Audyt Gotowości KSC / NIS2

Audyt, który wykonują prawdziwi programiści.
Nie audytorzy po dwudniowym kursie.

Sprawdzamy kod, konfiguracje i infrastrukturę Waszej firmy pod kątem dziesięciu środków ustawy o KSC. Bez checklisty z internetu i ogólników w stylu "wdrożyć MFA". Dostajecie raport, który mówi dokładnie co i jak naprawić.

od 5 000 złcena netto
7-21 dniczas realizacji
10środków ustawowych
1wizyta na miejscu
Termin rejestracji w Wykazie KSC: 3 października 2026. Im wcześniej zrobicie audyt, tym więcej czasu zostaje na wdrożenie poprawek przed terminem.
00
:
00
:
00
:
00

Więcej niż obowiązek prawny

NIS2 to pretekst, żeby w końcu uszczelnić system

Przepisy bywają traktowane jako uciążliwość do odhaczenia. My patrzymy na to inaczej: audyt gotowości to w praktyce dokładny przegląd bezpieczeństwa Waszej infrastruktury, który i tak warto było zrobić. Znajdujemy realne luki, zanim znajdzie je ktoś, kto nie życzy Wam dobrze.

⚠️

Realne ryzyko, nie tylko przepis

Każdy z dziesięciu środków ustawowych sprawdzamy pod kątem faktycznego zagrożenia dla Waszych systemów, nie tylko zgodności na papierze.

🎯

Konkretne priorytety naprawcze

Każde ustalenie ma jasny termin działania: krytyczne w 30 dni, wysokie w 90 dni, średnie w 6 do 12 miesięcy. Wiecie, co robić najpierw.

🗺️

Mapa drogowa, nie dokument do szuflady

Raport staje się punktem wyjścia do wzmocnienia systemów firmy, a nie kolejnym plikiem PDF, którego nikt więcej nie otworzy.

Audyt prowadzą ludzie, którzy na co dzień pracują z kodem i infrastrukturą

Rynek audytów NIS2 zalała fala firm, w których "audytorem" zostaje się po dwudniowym szkoleniu i teście. Taki audytor umie odczytać checklistę, ale nie oceni, czy Wasz pipeline CI/CD faktycznie skanuje zależności albo czy konfiguracja bazy danych ma realną lukę. U nas audyt prowadzą programiści i specjaliści cyberbezpieczeństwa, którzy na co dzień pracują z żywymi systemami produkcyjnymi.

Typowy audyt rynkowy

Checklista i deklaracje

  • Ocena głównie na podstawie rozmów i deklaracji, bez wglądu w kod czy konfigurację.
  • Rekomendacje ogólne, w stylu "wdrożyć MFA" lub "poprawić politykę haseł", bez instrukcji jak.
  • Audytor po kursie certyfikującym, bez doświadczenia we wdrażaniu systemów IT.
  • Raport z szablonu, który wygląda identycznie dla każdej branży.

Audyt Accura AI

Dowody, nie deklaracje

  • Ocena oparta na zweryfikowanych dowodach: konfiguracjach, kodzie, rejestrach i logach.
  • Rekomendacje techniczne wskazujące dokładnie, co i jak naprawić w Waszym stacku.
  • Programiści i specjaliści cyberbezpieczeństwa pracujący codziennie z produkcyjną infrastrukturą.
  • Raport dopasowany do realnej architektury Waszej firmy, nie do szablonu z internetu.

Zakres usługi

Co dokładnie obejmuje audyt

Pełna przejrzystość: pokazujemy zarówno to, co wchodzi w zakres audytu gotowości, jak i to, czego świadomie w nim nie ma.

Audyt na miejscu

Nasz specjalista przyjeżdża do siedziby firmy, weryfikuje systemy i stanowiska pracy oraz przeprowadza wywiady z zarządem i zespołem IT.

