Przejdź do treści

Prawo cyberbezpieczeństwa · UoKSC · NIS2 · ISO 27001 · ISO 22301

KSC / NIS2

Audyt zerowy KSC/NIS2 – co obejmuje, ile trwa i ile kosztuje w 2026

Autor: Oskar Manowiecki
8 min czytania
Zweryfikowane prawnie

Audyt zerowy KSC i NIS2 to zwykle pierwszy konkretny wydatek, o który pyta zarząd, gdy wie już, że firma podlega ustawie. Zanim ktokolwiek podpisze zlecenie, chce znać trzy rzeczy. Co dokładnie wchodzi w zakres, ile to potrwa i ile będzie kosztować. Odpowiedzi bywają rozmyte, bo pod tą samą nazwą kryją się bardzo różne usługi. Techniczny skan podatności, audyt ISO 27001 albo ocena zgodności prawnej. Poniżej dokładny zakres, harmonogram i cena audytu zerowego KSC i NIS2 prowadzonego przez adwokata z certyfikatem ISO 27001 Audytora Wiodącego.

!

Krótko

Audyt zerowy KSC i NIS2 kosztuje od 8 000 PLN netto i trwa 4–8 tygodni, jako stała opłata bez niespodzianek na fakturze. W cenie: pełna inwentaryzacja luk, raport zarządczy, roadmapa wdrożeniowa i pisemne stanowisko prawne.

1. Co dokładnie obejmuje audyt zerowy KSC i NIS2

Audyt zerowy to pierwszy krok po potwierdzeniu, że firma podlega ustawie o KSC i dyrektywie NIS2 (jeśli nie masz jeszcze tego potwierdzenia, zacznij od sprawdzenia, kogo dotyczy ustawa KSC i NIS2). Zakres dzieli się na trzy elementy, dostępne w jednej, stałej cenie, bez dodatkowych pozycji na fakturze.

1.1 Pełna inwentaryzacja luk względem UoKSC, NIS2 i ISO 27001

Punktem wyjścia jest zestawienie stanu faktycznego firmy z trzema źródłami wymagań jednocześnie: ustawą o krajowym systemie cyberbezpieczeństwa, dyrektywą NIS2 i normą ISO/IEC 27001. To rozróżnienie ma znaczenie praktyczne. Audyt skupiony wyłącznie na ISO 27001 pomija obowiązki rejestracyjne i terminy ustawowe. Audyt skupiony wyłącznie na przepisach pomija konkretne mechanizmy kontrolne, które trzeba wdrożyć, żeby wymogi spełnić w praktyce, a nie tylko na papierze. Inwentaryzacja obejmuje politykę bezpieczeństwa, zarządzanie dostępem, kopie zapasowe, umowy z dostawcami IT i procedury reakcji na incydent.

1.2 Raport zarządczy i pisemne stanowisko prawne

Wynikiem audytu nie jest wyłącznie lista braków technicznych. Raport zarządczy priorytetyzuje ryzyka według wagi i pilności, więc zarząd wie, od czego zacząć, zamiast dostawać nieuporządkowaną listę do samodzielnej interpretacji. Do raportu dołączone jest pisemne stanowisko prawne, czyli ocena sytuacji firmy sporządzona przez adwokata, a nie przez konsultanta.

1.3 Roadmapa wdrożeniowa i sesja Q&A z zarządem

Audyt kończy się roadmapą wdrożeniową z konkretnymi kosztami i terminami dla każdego etapu, a nie ogólnym zaleceniem „wdrożyć SZBI”. Dzięki temu zarząd dostaje od razu materiał do decyzji budżetowej, zamiast wracać z pytaniem, ile to jeszcze będzie kosztować. Całość zamyka sesja pytań i odpowiedzi z zarządem, w której omawiamy wyniki na żywo i ustalamy, które działania są pilne, a które można rozłożyć w czasie zgodnie z terminami opisanymi w harmonogramie ustawowym.

2. Ile trwa audyt zerowy — realny harmonogram

Audyt zerowy trwa od czterech do ośmiu tygodni. Dolna granica dotyczy firm z jedną lokalizacją i uporządkowaną dokumentacją, górna — organizacji z kilkoma spółkami w grupie albo rozproszoną infrastrukturą IT. Cztery etapy poniżej pokazują, na co realnie idzie ten czas.

