Baza wiedzy · Organizacja

Jak przygotować podmiot do audytu KSC? Dokumenty, dowody i najczęstsze braki

Praktyczny przewodnik po zakresie audytu, terminach, wymaganej dokumentacji, dowodach operacyjnych, kwalifikacjach audytorów i działaniach przygotowawczych.

Spis treści
  1. Kogo dotyczy audyt?
  2. Kiedy pierwszy audyt?
  3. Audyt, analiza luk i przegląd
  4. Audyt wewnętrzny lub zewnętrzny
  5. Kto może audytować?
  6. Wyłączenie audytorów
  7. Zakres audytu
  8. Dokumentacja z art. 10
  9. Dokument, działanie i dowód
  10. Co przygotować?
  11. Indeks dowodów
  12. Najczęstsze braki
  13. Harmonogram
  14. Co po audycie?
  15. Checklista
  16. Zobacz także
  17. Podstawy prawne i źródła

Audyt KSC nie jest wyłącznie przeglądem polityk i procedur. Audytor powinien ocenić bezpieczeństwo systemu informacyjnego, a art. 15 ustawy o krajowym systemie cyberbezpieczeństwa (KSC) zakłada oparcie ustaleń na dokumentach i dowodach.

W praktyce trzeba więc wykazać nie tylko:

Mamy procedurę wykonywania kopii zapasowych.

ale również:

Kopie rzeczywiście powstają, błędy są monitorowane, przeprowadzono test odtworzenia i istnieje dokument potwierdzający jego wynik.

Dlatego przygotowanie do audytu powinno rozpocząć się znacznie wcześniej niż wybór audytorów. Najpierw trzeba ustalić prawidłowy zakres KSC, uporządkować dokumentację, wdrożyć wymagane procesy, zgromadzić dowody operacyjne i usunąć najważniejsze luki.

Najważniejsza zasada

Do audytu nie przygotowuje się przez tworzenie dokumentów kilka tygodni przed jego rozpoczęciem.

Najlepszym przygotowaniem jest działający system zarządzania bezpieczeństwem informacji, w którym wymagania, dokumentacja, rzeczywiste procesy i dowody są ze sobą spójne.

Kogo dotyczy obowiązkowy audyt KSC?

Art. 15 ust. 1 KSC nakłada obowiązek cyklicznego audytu na podmiot kluczowy. Audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi przeprowadza się na własny koszt co najmniej raz na trzy lata. Okres ten liczy się od dnia sporządzenia i podpisania przez audytorów raportu z poprzedniego audytu.

Podmiot ważny nie ma obowiązku cyklicznego audytu z art. 15 ust. 1. Organ właściwy może jednak nakazać mu w drodze decyzji zewnętrzny audyt, jeżeli wystąpił incydent poważny albo inne naruszenie KSC. Podmiotowi kluczowemu taki audyt może zostać nakazany w każdym czasie. Decyzja może określić również zakres audytu i rodzaj podmiotów uprawnionych do jego wykonania.

W przypadku podmiotu publicznego trzeba dodatkowo uwzględnić art. 16d: obowiązek z art. 15 realizuje on, jeżeli wykorzystuje system informacyjny do realizacji zadania publicznego.

Nie każda jednostka sektora finansów publicznych będzie więc podlegała obowiązkowi cyklicznego audytu. Najpierw trzeba potwierdzić jej kwalifikację i status jako podmiotu kluczowego.

Kiedy pierwszy audyt?

Podmioty, które 3 kwietnia 2026 r. spełniały przesłanki uznania ich za podmiot kluczowy, mają 24 miesiące na przeprowadzenie pierwszego audytu, czyli zasadniczo do 3 kwietnia 2028 r.

Nie jest to jednak uniwersalna data dla każdego podmiotu kluczowego.

SytuacjaTermin
Podmiot spełniał przesłanki podmiotu kluczowego 3 kwietnia 2026 r. i nie kontynuuje wcześniejszego cyklu operatora usług kluczowychzasadniczo do 3 kwietnia 2028 r.
Podmiot zaczyna spełniać przesłanki późniejpierwszy audyt zasadniczo w ciągu 24 miesięcy od spełnienia przesłanek
Podmiot uznany za kluczowy decyzjąpierwszy audyt w terminie 24 miesięcy od dnia doręczenia decyzji
Dotychczasowy operator usług kluczowych, który wykonał wcześniejszy audytkontynuacja cyklu wynikającego z art. 15

Art. 25 nowelizacji stanowi, że wobec operatorów usług kluczowych, którzy wykonali audyt przed wejściem nowych przepisów, nie stosuje się nowego terminu pierwszego audytu.

