Audyt NIS2, KSC i ISO 27001 dla firm
Audyt zgodności z NIS2, KSC i ISO 27001 dla firm w Polsce
Kontrola UODO albo organu właściwego dla KSC nie pyta, czy firma „generalnie dba o bezpieczeństwo”. Pyta o konkretny dokument, konkretną procedurę, konkretną datę ostatniego przeglądu. Bez tego zarząd odpowiada osobiście — do 300% rocznego wynagrodzenia, a firma do 10 mln euro kary.
CloudComp sprawdza, gdzie dokładnie Twoja firma ma luki względem NIS2, KSC i normy ISO 27001, i buduje plan, który zamyka je w kolejności, w jakiej realnie obniżają ryzyko.
Czym różnią się NIS2, KSC i ISO 27001
Te trzy pojęcia często mieszają się w jedną kategorię "zgodność", a to trzy różne rzeczy:
- NIS2 — unijna dyrektywa, która nakłada obowiązki na podmioty kluczowe i ważne w sektorach takich jak energetyka, zdrowie, przemysł czy IT.
- KSC (Krajowy System Cyberbezpieczeństwa) — polska ustawa wdrażająca NIS2, z konkretnymi obowiązkami: zarządzanie ryzykiem, zgłaszanie incydentów, dokumentacja, odpowiedzialność osób zarządzających.
- ISO 27001 — międzynarodowa norma zarządzania bezpieczeństwem informacji. Nieobowiązkowa z mocy prawa, ale najczęstsza droga do wykazania zgodności z KSC w praktyce, bo dostarcza gotową strukturę kontroli.
Czy Twoja firma podlega pod NIS2/KSC
Obowiązki i sankcje z ustawy o KSC dotyczą podmiotów kluczowych lub ważnych — najczęściej firm powyżej 50 pracowników lub z obrotem bądź sumą bilansową powyżej 10 mln euro, z wyjątkami sektorowymi (np. część dostawców usług cyfrowych podlega niezależnie od wielkości).
Jeśli nie masz pewności, czy się kwalifikujesz — to normalne, kwalifikacja zależy od sektora i modelu działania, nie tylko od liczby pracowników. Sprawdzamy to na starcie współpracy, zanim zaproponujemy zakres audytu.
Co obejmuje audyt
Analiza luk (gap analysis)
Porównanie obecnego stanu zabezpieczeń, procedur i dokumentacji z wymogami ISO 27001 Annex A oraz obowiązkami wynikającymi z ustawy o KSC. Efekt: lista konkretnych braków z priorytetami, nie ogólny raport na 40 stron bez wniosków.
Plan wdrożenia
Harmonogram zamykania luk w kolejności odpowiadającej realnemu ryzyku — nie alfabetycznie według punktów normy.
Wsparcie w przygotowaniu dokumentacji
Polityki, procedury, rejestry ryzyka, plany ciągłości działania (BCP), analiza wpływu na biznes (BIA) — dokumenty, które są sprawdzane jako pierwsze podczas kontroli lub certyfikacji.
Przygotowanie do certyfikacji
Jeśli firma chce formalnego certyfikatu ISO 27001, przygotowujemy organizację tak, żeby audyt certyfikujący (prowadzony przez akredytowaną jednostkę) przebiegł bez niespodzianek. Sam audyt certyfikujący prowadzi zewnętrzna jednostka akredytowana — CloudComp przygotowuje firmę do tego etapu, nie wydaje certyfikatu.
Dla kogo jest ten audyt
Firmy, które muszą wykazać zgodność podczas kontroli
Podwykonawcy i dostawcy dużych firm, od których kontrahent wymaga ISO 27001 lub udokumentowanego bezpieczeństwa
Placówki medyczne i firmy produkcyjne, gdzie przestój po incydencie oznacza bezpośrednie straty operacyjne
Zarządy i działy IT, które potrzebują udokumentowanego dowodu należytej staranności, zanim padnie pytanie od kontrolera
Ile kosztuje audyt NIS2/KSC/ISO 27001
Zakres i koszt audytu zależą od wielkości firmy, liczby lokalizacji i aktualnego stanu dokumentacji — dlatego nie ma tu jednej stawki widełkowej, którą można podać bez rozmowy. Wycenę przygotowujemy po krótkiej, bezpłatnej rozmowie wstępnej, w której ustalamy zakres i priorytety.
Najczęściej zadawane pytania
Czy CloudComp wydaje certyfikat ISO 27001?
Nie. Certyfikat wydaje akredytowana jednostka certyfikująca. CloudComp prowadzi analizę luk i przygotowuje firmę do certyfikacji — to odrębna rola od formalnego audytora certyfikującego, co jest zgodne z zasadą niezależności audytu.
Skąd wiem, czy moja firma podlega pod KSC?
Zależy od sektora działalności, wielkości firmy oraz — w niektórych przypadkach — rodzaju świadczonych usług cyfrowych. Podczas wstępnej rozmowy sprawdzamy to na podstawie konkretnych danych o Twojej firmie, nie ogólnych założeń.
Ile trwa audyt?
Zależy od wielkości organizacji i liczby lokalizacji. Sama analiza luk dla średniej firmy trwa zazwyczaj od kilku dni do kilku tygodni, w zależności od dostępności dokumentacji i osób do wywiadów.
Czy potrzebuję ISO 27001, jeśli podlegam pod KSC?
Ustawa o KSC nie wymaga wprost certyfikatu ISO 27001, ale norma dostarcza gotową strukturę kontroli, która w praktyce najczęściej pokrywa większość wymogów. Dla wielu firm to najkrótsza droga do wykazania zgodności.
Co się dzieje po audycie?
Otrzymujesz raport z listą luk i priorytetów oraz plan wdrożenia. Dalej możesz wdrażać samodzielnie albo z naszym wsparciem — decyzja zależy od zasobów wewnętrznych zespołu IT.
Sprawdźmy, gdzie jesteś
Pierwszy krok to rozmowa, nie audyt. Ustalimy, czy Twoja firma podlega pod NIS2/KSC i jaki zakres analizy ma sens przy Waszej wielkości i branży.
