonego przez adwokata z certyfikatem ISO 27001 Audytora Wiodącego.
Krótko
Audyt zerowy KSC i NIS2 kosztuje od 8 000 PLN netto i trwa 4–8 tygodni, jako stała opłata bez niespodzianek na fakturze. W cenie: pełna inwentaryzacja luk, raport zarządczy, roadmapa wdrożeniowa i pisemne stanowisko prawne.
1. Co dokładnie obejmuje audyt zerowy KSC i NIS2
Audyt zerowy to pierwszy krok po potwierdzeniu, że firma podlega ustawie o KSC i dyrektywie NIS2 (jeśli nie masz jeszcze tego potwierdzenia, zacznij od sprawdzenia, kogo dotyczy ustawa KSC i NIS2). Zakres dzieli się na trzy elementy, dostępne w jednej, stałej cenie, bez dodatkowych pozycji na fakturze.
1.1 Pełna inwentaryzacja luk względem UoKSC, NIS2 i ISO 27001
Punktem wyjścia jest zestawienie stanu faktycznego firmy z trzema źródłami wymagań jednocześnie: ustawą o krajowym systemie cyberbezpieczeństwa, dyrektywą NIS2 i normą ISO/IEC 27001. To rozróżnienie ma znaczenie praktyczne. Audyt skupiony wyłącznie na ISO 27001 pomija obowiązki rejestracyjne i terminy ustawowe. Audyt skupiony wyłącznie na przepisach pomija konkretne mechanizmy kontrolne, które trzeba wdrożyć, żeby wymogi spełnić w praktyce, a nie tylko na papierze. Inwentaryzacja obejmuje politykę bezpieczeństwa, zarządzanie dostępem, kopie zapasowe, umowy z dostawcami IT i procedury reakcji na incydent.
1.2 Raport zarządczy i pisemne stanowisko prawne
Wynikiem audytu nie jest wyłącznie lista braków technicznych. Raport zarządczy priorytetyzuje ryzyka według wagi i pilności, więc zarząd wie, od czego zacząć, zamiast dostawać nieuporządkowaną listę do samodzielnej interpretacji. Do raportu dołączone jest pisemne stanowisko prawne, czyli ocena sytuacji firmy sporządzona przez adwokata, a nie przez konsultanta.
1.3 Roadmapa wdrożeniowa i sesja Q&A z zarządem
Audyt kończy się roadmapą wdrożeniową z konkretnymi kosztami i terminami dla każdego etapu, a nie ogólnym zaleceniem „wdrożyć SZBI”. Dzięki temu zarząd dostaje od razu materiał do decyzji budżetowej, zamiast wracać z pytaniem, ile to jeszcze będzie kosztować. Całość zamyka sesja pytań i odpowiedzi z zarządem, w której omawiamy wyniki na żywo i ustalamy, które działania są pilne, a które można rozłożyć w czasie zgodnie z terminami opisanymi w harmonogramie ustawowym.
2. Ile trwa audyt zerowy — realny harmonogram
Audyt zerowy trwa od czterech do ośmiu tygodni. Dolna granica dotyczy firm z jedną lokalizacją i uporządkowaną dokumentacją, górna — organizacji z kilkoma spółkami w grupie albo rozproszoną infrastrukturą IT. Cztery etapy poniżej pokazują, na co realnie idzie ten czas.
Audyt zerowy KSC i NIS2
4–8 tygodni, stała opłataCzas nie wydłuża się z powodu biurokracji, tylko z powodu liczby systemów i osób do przepytania. Firma z jedną siedzibą i jednym administratorem IT przechodzi przez etapy 2–4 szybciej niż grupa kapitałowa z trzema spółkami i rozdzielonymi zespołami IT. W briefie na starcie ustalamy realny termin dla konkretnej organizacji, nie widełki uśrednione dla wszystkich.