Dlatego termin kolejnego audytu należy ustalać według dokładnego dnia sporządzenia i podpisania raportu.

Jeżeli raport z poprzedniego audytu został sporządzony i podpisany 17 maja 2024 r., kolejny audyt należy przeprowadzić najpóźniej 17 maja 2027 r.

Audyt, analiza luk i przegląd SZBI to różne działania

DziałanieCel
Analiza lukustalenie, czego brakuje do zgodności
Przegląd SZBIocena funkcjonowania systemu i potrzeby jego zmiany
Audyt z art. 15formalna ocena bezpieczeństwa zgodnie z wymaganiami KSC

Wewnętrzna analiza luk przygotowana przez zespół wdrożeniowy nie staje się automatycznie audytem z art. 15. Tak samo certyfikacja ISO/IEC 27001 nie zastępuje sama w sobie ustawowego audytu KSC.

Audyt cykliczny może być wewnętrzny albo zewnętrzny

KSC nie wymaga, aby każdy cykliczny audyt był zlecany zewnętrznej firmie.

Ministerstwo Cyfryzacji wskazuje w aktualnym Q&A, że audyt z art. 15 ust. 1 może być wewnętrzny albo zewnętrzny, pod warunkiem spełnienia ustawowych wymagań dotyczących liczby, kwalifikacji i wyłączenia audytorów.

Inaczej jest z audytem nakazanym decyzją organu na podstawie art. 15 ust. 1b – ustawa wprost określa go jako audyt zewnętrzny.

Dla JSFP oznacza to, że przed rozpoczęciem postępowania dotyczącego zakupu zewnętrznego audytu warto sprawdzić, czy jednostka dysponuje co najmniej dwoma audytorami spełniającymi wszystkie wymagania KSC.

Kto może przeprowadzić audyt?

Art. 15 ust. 2 przewiduje trzy możliwości:

  1. jednostkę oceniającą zgodność, posiadającą odpowiednią akredytację;
  2. co najmniej dwóch audytorów spełniających ustawowe wymagania;
  3. właściwy CSIRT sektorowy, jeżeli audytorzy spełniają wymagania kwalifikacyjne.

W wariancie z co najmniej dwoma audytorami każdy z nich powinien spełniać jedną z alternatywnych przesłanek kwalifikacyjnych, tj. posiadać:

  • odpowiedni certyfikat wskazany w rozporządzeniu;
  • albo co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych;
  • albo co najmniej dwuletnią taką praktykę oraz wymagane studia podyplomowe.

Nie wystarczy więc, że jedna osoba w dwuosobowym zespole spełnia wymagania, a druga posiada jedynie ogólne doświadczenie informatyczne.

Praktyka audytowa ma ustawową definicję

Nie każde doświadczenie w cyberbezpieczeństwie jest praktyką audytową.

Art. 15 ust. 3 uznaje za nią m.in. udokumentowane wykonanie w ciągu ostatnich trzech lat przed rozpoczęciem audytu trzech audytów bezpieczeństwa systemów informacyjnych lub ciągłości działania albo odpowiednie wykonywanie audytów lub czynności kontrolnych w wymiarze nie mniejszym niż pół etatu.

Obowiązujący wykaz certyfikatów znajduje się w rozporządzeniu Ministra Cyfryzacji z 12 października 2018 r.

Ustawowe wyłączenie osób realizujących zadania KSC

Art. 15 ust. 2a nie ustanawia generalnej zasady, zgodnie z którą firma uczestnicząca wcześniej we wdrożeniu nigdy nie może przeprowadzić audytu.

Wyłączenie dotyczy konkretnej osoby, która:

  • obecnie realizuje w audytowanym podmiocie zadania, o których mowa w art. 8 oraz art. 9–13;
  • albo realizowała takie zadania w tym podmiocie w ciągu roku przed rozpoczęciem audytu.

Przy wyborze audytorów trzeba więc sprawdzić nie tylko certyfikaty i doświadczenie, ale również ich rzeczywiste zaangażowanie w zadania KSC w danej jednostce.

Szersze organizacyjne oddzielenie funkcji wdrożeniowych od audytowych może być dobrą praktyką zwiększającą obiektywizm, ale nie należy przedstawiać go jako literalnego wymagania art. 15 ust. 2a.

Jaki jest zakres audytu?

Literalnie art. 15 ust. 1 mówi o audycie systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.

Ministerstwo Cyfryzacji interpretuje to szerzej i wskazuje w Q&A, że audyt powinien obejmować cały system informacyjny wykorzystywany przez dany podmiot, a nie wyłącznie fragment bezpośrednio przypisany do konkretnej usługi, ponieważ powiązania pomiędzy systemami mogą wpływać na działalność kluczową.

