Spis treści
- Kogo dotyczy audyt?
- Kiedy pierwszy audyt?
- Audyt, analiza luk i przegląd
- Audyt wewnętrzny lub zewnętrzny
- Kto może audytować?
- Wyłączenie audytorów
- Zakres audytu
- Dokumentacja z art. 10
- Dokument, działanie i dowód
- Co przygotować?
- Indeks dowodów
- Najczęstsze braki
- Harmonogram
- Co po audycie?
- Checklista
- Zobacz także
- Podstawy prawne i źródła
Audyt KSC nie jest wyłącznie przeglądem polityk i procedur. Audytor powinien ocenić bezpieczeństwo systemu informacyjnego, a art. 15 ustawy o krajowym systemie cyberbezpieczeństwa (KSC) zakłada oparcie ustaleń na dokumentach i dowodach.
W praktyce trzeba więc wykazać nie tylko:
Mamy procedurę wykonywania kopii zapasowych.
ale również:
Kopie rzeczywiście powstają, błędy są monitorowane, przeprowadzono test odtworzenia i istnieje dokument potwierdzający jego wynik.
Dlatego przygotowanie do audytu powinno rozpocząć się znacznie wcześniej niż wybór audytorów. Najpierw trzeba ustalić prawidłowy zakres KSC, uporządkować dokumentację, wdrożyć wymagane procesy, zgromadzić dowody operacyjne i usunąć najważniejsze luki.
Najważniejsza zasada
Do audytu nie przygotowuje się przez tworzenie dokumentów kilka tygodni przed jego rozpoczęciem.
Najlepszym przygotowaniem jest działający system zarządzania bezpieczeństwem informacji, w którym wymagania, dokumentacja, rzeczywiste procesy i dowody są ze sobą spójne.
Kogo dotyczy obowiązkowy audyt KSC?
Art. 15 ust. 1 KSC nakłada obowiązek cyklicznego audytu na podmiot kluczowy. Audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi przeprowadza się na własny koszt co najmniej raz na trzy lata. Okres ten liczy się od dnia sporządzenia i podpisania przez audytorów raportu z poprzedniego audytu.
Podmiot ważny nie ma obowiązku cyklicznego audytu z art. 15 ust. 1. Organ właściwy może jednak nakazać mu w drodze decyzji zewnętrzny audyt, jeżeli wystąpił incydent poważny albo inne naruszenie KSC. Podmiotowi kluczowemu taki audyt może zostać nakazany w każdym czasie. Decyzja może określić również zakres audytu i rodzaj podmiotów uprawnionych do jego wykonania.
W przypadku podmiotu publicznego trzeba dodatkowo uwzględnić art. 16d: obowiązek z art. 15 realizuje on, jeżeli wykorzystuje system informacyjny do realizacji zadania publicznego.
Nie każda jednostka sektora finansów publicznych będzie więc podlegała obowiązkowi cyklicznego audytu. Najpierw trzeba potwierdzić jej kwalifikację i status jako podmiotu kluczowego.
Kiedy pierwszy audyt?
Podmioty, które 3 kwietnia 2026 r. spełniały przesłanki uznania ich za podmiot kluczowy, mają 24 miesiące na przeprowadzenie pierwszego audytu, czyli zasadniczo do 3 kwietnia 2028 r.
Nie jest to jednak uniwersalna data dla każdego podmiotu kluczowego.
| Sytuacja | Termin |
|---|---|
| Podmiot spełniał przesłanki podmiotu kluczowego 3 kwietnia 2026 r. i nie kontynuuje wcześniejszego cyklu operatora usług kluczowych | zasadniczo do 3 kwietnia 2028 r. |
| Podmiot zaczyna spełniać przesłanki później | pierwszy audyt zasadniczo w ciągu 24 miesięcy od spełnienia przesłanek |
| Podmiot uznany za kluczowy decyzją | pierwszy audyt w terminie 24 miesięcy od dnia doręczenia decyzji |
| Dotychczasowy operator usług kluczowych, który wykonał wcześniejszy audyt | kontynuacja cyklu wynikającego z art. 15 |
Art. 25 nowelizacji stanowi, że wobec operatorów usług kluczowych, którzy wykonali audyt przed wejściem nowych przepisów, nie stosuje się nowego terminu pierwszego audytu.
