Audyt cyberbezpieczeństwa przestał być ćwiczeniem dla korporacji. Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa wprowadza go jako obowiązek dla podmiotów kluczowych, a pierwszy termin przypada na 3 kwietnia 2028 roku. Ten tekst wyjaśnia, co audyt zawiera, ile kosztuje i jak napisać zapytanie ofertowe, żeby nie kupić prezentacji zamiast raportu.
Co zawiera porządny audyt
Audyt bezpieczeństwa to nie skan podatności. Skan jest jego częścią, zwykle najmniejszą. Pełny zakres obejmuje cztery obszary.
- Organizacja. Polityki, role, odpowiedzialności, zarządzanie dostępem, szkolenia, plan ciągłości działania, procedura zgłaszania incydentów.
- Technika. Konfiguracja serwerów i stacji roboczych, aktualizacje, segmentacja sieci, kopie zapasowe wraz z testem odtworzenia, szyfrowanie, logowanie zdarzeń.
- Aplikacje. Testy podatności stron i systemów, kontrola uwierzytelniania, nagłówki bezpieczeństwa, ekspozycja paneli administracyjnych, zależności z lukami.
- Łańcuch dostaw. Dostawcy z dostępem do danych, umowy powierzenia, ich własne zabezpieczenia. To obszar, który NIS2 traktuje wyjątkowo poważnie.
Efektem ma być raport z listą ustaleń, każda z oceną ryzyka i konkretną rekomendacją naprawczą, oraz plan wdrożenia uporządkowany według stosunku ryzyka do nakładu. Raport bez planu naprawczego jest wart tyle, co lista objawów bez diagnozy.
Ile kosztuje audyt cyberbezpieczeństwa
| Zakres | Dla kogo | Koszt |
|---|---|---|
| Audyt techniczny jednej aplikacji lub strony | firma z jednym systemem publicznym | od 4 do 12 tys. zł |
| Audyt organizacyjno-techniczny | firma od 20 do 250 osób | od 15 do 50 tys. zł |
| Audyt zgodności z ustawą o KSC | podmiot kluczowy lub ważny | od 30 do 120 tys. zł |
Rozrzut bierze się z liczby systemów, lokalizacji i tego, czy w firmie istnieje jakakolwiek dokumentacja. Audyt w organizacji, która ma spisane procesy, jest tańszy, bo audytor nie odtwarza ich od zera.
Jak napisać zapytanie ofertowe
Najczęstszy błąd to zapytanie na "audyt bezpieczeństwa" bez żadnej specyfikacji. Wtedy dostajecie oferty różniące się dziesięciokrotnie, bo każdy wykonawca wycenia co innego. Wpiszcie do zapytania:
- Liczbę systemów, adresów i lokalizacji objętych badaniem.
- Rodzaj testów: z dostępem do kodu czy bez, z kontem użytkownika czy bez, czy dopuszczacie testy socjotechniczne.
- Normy odniesienia, na przykład ISO 27001, ustawa o KSC, wytyczne organu sektorowego.
- Format raportu i obowiązek retestu po wdrożeniu poprawek.
- Wymagania wobec zespołu: doświadczenie, certyfikaty, ubezpieczenie.
Przy zamówieniach publicznych właściwe kody CPV to 79212000-3 dla usług audytu oraz 72000000-5 dla usług informatycznych. Warto podać oba.
Audyt a obowiązki z NIS2
Ustawa wymaga od podmiotów kluczowych audytu co dwa lata. Pierwszy musi się odbyć do 3 kwietnia 2028 roku, ale system zarządzania bezpieczeństwem informacji ma działać już od 3 kwietnia 2027. Kolejność jest więc taka: rejestracja w wykazie KSC do 3 października 2026, potem wdrożenie systemu, na końcu audyt, który ten system ocenia. Zamawianie audytu przed wdrożeniem kończy się raportem, który mówi wyłącznie, że nic nie ma.
Najczęstsze pytania
Czym audyt różni się od testu penetracyjnego
Test penetracyjny sprawdza, czy da się włamać do konkretnego systemu. Audyt ocenia cały system zarządzania bezpieczeństwem, łącznie z dokumentacją, ludźmi i dostawcami. Test bywa elementem audytu, nie jego zamiennikiem.
Jak często powtarzać audyt
Podmioty objęte ustawą o KSC co dwa lata. Pozostałe firmy raz w roku dla części technicznej i co dwa lata dla organizacyjnej, a dodatkowo po każdej dużej zmianie w infrastrukturze.
Czy audyt można zrobić zdalnie
Część techniczną i przegląd dokumentacji tak. Weryfikacja bezpieczeństwa fizycznego i rozmowy z zespołem wypadają lepiej na miejscu.
Bezpłatny skan zewnętrzny domeny, który pokazuje, co o Waszej firmie widać z internetu, uruchomicie na skanujfirme.pl. Pełny audyt i stały monitoring prowadzi Tarcza Archaios.