Ważne

Powyższe szerokie ujęcie zakresu wynika z aktualnej interpretacji Ministerstwa Cyfryzacji. Q&A nie jest źródłem powszechnie obowiązującego prawa.

Przy ustalaniu zakresu audytu pierwszeństwo ma ustawa, a stanowisko Ministerstwa ma charakter informacyjny i pomocniczy.

Praktycznie warto przed audytem przygotować mapę:

usługa → proces → system → infrastruktura → zależności → dostawcy

Art. 10 – jaki katalog dokumentacji trzeba posiadać?

Przygotowanie do audytu nie powinno ograniczać się do polityki bezpieczeństwa i kilku procedur IT. Art. 10 rozróżnia dokumentację normatywną i dokumentację operacyjną.

Pięć kategorii dokumentacji normatywnej

Art. 10 ust. 3 wskazuje wprost:

  1. dokumentację systemu zarządzania bezpieczeństwem informacji;
  2. dokumentację ochrony infrastruktury, z wykorzystaniem której świadczona jest usługa;
  3. dokumentację systemu zarządzania ciągłością działania;
  4. dokumentację techniczną systemu informacyjnego wykorzystywanego w procesie świadczenia usługi;
  5. dokumentację wynikającą ze specyfiki świadczonej usługi w danym sektorze lub podsektorze.

Szczególnie łatwo przeoczyć drugi element.

Dokumentacja ochrony infrastruktury

Powinna obejmować między innymi:

  • charakterystykę usługi i infrastruktury;
  • ocenę aktualnego stanu ochrony;
  • szacowanie ryzyka dla obiektów infrastruktury;
  • plan postępowania z ryzykiem;
  • zabezpieczenia techniczne obiektów;
  • zasady organizacji i wykonywania ochrony fizycznej;
  • informacje dotyczące specjalistycznej uzbrojonej formacji ochronnej – jeżeli występuje.

Audyt KSC nie jest więc wyłącznie audytem konfiguracji IT.

Dokumentacja operacyjna

Dokumentację operacyjną stanowią zapisy potwierdzające wykonywanie działań przewidzianych w dokumentacji normatywnej, w tym automatycznie generowane zapisy w dziennikach systemów.

Art. 10 wymaga ponadto nadzoru nad dokumentacją zapewniającego m.in.:

  • dostęp wyłącznie dla osób upoważnionych;
  • ochronę przed utratą, zniszczeniem, nieuprawnionym dostępem i utratą integralności;
  • oznaczanie kolejnych wersji umożliwiające ustalenie dokonanych zmian.

Dokument, działanie i dowód

Przy każdym wymaganiu warto przygotować prostą matrycę:

WymaganieDokument normatywnyDowód operacyjny
zarządzanie dostępemprocedura dostępuraport z przeglądu uprawnień
kopie zapasoweprocedura kopiiraporty wykonania
odtwarzanieprocedura ciągłościprotokół testu odtworzenia
aktualizacjeprocedura aktualizacjiraport wdrożonych poprawek
podatnościprocedura zarządzania podatnościamiwyniki skanów i działania naprawcze
incydentyprocedura reagowaniarejestr incydentów i ćwiczeń
dostawcyzasady bezpieczeństwa dostawcówSLA, raporty i kontrole

Właśnie takie powiązanie najlepiej pokazuje różnicę między posiadaniem dokumentacji a rzeczywistym funkcjonowaniem SZBI.

Co przygotować przed audytem?

Zamiast tworzyć rozbudowaną „teczkę audytową”, lepiej uporządkować materiał według obszarów.

Kwalifikacja i zakres

Przygotuj:

  • podstawę kwalifikacji jako podmiot kluczowy;
  • sektor i organ właściwy;
  • zakres świadczonych usług lub zadań;
  • procesy wpływające na ich realizację;
  • zakres SZBI;
  • architekturę i zależności systemów.

Zarządzanie

Audytor powinien móc ustalić:

  • kto odpowiada za poszczególne procesy;
  • jak przydzielono zadania KSC;
  • jak kierownik wykonuje nadzór;
  • jak raportowane są ryzyka, incydenty i stan realizacji działań.

Aktywa i architektura

Potrzebne mogą być:

  • aktualna inwentaryzacja systemów i urządzeń;
  • wersje oprogramowania;
  • usługi chmurowe;
  • konta uprzywilejowane;
  • diagramy sieci;
  • systemy dostarczane przez inne podmioty;
  • istotni dostawcy.

