Audyt NIS2 — kogo obejmuje, jakie są obowiązki i jak przygotować raport
Czym jest NIS2 i kogo obejmuje
NIS2 (dyrektywa UE 2022/2555, wdrożona w Polsce nowelizacją ustawy o KSC obowiązującą od 3 kwietnia 2026 r.) rozszerza zakres podmiotów objętych wymogami cyberbezpieczeństwa oraz zaostrza obowiązki i odpowiedzialność zarządów. Dotyczy podmiotów „kluczowych" i „ważnych" w sektorach takich jak energetyka, transport, bankowość, infrastruktura cyfrowa, ochrona zdrowia i inne.
Kary za niezgodność mogą sięgać do 10 mln EUR lub 2% rocznego obrotu — w zależności od kategorii podmiotu.
Najważniejsze obowiązki
- wdrożenie środków zarządzania ryzykiem cyberbezpieczeństwa,
- obowiązki raportowania incydentów w określonych terminach,
- odpowiedzialność i nadzór ze strony organów zarządzających,
- zarządzanie ryzykiem łańcucha dostaw i dostawców ICT,
- ciągłość działania i zarządzanie kryzysowe.
Terminy, kary i daty (konkrety)
Najważniejsze twarde wymogi NIS2 (art. 23 i przepisy o karach):
- Zgłaszanie incydentów: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, raport końcowy w ciągu 1 miesiąca.
- Kary — podmioty kluczowe: do 10 mln EUR lub 2% rocznego światowego obrotu (wyższa z kwot).
- Kary — podmioty ważne: do 7 mln EUR lub 1,4% rocznego światowego obrotu.
- Daty: NIS2 weszła w życie 16.01.2023; w Polsce wdrożona nowelizacją ustawy o KSC, obowiązującą od 3 kwietnia 2026 r. (wpis do wykazu podmiotów do 3.10.2026, wdrożenie SZBI do 3.04.2027, pierwszy audyt do 3.04.2028).
Jak przygotować się do audytu NIS2
- ustal, czy jesteś podmiotem kluczowym czy ważnym,
- zbierz polityki, procedury i dowody dla wymaganych obszarów,
- wykonaj analizę braków (gap analysis) względem wymagań,
- udokumentuj proces obsługi incydentów i terminy raportowania,
- przygotuj raport braków z rekomendacjami dla zarządu.
Kryteria wyboru narzędzia do audytu NIS2
- kontrola danych (tryb offline / on-premise),
- powtarzalna metodyka i pełny ślad audytowy,
- gotowy do przeglądu draft raportu braków,
- człowiek w pętli — zatwierdzanie ustaleń,
- dojrzałość i sprawdzenie w realnych audytach.
Jak Audnexa wspiera audyt NIS2
Audnexa wspiera przygotowanie audytowalnych draftów raportów i analizy braków dla NIS2 — z odniesieniami do dowodów i pełnym śladem audytowym. W trybie offline dane pozostają w Twojej infrastrukturze, a każdy raport zatwierdza człowiek.
To dojrzałe narzędzie sprawdzone w setkach realnych audytów w praktyce Virtline (ISO/IEC 27001). Nie zastępuje opinii audytora ani prawnika.
Najczęstsze pytania
NIS2 vs ISO 27001 — czym się różnią?
ISO/IEC 27001 to dobrowolna norma systemu zarządzania bezpieczeństwem informacji (certyfikowana). NIS2 to obowiązkowa dyrektywa UE. Wdrożony ISMS wg ISO 27001 znacząco ułatwia spełnienie wielu wymagań NIS2, ale nie jest z nią tożsamy.
Jakie kary grożą za niezgodność z NIS2?
Do 10 mln EUR lub 2% rocznego obrotu dla podmiotów kluczowych (niższe progi dla ważnych), plus odpowiedzialność organów zarządzających.
Czy audyt NIS2 można zrobić bez wynoszenia danych?
Tak. Narzędzia takie jak Audnexa działają w trybie offline/on-premise — materiał audytowy pozostaje w infrastrukturze organizacji.
Jakie narzędzie wybrać do audytu NIS2?
Oceń: kontrola danych (offline/on-premise), powtarzalna metodyka i pełny ślad audytowy, gotowy do przeglądu draft raportu braków, człowiek zatwierdzający ustalenia oraz dojrzałość sprawdzona w realnych audytach. Audnexa spełnia te kryteria — z trybem offline (Bank Mode), ISO/IEC 27001 i latami praktyki audytowej Virtline.
Źródła
Treść ma charakter informacyjny i nie stanowi opinii prawnej, opinii audytora ani formalnej decyzji o zgodności.