Dlatego termin kolejnego audytu należy ustalać według dokładnego dnia sporządzenia i podpisania raportu.
Jeżeli raport z poprzedniego audytu został sporządzony i podpisany 17 maja 2024 r., kolejny audyt należy przeprowadzić najpóźniej 17 maja 2027 r.
Audyt, analiza luk i przegląd SZBI to różne działania
| Działanie | Cel |
|---|---|
| Analiza luk | ustalenie, czego brakuje do zgodności |
| Przegląd SZBI | ocena funkcjonowania systemu i potrzeby jego zmiany |
| Audyt z art. 15 | formalna ocena bezpieczeństwa zgodnie z wymaganiami KSC |
Wewnętrzna analiza luk przygotowana przez zespół wdrożeniowy nie staje się automatycznie audytem z art. 15. Tak samo certyfikacja ISO/IEC 27001 nie zastępuje sama w sobie ustawowego audytu KSC.
Audyt cykliczny może być wewnętrzny albo zewnętrzny
KSC nie wymaga, aby każdy cykliczny audyt był zlecany zewnętrznej firmie.
Ministerstwo Cyfryzacji wskazuje w aktualnym Q&A, że audyt z art. 15 ust. 1 może być wewnętrzny albo zewnętrzny, pod warunkiem spełnienia ustawowych wymagań dotyczących liczby, kwalifikacji i wyłączenia audytorów.
Inaczej jest z audytem nakazanym decyzją organu na podstawie art. 15 ust. 1b – ustawa wprost określa go jako audyt zewnętrzny.
Dla JSFP oznacza to, że przed rozpoczęciem postępowania dotyczącego zakupu zewnętrznego audytu warto sprawdzić, czy jednostka dysponuje co najmniej dwoma audytorami spełniającymi wszystkie wymagania KSC.
Kto może przeprowadzić audyt?
Art. 15 ust. 2 przewiduje trzy możliwości:
- jednostkę oceniającą zgodność, posiadającą odpowiednią akredytację;
- co najmniej dwóch audytorów spełniających ustawowe wymagania;
- właściwy CSIRT sektorowy, jeżeli audytorzy spełniają wymagania kwalifikacyjne.
W wariancie z co najmniej dwoma audytorami każdy z nich powinien spełniać jedną z alternatywnych przesłanek kwalifikacyjnych, tj. posiadać:
- odpowiedni certyfikat wskazany w rozporządzeniu;
- albo co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych;
- albo co najmniej dwuletnią taką praktykę oraz wymagane studia podyplomowe.
Nie wystarczy więc, że jedna osoba w dwuosobowym zespole spełnia wymagania, a druga posiada jedynie ogólne doświadczenie informatyczne.
Praktyka audytowa ma ustawową definicję
Nie każde doświadczenie w cyberbezpieczeństwie jest praktyką audytową.
Art. 15 ust. 3 uznaje za nią m.in. udokumentowane wykonanie w ciągu ostatnich trzech lat przed rozpoczęciem audytu trzech audytów bezpieczeństwa systemów informacyjnych lub ciągłości działania albo odpowiednie wykonywanie audytów lub czynności kontrolnych w wymiarze nie mniejszym niż pół etatu.
Obowiązujący wykaz certyfikatów znajduje się w rozporządzeniu Ministra Cyfryzacji z 12 października 2018 r.
Ustawowe wyłączenie osób realizujących zadania KSC
Art. 15 ust. 2a nie ustanawia generalnej zasady, zgodnie z którą firma uczestnicząca wcześniej we wdrożeniu nigdy nie może przeprowadzić audytu.