3. Ile kosztuje audyt zerowy w 2026 — cena i co na nią wpływa
3.1 Cena bazowa i co obejmuje stała opłata
Audyt zerowy KSC i NIS2 kosztuje od 8 000 PLN netto, jako stała opłata niezależna od liczby faktycznie przepracowanych godzin. W tej cenie mieści się wszystkich pięć elementów opisanych w sekcji 1: inwentaryzacja luk, raport zarządczy, roadmapa wdrożeniowa, pisemne stanowisko prawne i sesja Q&A z zarządem.
3.2 Co podnosi koszt — wielkość firmy, liczba lokalizacji, grupa kapitałowa
Cena bazowa dotyczy typowej organizacji z jedną lokalizacją i jedną spółką. Struktura bardziej złożona niż ten wariant, na przykład grupa kapitałowa z kilkoma podmiotami, rozproszone lokalizacje albo rozbudowana infrastruktura IT z wieloma dostawcami zewnętrznymi, wymaga więcej czasu na inwentaryzację i wywiady, więc wycena ustalana jest indywidualnie po wstępnej rozmowie. Nie ma tu automatycznego mnożnika ani ukrytego cennika — dokładny zakres i cenę dla konkretnej struktury firmy ustala się podczas bezpłatnej oceny, zanim padnie jakakolwiek propozycja liczbowa.
4. Audyt u adwokata czy audyt IT — czym się różnią
Nazwa „audyt NIS2″ albo „audyt zgodności” pojawia się dziś w ofercie firm IT, firm pentesterskich i kancelarii jednocześnie, a pod tą samą nazwą kryją się różne usługi. Zanim porównasz oferty, warto wiedzieć, na co zwrócić uwagę.
4.1 Czego nie robi audyt zgodności — i dlaczego to nie test penetracyjny
Firmy technologiczne oferujące audyt NIS2 same zastrzegają w swoich materiałach, że to nie jest test penetracyjny ani aktywne skanowanie podatności sieci. Audyt zgodności sprawdza procesy, dokumentację i procedury, nie łamie zabezpieczeń w poszukiwaniu luk technicznych. To ważne rozróżnienie, bo część organizacji zamawia audyt zgodności, oczekując testu bezpieczeństwa infrastruktury, i jest zaskoczona zakresem raportu. Audyt zerowy KSC i NIS2 ocenia zgodność z wymogami ustawy i normy, a testy penetracyjne, jeśli są potrzebne, zlecane są odrębnie, do wyspecjalizowanego zespołu technicznego.
4.2 Dlaczego opinia prawna i tajemnica adwokacka mają znaczenie
Adwokat z certyfikatem ISO 27001 Lead Auditor łączy obie kompetencje w jednej osobie. Rozumie infrastrukturę na tyle, żeby nie zlecać bezsensownych poprawek technicznych, i jednocześnie odpowiada za treść audytu w ramach tajemnicy adwokackiej. Oznacza to, że korespondencja, ustalenia i wykryte luki objęte są ochroną, z której nie korzysta firma zamawiająca audyt wyłącznie u dostawcy IT. W praktyce dział IT dostaje partnera, który rozumie chmurę i backup, a zarząd dostaje ochronę, jakiej nie da żadna firma technologiczna.
5. Co się dzieje po audycie — od raportu do decyzji
Po sesji Q&A z zarządem firma ma w ręku trzy dokumenty: raport z priorytetyzacją luk, pisemne stanowisko prawne, roadmapę z terminami poszczególnych etapów. Decyzja, co dalej, należy do zarządu, nie do wykonawcy audytu. Część firm wdraża poprawki własnymi zasobami IT, korzystając z roadmapy jako planu pracy. Część zleca kompleksowe wdrożenie SZBI w całości, żeby mieć pewność, że wdrożone rozwiązania faktycznie odpowiadają wymogom ustawy, nie tylko dobrym praktykom ogólnym. Obie ścieżki są uzasadnione — wybór zależy od tego, czy firma ma wewnętrzne zasoby zdolne poprowadzić wdrożenie zgodnie z terminami ustawowymi opisanymi w harmonogramie, czy potrzebuje do tego zewnętrznego wsparcia.