Ryzyko

Dla podmiotu stosującego art. 8 ust. 1 przygotuj:

  • metodykę;
  • rejestr ryzyk;
  • wyniki szacowania;
  • właścicieli;
  • decyzje i działania wobec ryzyk;
  • wyniki ponownej oceny.

Dostępy, personel i szkolenia

Przygotuj między innymi:

  • nadania i odebrania uprawnień;
  • przeglądy dostępów;
  • kontrolę kont uprzywilejowanych;
  • potwierdzenia szkoleń;
  • dokumentację procesu z art. 8f dla właściwych osób.

Incydenty

Warto mieć:

  • procedurę reagowania;
  • zasady klasyfikacji;
  • rejestr incydentów;
  • dane osób kontaktowych;
  • dostęp do S46;
  • dowody ćwiczeń;
  • zgłoszenia i działania naprawcze, jeżeli incydenty wystąpiły.

Ciągłość działania

Przygotuj przede wszystkim:

  • zasady wykonywania kopii zapasowych;
  • raporty z ich wykonania;
  • testy odtworzenia;
  • plany ciągłości;
  • wyniki ćwiczeń.

Dostawcy

Jeżeli część obowiązków faktycznie wykonuje dostawca, potrzebne będą również:

  • umowy i SLA;
  • wymagania bezpieczeństwa;
  • raporty wykonawcy;
  • reguły zgłaszania incydentów;
  • kontrola dostępów dostawcy;
  • dowody nadzorowania usługi.

Odpowiedź „to robi firma zewnętrzna” nie jest dowodem prawidłowego wykonania obowiązku przez podmiot.

Przygotuj indeks dowodów

Przed audytem warto przygotować jeden centralny indeks:

IDWymaganieDokumentDowódWłaścicielStan
KSC-01ryzykometodykarejestr ryzykkoordynatorgotowe
KSC-02aktualizacjeproceduraraport poprawekITgotowe
KSC-03kopieproceduraraport wykonaniaITgotowe
KSC-04odtwarzanieplan ciągłościprotokół testuwłaściciel systemubrak
KSC-05dostawcyzasady nadzoruSLA i raportywłaściciel umowyczęściowo

Taki indeks nie jest dokumentem wymaganym wprost przez KSC, ale bardzo ułatwia ocenę gotowości.

Najczęstsze braki

Najczęściej problemem nie jest brak pojedynczej polityki, lecz rozbieżność między dokumentacją a rzeczywistym stanem.

Dokument istnieje, ale proces nie działa

Przykład: procedura przewiduje kwartalne przeglądy uprawnień, ale nie ma dowodu przeprowadzenia ich od kilkunastu miesięcy.

Proces działa, ale brakuje dokumentacji operacyjnej

Administrator wykonuje czynności, ale nie istnieje raport, rejestr, zapis systemowy lub inny dowód pozwalający to potwierdzić.

Zakres SZBI jest niepełny

Pominięto system, integrację, chmurę lub dostawcę, od którego faktycznie zależy świadczenie usługi.

Inwentaryzacja jest nieaktualna

Dokumentacja nie odpowiada rzeczywistemu środowisku – występują nieujęte systemy, stare wersje, konta byłych pracowników albo niewykazane usługi.

Brakuje testów

Jednostka posiada kopie lub plany ciągłości, ale nie zweryfikowała ich działania w praktyce.

Wyniki skanów nie prowadzą do działań

Podatności są wykrywane, ale nie mają właścicieli, terminów naprawy, eskalacji ani kontroli zamknięcia.

Dostawcy realizują zadania bez skutecznego nadzoru

Umowa nie zapewnia informacji potrzebnych do wykazania, że aktualizacje, kopie, monitoring lub obsługa incydentów rzeczywiście są wykonywane.

Kierownik nie otrzymuje informacji zarządczej

Zadania zostały formalnie delegowane, ale nie ma dowodów nadzoru, raportowania ryzyka czy decyzji dotyczących kluczowych braków i finansowania.

Jak zaplanować przygotowanie?

Przykładowy, niewynikający bezpośrednio z ustawy harmonogram:

Moment przed audytemDziałanie
9–12 miesięcypotwierdzenie zakresu, analiza luk
6–9 miesięcyusuwanie braków i uruchamianie procesów
4–6 miesięcykompletowanie dowodów, testy i przeglądy
3–5 miesięcywybór audytorów lub przygotowanie audytu wewnętrznego
1–2 miesiącekońcowa weryfikacja gotowości
po audyciedziałania korygujące i ponowna weryfikacja

Jeżeli audyt ma być zewnętrzny, JSFP powinna dodatkowo uwzględnić czas potrzebny na właściwy tryb zakupu usługi.