Wyłączenie dotyczy konkretnej osoby, która:
- obecnie realizuje w audytowanym podmiocie zadania, o których mowa w art. 8 oraz art. 9–13;
- albo realizowała takie zadania w tym podmiocie w ciągu roku przed rozpoczęciem audytu.
Przy wyborze audytorów trzeba więc sprawdzić nie tylko certyfikaty i doświadczenie, ale również ich rzeczywiste zaangażowanie w zadania KSC w danej jednostce.
Szersze organizacyjne oddzielenie funkcji wdrożeniowych od audytowych może być dobrą praktyką zwiększającą obiektywizm, ale nie należy przedstawiać go jako literalnego wymagania art. 15 ust. 2a.
Jaki jest zakres audytu?
Literalnie art. 15 ust. 1 mówi o audycie systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.
Ministerstwo Cyfryzacji interpretuje to szerzej i wskazuje w Q&A, że audyt powinien obejmować cały system informacyjny wykorzystywany przez dany podmiot, a nie wyłącznie fragment bezpośrednio przypisany do konkretnej usługi, ponieważ powiązania pomiędzy systemami mogą wpływać na działalność kluczową.
Ważne
Powyższe szerokie ujęcie zakresu wynika z aktualnej interpretacji Ministerstwa Cyfryzacji. Q&A nie jest źródłem powszechnie obowiązującego prawa.
Przy ustalaniu zakresu audytu pierwszeństwo ma ustawa, a stanowisko Ministerstwa ma charakter informacyjny i pomocniczy.
Praktycznie warto przed audytem przygotować mapę:
usługa → proces → system → infrastruktura → zależności → dostawcy
Art. 10 – jaki katalog dokumentacji trzeba posiadać?
Przygotowanie do audytu nie powinno ograniczać się do polityki bezpieczeństwa i kilku procedur IT. Art. 10 rozróżnia dokumentację normatywną i dokumentację operacyjną.
Pięć kategorii dokumentacji normatywnej
Art. 10 ust. 3 wskazuje wprost:
- dokumentację systemu zarządzania bezpieczeństwem informacji;
- dokumentację ochrony infrastruktury, z wykorzystaniem której świadczona jest usługa;
- dokumentację systemu zarządzania ciągłością działania;
- dokumentację techniczną systemu informacyjnego wykorzystywanego w procesie świadczenia usługi;
- dokumentację wynikającą ze specyfiki świadczonej usługi w danym sektorze lub podsektorze.
Szczególnie łatwo przeoczyć drugi element.
Dokumentacja ochrony infrastruktury
Powinna obejmować między innymi:
- charakterystykę usługi i infrastruktury;
- ocenę aktualnego stanu ochrony;
- szacowanie ryzyka dla obiektów infrastruktury;
- plan postępowania z ryzykiem;
- zabezpieczenia techniczne obiektów;
- zasady organizacji i wykonywania ochrony fizycznej;
- informacje dotyczące specjalistycznej uzbrojonej formacji ochronnej – jeżeli występuje.
Audyt KSC nie jest więc wyłącznie audytem konfiguracji IT.
Dokumentacja operacyjna
Dokumentację operacyjną stanowią zapisy potwierdzające wykonywanie działań przewidzianych w dokumentacji normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów.
Art. 10 wymaga ponadto nadzoru nad dokumentacją zapewniającego m.in.:
- dostęp wyłącznie dla osób upoważnionych;
- ochronę przed utratą, zniszczeniem, nieuprawnionym dostępem i utratą integralności;
- oznaczanie kolejnych wersji umożliwiające ustalenie dokonanych zmian.