6. Najczęściej zadawane pytania
+6.1 Czym różni się audyt zerowy u adwokata od audytu IT lub pentestu?
Audyt IT i pentest sprawdzają zabezpieczenia techniczne, często aktywnie testując podatności infrastruktury. Audyt zerowy u adwokata sprawdza zgodność z wymogami ustawy o KSC, dyrektywy NIS2 i normy ISO 27001, kończy się pisemnym stanowiskiem prawnym i jest objęty tajemnicą adwokacką. To dwie różne, uzupełniające się usługi, nie zamienniki.
+6.2 Co dokładnie dostaję na piśmie po audycie?
Raport zarządczy z priorytetyzacją ryzyk, pisemne stanowisko prawne oceniające sytuację firmy oraz roadmapę wdrożeniową z kosztami i terminami poszczególnych etapów. Wszystkie trzy dokumenty powstają w ramach jednej, stałej opłaty.
+6.3 Czy 8 000 PLN to cena ostateczna, czy rosną koszty w trakcie?
Dla typowej organizacji z jedną lokalizacją to cena ostateczna, ustalona jako stała opłata przed rozpoczęciem prac. Rośnie tylko wtedy, gdy struktura firmy jest bardziej złożona niż wariant podstawowy — a wtedy wycenę ustala się indywidualnie jeszcze przed podpisaniem zlecenia, nie w jego trakcie.
+6.4 Co się dzieje, jeśli audyt wykaże poważne luki?
Poważne luki trafiają na szczyt priorytetyzacji w raporcie i roadmapie wdrożeniowej. Nie ma automatycznej sankcji za wykryte braki — audyt zerowy to dobrowolne przygotowanie, nie kontrola organu. Zarząd dostaje jasny plan naprawczy z terminami i decyduje, czy wdraża go własnymi zasobami, czy zleca to w całości.
+6.5 Czy audyt zerowy jest obowiązkowy, czy tylko rekomendowany?
Sam audyt zerowy pod tą nazwą nie jest wprost wymagany przepisami — to usługa przygotowawcza. Ustawa wymaga wdrożenia systemu zarządzania bezpieczeństwem informacji, a dla podmiotów kluczowych dodatkowo pierwszego obowiązkowego audytu bezpieczeństwa do 3 kwietnia 2028 roku. Audyt zerowy to praktyczne narzędzie, które pokazuje, jak do tych ustawowych terminów dojść bez niespodzianek po drodze.Podstawa prawna: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 20, t.j.) w zw. z ustawą z 23 stycznia 2026 r. o zmianie ustawy o KSC (Dz.U. 2026 poz. 252).
+6.6 Ile trwa audyt, jeśli firma ma kilka lokalizacji lub spółek w grupie?
Zwykle bliżej górnej granicy ośmiu tygodni, bo inwentaryzacja i wywiady muszą objąć każdą lokalizację i każdy zespół IT osobno. Dokładny harmonogram dla konkretnej struktury grupy ustala się na etapie bezpłatnej oceny, przed rozpoczęciem audytu.
Audyt zerowy to jeden z pięciu obszarów, w których pomagamy firmom objętym ustawą o KSC i dyrektywą NIS2 — od oceny, przez wdrożenie, po reprezentację przy incydencie. Pełny zakres usług kancelarii sprawdzisz na stronie głównej.
Następny krok
Sprawdźmy razem, ile potrwa i ile będzie kosztować audyt w Twojej firmie
Opisz krótko strukturę i wielkość organizacji, a ja przygotuję realny harmonogram i wycenę dopasowaną do Twojej sytuacji, nie widełki uśrednione dla wszystkich.
Zapytaj o wycenę audytu zerowego Bezpłatnie. Bez zobowiązań.