Audyt zerowy KSC i NIS2
4–8 tygodni, stała opłata
Tydzień 1Kick-off, zebranie dokumentacji i dostępów do wybranych systemów
Tydzień 2–4Inwentaryzacja luk względem UoKSC, NIS2 i ISO 27001, ocena ryzyka
Tydzień 5–6Raport zarządczy, priorytetyzacja ryzyk, pisemne stanowisko prawne
Tydzień 7–8Roadmapa wdrożeniowa i sesja Q&A z zarządem

Czas nie wydłuża się z powodu biurokracji, tylko z powodu liczby systemów i osób do przepytania. Firma z jedną siedzibą i jednym administratorem IT przechodzi przez etapy 2–4 szybciej niż grupa kapitałowa z trzema spółkami i rozdzielonymi zespołami IT. W briefie na starcie ustalamy realny termin dla konkretnej organizacji, nie widełki uśrednione dla wszystkich.

3. Ile kosztuje audyt zerowy w 2026 — cena i co na nią wpływa

3.1 Cena bazowa i co obejmuje stała opłata

Audyt zerowy KSC i NIS2 kosztuje od 8 000 PLN netto, jako stała opłata niezależna od liczby faktycznie przepracowanych godzin. W tej cenie mieści się wszystkich pięć elementów opisanych w sekcji 1: inwentaryzacja luk, raport zarządczy, roadmapa wdrożeniowa, pisemne stanowisko prawne i sesja Q&A z zarządem.

3.2 Co podnosi koszt — wielkość firmy, liczba lokalizacji, grupa kapitałowa

Cena bazowa dotyczy typowej organizacji z jedną lokalizacją i jedną spółką. Struktura bardziej złożona niż ten wariant, na przykład grupa kapitałowa z kilkoma podmiotami, rozproszone lokalizacje albo rozbudowana infrastruktura IT z wieloma dostawcami zewnętrznymi, wymaga więcej czasu na inwentaryzację i wywiady, więc wycena ustalana jest indywidualnie po wstępnej rozmowie. Nie ma tu automatycznego mnożnika ani ukrytego cennika — dokładny zakres i cenę dla konkretnej struktury firmy ustala się podczas bezpłatnej oceny, zanim padnie jakakolwiek propozycja liczbowa.

4. Audyt u adwokata czy audyt IT — czym się różnią

Nazwa „audyt NIS2″ albo „audyt zgodności” pojawia się dziś w ofercie firm IT, firm pentesterskich i kancelarii jednocześnie, a pod tą samą nazwą kryją się różne usługi. Zanim porównasz oferty, warto wiedzieć, na co zwrócić uwagę.

4.1 Czego nie robi audyt zgodności — i dlaczego to nie test penetracyjny

Firmy technologiczne oferujące audyt NIS2 same zastrzegają w swoich materiałach, że to nie jest test penetracyjny ani aktywne skanowanie podatności sieci. Audyt zgodności sprawdza procesy, dokumentację i procedury, nie łamie zabezpieczeń w poszukiwaniu luk technicznych. To ważne rozróżnienie, bo część organizacji zamawia audyt zgodności, oczekując testu bezpieczeństwa infrastruktury, i jest zaskoczona zakresem raportu. Audyt zerowy KSC i NIS2 ocenia zgodność z wymogami ustawy i normy, a testy penetracyjne, jeśli są potrzebne, zlecane są odrębnie, do wyspecjalizowanego zespołu technicznego.

4.2 Dlaczego opinia prawna i tajemnica adwokacka mają znaczenie

Adwokat z certyfikatem ISO 27001 Lead Auditor łączy obie kompetencje w jednej osobie. Rozumie infrastrukturę na tyle, żeby nie zlecać bezsensownych poprawek technicznych, i jednocześnie odpowiada za treść audytu w ramach tajemnicy adwokackiej. Oznacza to, że korespondencja, ustalenia i wykryte luki objęte są ochroną, z której nie korzysta firma zamawiająca audyt wyłącznie u dostawcy IT. W praktyce dział IT dostaje partnera, który rozumie chmurę i backup, a zarząd dostaje ochronę, jakiej nie da żadna firma technologiczna.