Dokument, działanie i dowód
Przy każdym wymaganiu warto przygotować prostą matrycę:
| Wymaganie | Dokument normatywny | Dowód operacyjny |
|---|---|---|
| zarządzanie dostępem | procedura dostępu | raport z przeglądu uprawnień |
| kopie zapasowe | procedura kopii | raporty wykonania |
| odtwarzanie | procedura ciągłości | protokół testu odtworzenia |
| aktualizacje | procedura aktualizacji | raport wdrożonych poprawek |
| podatności | procedura zarządzania podatnościami | wyniki skanów i działania naprawcze |
| incydenty | procedura reagowania | rejestr incydentów i ćwiczeń |
| dostawcy | zasady bezpieczeństwa dostawców | SLA, raporty i kontrole |
Właśnie takie powiązanie najlepiej pokazuje różnicę między posiadaniem dokumentacji a rzeczywistym funkcjonowaniem SZBI.
Co przygotować przed audytem?
Zamiast tworzyć rozbudowaną „teczkę audytową”, lepiej uporządkować materiał według obszarów.
Kwalifikacja i zakres
Przygotuj:
- podstawę kwalifikacji jako podmiot kluczowy;
- sektor i organ właściwy;
- zakres świadczonych usług lub zadań;
- procesy wpływające na ich realizację;
- zakres SZBI;
- architekturę i zależności systemów.
Zarządzanie
Audytor powinien móc ustalić:
- kto odpowiada za poszczególne procesy;
- jak przydzielono zadania KSC;
- jak kierownik wykonuje nadzór;
- jak raportowane są ryzyka, incydenty i stan realizacji działań.
Aktywa i architektura
Potrzebne mogą być:
- aktualna inwentaryzacja systemów i urządzeń;
- wersje oprogramowania;
- usługi chmurowe;
- konta uprzywilejowane;
- diagramy sieci;
- systemy dostarczane przez inne podmioty;
- istotni dostawcy.
Ryzyko
Dla podmiotu stosującego art. 8 ust. 1 przygotuj:
- metodykę;
- rejestr ryzyk;
- wyniki szacowania;
- właścicieli;
- decyzje i działania wobec ryzyk;
- wyniki ponownej oceny.
Dostępy, personel i szkolenia
Przygotuj między innymi:
- nadania i odebrania uprawnień;
- przeglądy dostępów;
- kontrolę kont uprzywilejowanych;
- potwierdzenia szkoleń;
- dokumentację procesu z art. 8f dla właściwych osób.
Incydenty
Warto mieć:
- procedurę reagowania;
- zasady klasyfikacji;
- rejestr incydentów;
- dane osób kontaktowych;
- dostęp do S46;
- dowody ćwiczeń;
- zgłoszenia i działania naprawcze, jeżeli incydenty wystąpiły.
Ciągłość działania
Przygotuj przede wszystkim:
- zasady wykonywania kopii zapasowych;
- raporty z ich wykonania;
- testy odtworzenia;
- plany ciągłości;
- wyniki ćwiczeń.
Dostawcy
Jeżeli część obowiązków faktycznie wykonuje dostawca, potrzebne będą również:
- umowy i SLA;
- wymagania bezpieczeństwa;
- raporty wykonawcy;
- reguły zgłaszania incydentów;
- kontrola dostępów dostawcy;
- dowody nadzorowania usługi.
Odpowiedź „to robi firma zewnętrzna” nie jest dowodem prawidłowego wykonania obowiązku przez podmiot.
Przygotuj indeks dowodów
Przed audytem warto przygotować jeden centralny indeks:
| ID | Wymaganie | Dokument | Dowód | Właściciel | Stan |
|---|---|---|---|---|---|
| KSC-01 | ryzyko | metodyka | rejestr ryzyk | koordynator | gotowe |
| KSC-02 | aktualizacje | procedura | raport poprawek | IT | gotowe |
| KSC-03 | kopie | procedura | raport wykonania | IT | gotowe |
| KSC-04 | odtwarzanie | plan ciągłości | protokół testu | właściciel systemu | brak |
| KSC-05 | dostawcy | zasady nadzoru | SLA i raporty | właściciel umowy | częściowo |
Taki indeks nie jest dokumentem wymaganym wprost przez KSC, ale bardzo ułatwia ocenę gotowości.
