Audyt NIS2, KSC i ISO 27001 dla firm
Audyt zgodności z NIS2, KSC i ISO 27001 dla firm w Polsce
Kontrola UODO albo organu właściwego dla KSC nie pyta, czy firma „generalnie dba o bezpieczeństwo”. Pyta o konkretny dokument, konkretną procedurę, konkretną datę ostatniego przeglądu. Bez tego zarząd odpowiada osobiście — do 300% rocznego wynagrodzenia, a firma do 10 mln euro kary.
CloudComp sprawdza, gdzie dokładnie Twoja firma ma luki względem NIS2, KSC i normy ISO 27001, i buduje plan, który zamyka je w kolejności, w jakiej realnie obniżają ryzyko.
Czym różnią się NIS2, KSC i ISO 27001
Te trzy pojęcia często mieszają się w jedną kategorię "zgodność", a to trzy różne rzeczy:
- NIS2 — unijna dyrektywa, która nakłada obowiązki na podmioty kluczowe i ważne w sektorach takich jak energetyka, zdrowie, przemysł czy IT.
- KSC (Krajowy System Cyberbezpieczeństwa) — polska ustawa wdrażająca NIS2, z konkretnymi obowiązkami: zarządzanie ryzykiem, zgłaszanie incydentów, dokumentacja, odpowiedzialność osób zarządzających.
- ISO 27001 — międzynarodowa norma zarządzania bezpieczeństwem informacji. Nieobowiązkowa z mocy prawa, ale najczęstsza droga do wykazania zgodności z KSC w praktyce, bo dostarcza gotową strukturę kontroli.
Czy Twoja firma podlega pod NIS2/KSC
Obowiązki i sankcje z ustawy o KSC dotyczą podmiotów kluczowych lub ważnych — najczęściej firm powyżej 50 pracowników lub z obrotem bądź sumą bilansową powyżej 10 mln euro, z wyjątkami sektorowymi (np. część dostawców usług cyfrowych podlega niezależnie od wielkości).
Jeśli nie masz pewności, czy się kwalifikujesz — to normalne, kwalifikacja zależy od sektora i modelu działania, nie tylko od liczby pracowników. Sprawdzamy to na starcie współpracy, zanim zaproponujemy zakres audytu.
Co obejmuje audyt
Analiza luk (gap analysis)
Porównanie obecnego stanu zabezpieczeń, procedur i dokumentacji z wymogami ISO 27001 Annex A oraz obowiązkami wynikającymi z ustawy o KSC. Efekt: lista konkretnych braków z priorytetami, nie ogólny raport na 40 stron bez wniosków.
Plan wdrożenia
Harmonogram zamykania luk w kolejności odpowiadającej realnemu ryzyku — nie alfabetycznie według punktów normy.
Wsparcie w przygotowaniu dokumentacji
Polityki, procedury, rejestry ryzyka, plany ciągłości działania (BCP), analiza wpływu na biznes (BIA) — dokumenty, które są sprawdzane jako pierwsze podczas kontroli lub certyfikacji.
Przygotowanie do certyfikacji
Jeśli firma chce formalnego certyfikatu ISO 27001, przygotowujemy organizację tak, żeby audyt certyfikujący (prowadzony przez akredytowaną jednostkę) przebiegł bez niespodzianek. Sam audyt certyfikujący prowadzi zewnętrzna jednostka akredytowana — CloudComp przygotowuje firmę do tego etapu, nie wydaje certyfikatu.
Dla kogo jest ten audyt
Firmy, które muszą wykazać zgodność podczas kontroli
Podwykonawcy i dostawcy dużych firm, od których kontrahent wymaga ISO 27001 lub udokumentowanego bezpieczeństwa
Placówki medyczne i firmy produkcyjne, gdzie przestój po incydencie oznacza bezpośrednie straty operacyjne
Zarządy i działy IT, które potrzebują udokumentowanego dowodu należytej staranności, zanim padnie pytanie od kontrolera
Ile kosztuje audyt NIS2/KSC/ISO 27001
Zakres i koszt audytu zależą od wielkości firmy, liczby lokalizacji i aktualnego stanu dokumentacji — dlatego nie ma tu jednej stawki widełkowej, którą można podać bez rozmowy. Wycenę przygotowujemy po krótkiej, bezpłatnej rozmowie wstępnej, w której ustalamy zakres i priorytety.
Najczęściej zadawane pytania
Czy CloudComp wydaje certyfikat ISO 27001?
Nie. Certyfikat wydaje akredytowana jednostka certyfikująca. CloudComp prowadzi analizę luk i przygotowuje firmę do certyfikacji — to odrębna rola od formalnego audytora certyfikującego, co jest zgodne z zasadą niezależności audytu.
Skąd wiem, czy moja firma podlega pod KSC?
Zależy od sektora działalności, wielkości firmy oraz — w niektórych przypadkach — rodzaju świadczonych usług cyfrowych. Podczas wstępnej rozmowy sprawdzamy to na podstawie konkretnych danych o Twojej firmie, nie ogólnych założeń.
Ile trwa audyt?
Zależy od wielkości organizacji i liczby lokalizacji. Sama analiza luk dla średniej firmy trwa zazwyczaj od kilku dni do kilku tygodni, w zależności od dostępności dokumentacji i osób do wywiadów.
Czy potrzebuję ISO 27001, jeśli podlegam pod KSC?
Ustawa o KSC nie wymaga wprost certyfikatu ISO 27001, ale norma dostarcza gotową strukturę kontroli, która w praktyce najczęściej pokrywa większość wymogów. Dla wielu firm to najkrótsza droga do wykazania zgodności.
Co się dzieje po audycie?
Otrzymujesz raport z listą luk i priorytetów oraz plan wdrożenia. Dalej możesz wdrażać samodzielnie albo z naszym wsparciem — decyzja zależy od zasobów wewnętrznych zespołu IT.
Sprawdźmy, gdzie jesteś
Pierwszy krok to rozmowa, nie audyt. Ustalimy, czy Twoja firma podlega pod NIS2/KSC i jaki zakres analizy ma sens przy Waszej wielkości i branży.
Zacznijmy od rozmowy

ISO 27001 nie chroni Cię przed atakiem – chroni Cię przed konsekwencjami po ataku
Certyfikat nie zatrzyma ransomware. Nie zablokuje phishingu, nie wykryje exploitu zero-day, nie powstrzyma pracownika przed kliknięciem w link, który nie powinien być kliknięty. Ale zatrzyma coś innego – proces, który zdecyduje, czy Twoja firma przeżyje atak jako organizacja, czy się w nim rozpadnie. To rozróżnienie brzmi jak szczegół ale nim nie jest. Co ISO 27001 […]
Czytaj więcej
Jak przygotować firmę do NIS2
NIS2 zmienia podejście do cyberbezpieczeństwa w firmach. Nie chodzi już tylko o zabezpieczenie komputerów, instalację antywirusa czy wykonywanie kopii zapasowych. Teraz firmy muszą bardziej świadomie zarządzać ryzykiem, wiedzieć jakie systemy są kluczowe, kto odpowiada za bezpieczeństwo i jak zareagować, kiedy pojawi się incydent. Wiele firm nadal traktuje cyberbezpieczeństwo jako temat techniczny, którym zajmuje się dział […]
Czytaj więcej