Co dzieje się po audycie?

Ustawa używa w art. 15 dwóch określeń: audytor sporządza pisemne sprawozdanie, natomiast w dalszych przepisach mowa jest o raporcie z audytu. Dla czytelności dalej można posługiwać się określeniem „raport z audytu”.

Audytor przekazuje podmiotowi sprawozdanie wraz z dokumentacją audytu. Podmiot kluczowy przedstawia elektroniczną kopię raportu organowi właściwemu w terminie 3 dni roboczych od jego otrzymania.

W przypadku audytu zewnętrznego nakazanego decyzją na podstawie art. 15 ust. 1b termin przekazania kopii raportu określa organ w decyzji.

Audyt nie powinien kończyć procesu. Ustalenia trzeba przełożyć na:

niezgodność → działanie → właściciel → termin → finansowanie → dowód wykonania → weryfikacja

Checklista przed audytem

  • ☐ Czy potwierdzono status podmiotu kluczowego?
  • ☐ Czy prawidłowo wyliczono termin audytu?
  • ☐ Czy określono zakres systemów i procesów?
  • ☐ Czy dokumentacja obejmuje wszystkie pięć kategorii z art. 10 ust. 3?
  • ☐ Czy uwzględniono dokumentację ochrony infrastruktury i ochronę fizyczną?
  • ☐ Czy dokumentacja operacyjna potwierdza rzeczywiste wykonywanie procesów?
  • ☐ Czy dokumenty są aktualne, wersjonowane i chronione przed utratą integralności?
  • ☐ Czy aktualna jest inwentaryzacja systemów i dostawców?
  • ☐ Czy aktualne są ryzyka i działania wobec ryzyk?
  • ☐ Czy wykonano przeglądy dostępów i testy odtworzenia?
  • ☐ Czy działa proces zarządzania podatnościami i aktualizacjami?
  • ☐ Czy przetestowano procedurę incydentową?
  • ☐ Czy dostawcy dostarczają wymagane dowody wykonania?
  • ☐ Czy istnieją dowody nadzoru kierownika?
  • ☐ Czy każdy z wymaganych audytorów spełnia przesłanki kwalifikacyjne?
  • ☐ Czy zweryfikowano wyłączenie z art. 15 ust. 2a?
  • ☐ Czy wiadomo, kto i w jakim terminie przekaże raport właściwemu organowi?
  • ☐ Czy ustalono sposób realizacji działań poaudytowych?

Podsumowanie

Przygotowanie do audytu KSC nie powinno rozpoczynać się od pytania:

Jakie dokumenty chce zobaczyć audytor?

Właściwe pytanie brzmi:

Czy potrafimy wykazać, że wymagania KSC rzeczywiście funkcjonują w podmiocie?

Podmiot kluczowy przeprowadza cykliczny audyt co najmniej raz na trzy lata. Dla podmiotów, które spełniały przesłanki kwalifikacji 3 kwietnia 2026 r., pierwszy termin przypada zasadniczo do 3 kwietnia 2028 r., z odrębnymi zasadami dla dotychczasowych operatorów usług kluczowych.

Dobre przygotowanie opiera się na pięciu elementach:

właściwy zakres → kompletna dokumentacja z art. 10 → działające procesy → dowody operacyjne → usuwanie luk

Największym problemem przed audytem nie jest brak rozbudowanego segregatora, lecz sytuacja, w której dokumentacja mówi jedno, a rzeczywista praktyka wygląda inaczej.

Zobacz także


Podstawy prawne i źródła

Aktualny tekst ujednolicony Kancelarii Sejmu ma charakter informacyjny. Podstawowymi źródłami prawa pozostają akty ogłoszone w Dzienniku Ustaw oraz ustawy zmieniające. Q&A Ministerstwa Cyfryzacji nie jest źródłem powszechnie obowiązującego prawa i powinno być traktowane jako materiał informacyjny i interpretacyjny.

Zastrzeżenie: Artykuł ma charakter informacyjny. Dokładny zakres audytu i przygotowania powinien zostać dostosowany do statusu podmiotu, sektora, podstawy kwalifikacji, świadczonych usług lub realizowanych zadań, zakresu systemów informacyjnych oraz ewentualnych wymagań sektorowych.

Baza wiedzy KSC dla JSFP

Wróć do pozostałych materiałów

Przeglądaj aktualne informacje o wymaganiach KSC, audytach, dokumentacji SZBI i organizacji cyberbezpieczeństwa w jednostce.

Zobacz bazę wiedzy