Najczęstsze braki
Najczęściej problemem nie jest brak pojedynczej polityki, lecz rozbieżność między dokumentacją a rzeczywistym stanem.
Dokument istnieje, ale proces nie działa
Przykład: procedura przewiduje kwartalne przeglądy uprawnień, ale nie ma dowodu przeprowadzenia ich od kilkunastu miesięcy.
Proces działa, ale brakuje dokumentacji operacyjnej
Administrator wykonuje czynności, ale nie istnieje raport, rejestr, zapis systemowy lub inny dowód pozwalający to potwierdzić.
Zakres SZBI jest niepełny
Pominięto system, integrację, chmurę lub dostawcę, od którego faktycznie zależy świadczenie usługi.
Inwentaryzacja jest nieaktualna
Dokumentacja nie odpowiada rzeczywistemu środowisku – występują nieujęte systemy, stare wersje, konta byłych pracowników albo niewykazane usługi.
Brakuje testów
Jednostka posiada kopie lub plany ciągłości, ale nie zweryfikowała ich działania w praktyce.
Wyniki skanów nie prowadzą do działań
Podatności są wykrywane, ale nie mają właścicieli, terminów naprawy, eskalacji ani kontroli zamknięcia.
Dostawcy realizują zadania bez skutecznego nadzoru
Umowa nie zapewnia informacji potrzebnych do wykazania, że aktualizacje, kopie, monitoring lub obsługa incydentów rzeczywiście są wykonywane.
Kierownik nie otrzymuje informacji zarządczej
Zadania zostały formalnie delegowane, ale nie ma dowodów nadzoru, raportowania ryzyka czy decyzji dotyczących kluczowych braków i finansowania.
Jak zaplanować przygotowanie?
Przykładowy, niewynikający bezpośrednio z ustawy harmonogram:
| Moment przed audytem | Działanie |
|---|---|
| 9–12 miesięcy | potwierdzenie zakresu, analiza luk |
| 6–9 miesięcy | usuwanie braków i uruchamianie procesów |
| 4–6 miesięcy | kompletowanie dowodów, testy i przeglądy |
| 3–5 miesięcy | wybór audytorów lub przygotowanie audytu wewnętrznego |
| 1–2 miesiące | końcowa weryfikacja gotowości |
| po audycie | działania korygujące i ponowna weryfikacja |
Jeżeli audyt ma być zewnętrzny, JSFP powinna dodatkowo uwzględnić czas potrzebny na właściwy tryb zakupu usługi.
Co dzieje się po audycie?
Ustawa używa w art. 15 dwóch określeń: audytor sporządza pisemne sprawozdanie, natomiast w dalszych przepisach mowa jest o raporcie z audytu. Dla czytelności dalej można posługiwać się określeniem „raport z audytu”.
Audytor przekazuje podmiotowi sprawozdanie wraz z dokumentacją audytu. Podmiot kluczowy przedstawia elektroniczną kopię raportu organowi właściwemu w terminie 3 dni roboczych od jego otrzymania.
W przypadku audytu zewnętrznego nakazanego decyzją na podstawie art. 15 ust. 1b termin przekazania kopii raportu określa organ w decyzji.
Audyt nie powinien kończyć procesu. Ustalenia trzeba przełożyć na:
niezgodność → działanie → właściciel → termin → finansowanie → dowód wykonania → weryfikacja
Checklista przed audytem
- ☐ Czy potwierdzono status podmiotu kluczowego?
- ☐ Czy prawidłowo wyliczono termin audytu?
- ☐ Czy określono zakres systemów i procesów?
- ☐ Czy dokumentacja obejmuje wszystkie pięć kategorii z art. 10 ust. 3?
- ☐ Czy uwzględniono dokumentację ochrony infrastruktury i ochronę fizyczną?