5. Co się dzieje po audycie — od raportu do decyzji

Po sesji Q&A z zarządem firma ma w ręku trzy dokumenty: raport z priorytetyzacją luk, pisemne stanowisko prawne, roadmapę z terminami poszczególnych etapów. Decyzja, co dalej, należy do zarządu, nie do wykonawcy audytu. Część firm wdraża poprawki własnymi zasobami IT, korzystając z roadmapy jako planu pracy. Część zleca kompleksowe wdrożenie SZBI w całości, żeby mieć pewność, że wdrożone rozwiązania faktycznie odpowiadają wymogom ustawy, nie tylko dobrym praktykom ogólnym. Obie ścieżki są uzasadnione — wybór zależy od tego, czy firma ma wewnętrzne zasoby zdolne poprowadzić wdrożenie zgodnie z terminami ustawowymi opisanymi w harmonogramie, czy potrzebuje do tego zewnętrznego wsparcia.

6. Najczęściej zadawane pytania

+6.1 Czym różni się audyt zerowy u adwokata od audytu IT lub pentestu?

Audyt IT i pentest sprawdzają zabezpieczenia techniczne, często aktywnie testując podatności infrastruktury. Audyt zerowy u adwokata sprawdza zgodność z wymogami ustawy o KSC, dyrektywy NIS2 i normy ISO 27001, kończy się pisemnym stanowiskiem prawnym i jest objęty tajemnicą adwokacką. To dwie różne, uzupełniające się usługi, nie zamienniki.

+6.2 Co dokładnie dostaję na piśmie po audycie?

Raport zarządczy z priorytetyzacją ryzyk, pisemne stanowisko prawne oceniające sytuację firmy oraz roadmapę wdrożeniową z kosztami i terminami poszczególnych etapów. Wszystkie trzy dokumenty powstają w ramach jednej, stałej opłaty.

+6.3 Czy 8 000 PLN to cena ostateczna, czy rosną koszty w trakcie?

Dla typowej organizacji z jedną lokalizacją to cena ostateczna, ustalona jako stała opłata przed rozpoczęciem prac. Rośnie tylko wtedy, gdy struktura firmy jest bardziej złożona niż wariant podstawowy — a wtedy wycenę ustala się indywidualnie jeszcze przed podpisaniem zlecenia, nie w jego trakcie.

+6.4 Co się dzieje, jeśli audyt wykaże poważne luki?

Poważne luki trafiają na szczyt priorytetyzacji w raporcie i roadmapie wdrożeniowej. Nie ma automatycznej sankcji za wykryte braki — audyt zerowy to dobrowolne przygotowanie, nie kontrola organu. Zarząd dostaje jasny plan naprawczy z terminami i decyduje, czy wdraża go własnymi zasobami, czy zleca to w całości.

+6.5 Czy audyt zerowy jest obowiązkowy, czy tylko rekomendowany?

Sam audyt zerowy pod tą nazwą nie jest wprost wymagany przepisami — to usługa przygotowawcza. Ustawa wymaga wdrożenia systemu zarządzania bezpieczeństwem informacji, a dla podmiotów kluczowych dodatkowo pierwszego obowiązkowego audytu bezpieczeństwa do 3 kwietnia 2028 roku. Audyt zerowy to praktyczne narzędzie, które pokazuje, jak do tych ustawowych terminów dojść bez niespodzianek po drodze.Podstawa prawna: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 20, t.j.) w zw. z ustawą z 23 stycznia 2026 r. o zmianie ustawy o KSC (Dz.U. 2026 poz. 252).

+6.6 Ile trwa audyt, jeśli firma ma kilka lokalizacji lub spółek w grupie?

Zwykle bliżej górnej granicy ośmiu tygodni, bo inwentaryzacja i wywiady muszą objąć każdą lokalizację i każdy zespół IT osobno. Dokładny harmonogram dla konkretnej struktury grupy ustala się na etapie bezpłatnej oceny, przed rozpoczęciem audytu.

Audyt zerowy to jeden z pięciu obszarów, w których pomagamy firmom objętym ustawą o KSC i dyrektywą NIS2 — od oceny, przez wdrożenie, po reprezentację przy incydencie. Pełny zakres usług kancelarii sprawdzisz na stronie głównej.

Oskar Manowiecki, adwokat, Kancelaria Manowiecki

Następny krok

Sprawdźmy razem, ile potrwa i ile będzie kosztować audyt w Twojej firmie

Opisz krótko strukturę i wielkość organizacji, a ja przygotuję realny harmonogram i wycenę dopasowaną do Twojej sytuacji, nie widełki uśrednione dla wszystkich.

Zapytaj o wycenę audytu zerowego Bezpłatnie. Bez zobowiązań.

Newsletter kancelarii

Zapisz się do newslettera.

Otrzymuj informacje o zmianach w regulacjach oraz ważne wiadomości z perspektywy zarządu, prawa i cyberbezpieczeństwa.