Audyt cyberbezpieczeństwa przestał być ćwiczeniem dla korporacji. Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa wprowadza go jako obowiązek dla podmiotów kluczowych, a pierwszy termin przypada na 3 kwietnia 2028 roku. Ten tekst wyjaśnia, co audyt zawiera, ile kosztuje i jak napisać zapytanie ofertowe, żeby nie kupić prezentacji zamiast raportu.

Co zawiera porządny audyt

Audyt bezpieczeństwa to nie skan podatności. Skan jest jego częścią, zwykle najmniejszą. Pełny zakres obejmuje cztery obszary.

  • Organizacja. Polityki, role, odpowiedzialności, zarządzanie dostępem, szkolenia, plan ciągłości działania, procedura zgłaszania incydentów.
  • Technika. Konfiguracja serwerów i stacji roboczych, aktualizacje, segmentacja sieci, kopie zapasowe wraz z testem odtworzenia, szyfrowanie, logowanie zdarzeń.
  • Aplikacje. Testy podatności stron i systemów, kontrola uwierzytelniania, nagłówki bezpieczeństwa, ekspozycja paneli administracyjnych, zależności z lukami.
  • Łańcuch dostaw. Dostawcy z dostępem do danych, umowy powierzenia, ich własne zabezpieczenia. To obszar, który NIS2 traktuje wyjątkowo poważnie.

Efektem ma być raport z listą ustaleń, każda z oceną ryzyka i konkretną rekomendacją naprawczą, oraz plan wdrożenia uporządkowany według stosunku ryzyka do nakładu. Raport bez planu naprawczego jest wart tyle, co lista objawów bez diagnozy.

Ile kosztuje audyt cyberbezpieczeństwa

ZakresDla kogoKoszt
Audyt techniczny jednej aplikacji lub stronyfirma z jednym systemem publicznymod 4 do 12 tys. zł
Audyt organizacyjno-technicznyfirma od 20 do 250 osóbod 15 do 50 tys. zł
Audyt zgodności z ustawą o KSCpodmiot kluczowy lub ważnyod 30 do 120 tys. zł

Rozrzut bierze się z liczby systemów, lokalizacji i tego, czy w firmie istnieje jakakolwiek dokumentacja. Audyt w organizacji, która ma spisane procesy, jest tańszy, bo audytor nie odtwarza ich od zera.

Jak napisać zapytanie ofertowe

Najczęstszy błąd to zapytanie na "audyt bezpieczeństwa" bez żadnej specyfikacji. Wtedy dostajecie oferty różniące się dziesięciokrotnie, bo każdy wykonawca wycenia co innego. Wpiszcie do zapytania:

  1. Liczbę systemów, adresów i lokalizacji objętych badaniem.
  2. Rodzaj testów: z dostępem do kodu czy bez, z kontem użytkownika czy bez, czy dopuszczacie testy socjotechniczne.
  3. Normy odniesienia, na przykład ISO 27001, ustawa o KSC, wytyczne organu sektorowego.
  4. Format raportu i obowiązek retestu po wdrożeniu poprawek.
  5. Wymagania wobec zespołu: doświadczenie, certyfikaty, ubezpieczenie.

Przy zamówieniach publicznych właściwe kody CPV to 79212000-3 dla usług audytu oraz 72000000-5 dla usług informatycznych. Warto podać oba.

Audyt a obowiązki z NIS2

Ustawa wymaga od podmiotów kluczowych audytu co dwa lata. Pierwszy musi się odbyć do 3 kwietnia 2028 roku, ale system zarządzania bezpieczeństwem informacji ma działać już od 3 kwietnia 2027. Kolejność jest więc taka: rejestracja w wykazie KSC do 3 października 2026, potem wdrożenie systemu, na końcu audyt, który ten system ocenia. Zamawianie audytu przed wdrożeniem kończy się raportem, który mówi wyłącznie, że nic nie ma.

Najczęstsze pytania

Czym audyt różni się od testu penetracyjnego

Test penetracyjny sprawdza, czy da się włamać do konkretnego systemu. Audyt ocenia cały system zarządzania bezpieczeństwem, łącznie z dokumentacją, ludźmi i dostawcami. Test bywa elementem audytu, nie jego zamiennikiem.

Jak często powtarzać audyt

Podmioty objęte ustawą o KSC co dwa lata. Pozostałe firmy raz w roku dla części technicznej i co dwa lata dla organizacyjnej, a dodatkowo po każdej dużej zmianie w infrastrukturze.

Czy audyt można zrobić zdalnie

Część techniczną i przegląd dokumentacji tak. Weryfikacja bezpieczeństwa fizycznego i rozmowy z zespołem wypadają lepiej na miejscu.

Bezpłatny skan zewnętrzny domeny, który pokazuje, co o Waszej firmie widać z internetu, uruchomicie na skanujfirme.pl. Pełny audyt i stały monitoring prowadzi Tarcza Archaios.