- ☐ Czy dokumentacja operacyjna potwierdza rzeczywiste wykonywanie procesów?
- ☐ Czy dokumenty są aktualne, wersjonowane i chronione przed utratą integralności?
- ☐ Czy aktualna jest inwentaryzacja systemów i dostawców?
- ☐ Czy aktualne są ryzyka i działania wobec ryzyk?
- ☐ Czy wykonano przeglądy dostępów i testy odtworzenia?
- ☐ Czy działa proces zarządzania podatnościami i aktualizacjami?
- ☐ Czy przetestowano procedurę incydentową?
- ☐ Czy dostawcy dostarczają wymagane dowody wykonania?
- ☐ Czy istnieją dowody nadzoru kierownika?
- ☐ Czy każdy z wymaganych audytorów spełnia przesłanki kwalifikacyjne?
- ☐ Czy zweryfikowano wyłączenie z art. 15 ust. 2a?
- ☐ Czy wiadomo, kto i w jakim terminie przekaże raport właściwemu organowi?
- ☐ Czy ustalono sposób realizacji działań poaudytowych?
Podsumowanie
Przygotowanie do audytu KSC nie powinno rozpoczynać się od pytania:
Jakie dokumenty chce zobaczyć audytor?
Właściwe pytanie brzmi:
Czy potrafimy wykazać, że wymagania KSC rzeczywiście funkcjonują w podmiocie?
Podmiot kluczowy przeprowadza cykliczny audyt co najmniej raz na trzy lata. Dla podmiotów, które spełniały przesłanki kwalifikacji 3 kwietnia 2026 r., pierwszy termin przypada zasadniczo do 3 kwietnia 2028 r., z odrębnymi zasadami dla dotychczasowych operatorów usług kluczowych.
Dobre przygotowanie opiera się na pięciu elementach:
właściwy zakres → kompletna dokumentacja z art. 10 → działające procesy → dowody operacyjne → usuwanie luk
Największym problemem przed audytem nie jest brak rozbudowanego segregatora, lecz sytuacja, w której dokumentacja mówi jedno, a rzeczywista praktyka wygląda inaczej.
Zobacz także
- Kalendarz KSC dla JSFP: Wykaz, S46 i wdrożenie obowiązków
- Analiza luk KSC/NIS2 – jak sprawdzić, czego brakuje podmiotowi?
- Zarządzanie ryzykiem cyberbezpieczeństwa w JSFP
- Kto odpowiada za obowiązki KSC w jednostce?
- Pełny SZBI z art. 8 ust. 1 a szczególny model z art. 8 ust. 3
Podstawy prawne i źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa – tekst jednolity: Dz.U. z 2026 r. poz. 20, z późn. zm.; aktualny tekst ujednolicony.
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw – Dz.U. z 2026 r. poz. 252.
- Q&A „Nowelizacja KSC” – Ministerstwo Cyfryzacji, aktualizacja czerwiec 2026 r., część 9 „Audyty bezpieczeństwa systemu informacyjnego”.
- Ministerstwo Cyfryzacji – najważniejsze terminy nowelizacji KSC.
- Rozporządzenie Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu – Dz.U. z 2018 r. poz. 1999.
Aktualny tekst ujednolicony Kancelarii Sejmu ma charakter informacyjny. Podstawowymi źródłami prawa pozostają akty ogłoszone w Dzienniku Ustaw oraz ustawy zmieniające. Q&A Ministerstwa Cyfryzacji nie jest źródłem powszechnie obowiązującego prawa i powinno być traktowane jako materiał informacyjny i interpretacyjny.
Zastrzeżenie: Artykuł ma charakter informacyjny. Dokładny zakres audytu i przygotowania powinien zostać dostosowany do statusu podmiotu, sektora, podstawy kwalifikacji, świadczonych usług lub realizowanych zadań, zakresu systemów informacyjnych oraz ewentualnych wymagań sektorowych.