Przegląd techniczny i dokumentacyjny

Przegląd kodu systemów wewnętrznych oraz zapisów umów z dostawcami IT pod kątem przetwarzania danych. Ocena prawna treści umów wymaga udziału prawnika i nie wchodzi w ten zakres.

Pełny raport audytowy

Ocena każdego z dziesięciu środków ustawowych: status zgodności, priorytet naprawy, konkretne ustalenia oraz mocne i słabe strony organizacji.

Szkolenie dla zarządu

Omówienie wyników audytu wraz z konkretnymi, priorytetyzowanymi krokami w kierunku zgodności z NIS2.

Dokumenty podsumowujące

Materiały follow-up dla zarządu, gotowe do wykorzystania w dalszych działaniach organizacji.

Naprawa i wdrożenie poprawek

Audyt identyfikuje luki, ale ich usunięcie to osobne zlecenie wdrożeniowe. Chętnie pomożemy, jeśli tego potrzebujecie.

Formalny audyt ustawowy (art. 15 ustawy o KSC)

Obowiązkowy co 24 miesiące dla podmiotów kluczowych, zastrzeżony dla akredytowanych jednostek i audytorów z certyfikatami CISA, ISO/IEC 27001 Lead Auditor, CISM lub CISSP. Pośredniczymy w organizacji takiego audytu na życzenie klienta.

Zgłoszenie do Wykazu KSC

Rejestracja podmiotu w systemie S46 pozostaje po stronie klienta. Możemy w tym doradzić.

Jak sprawdzamy dziesięć środków ustawowych

Ocena opiera się wyłącznie na zweryfikowanych dowodach: konfiguracjach, rejestrach i procedurach, a nie na deklaracjach słownych. Weryfikacja odbywa się czterema bezpiecznymi, bezinwazyjnymi technikami.

01

Przegląd konfiguracji i kodu

Wyrywkowa analiza repozytoriów, baz danych, polityk dostępu i parametrów systemów chmurowych oraz AI.

02

Przegląd środowiska pracy

Zdalna lub stacjonarna weryfikacja procesów logowania, poziomów uprawnień i zabezpieczeń stacji roboczych.

03

Wywiady i weryfikacja procedur

Rozmowy z kadrą zarządzającą, zespołem IT i Security oraz pracownikami odpowiedzialnymi za kluczowe procesy.

04

Przegląd usług zewnętrznych

Analiza ustawień dostawców SaaS, chmury i AI pod kątem bezpieczeństwa danych oraz retencji.

Zgodny: środek w pełni wdrożony i potwierdzony dowodem.
Częściowo zgodny: środek częściowo wdrożony, są konkretne luki.
Brak: środek niewdrożony, brak dowodu jego działania.
  • Inwentaryzacja aktywów: systemy, bazy danych, modele AI oraz zbiory danych wrażliwych.
  • Katalog zagrożeń specyficznych dla AI, na przykład wyciek danych przez prompt, shadow AI, nadmierne uprawnienia.
  • Budowa macierzy ryzyka i weryfikacja kryteriów akceptacji ryzyka przez zarząd.
Dowód: rejestr ryzyka, wykaz aktywów, zatwierdzona polityka bezpieczeństwa
  • Procedura zgłaszania incydentów z uwzględnieniem terminów KSC: 24h, 72h, 30 dni.
  • Przydział ról i ścieżek powiadamiania właściwego CSIRT: NASK, GOV lub MON.
  • Weryfikacja historii incydentów oraz logów zapytań systemów IT i AI.
Dowód: procedura obsługi incydentów, rejestr zdarzeń, potwierdzenie przeszkolenia IT
  • Weryfikacja automatyzacji, częstotliwości i izolacji kopii zapasowych, w tym backupu offline lub logicznego.
  • Szyfrowanie kopii zapasowych oraz weryfikacja planu ciągłości działania (BCP).
  • Testy odzyskiwania danych z kopii zapasowych.
Dowód: harmonogram i logi backupów, protokół z ostatniego testu odzyskiwania danych
  • Wykaz dostawców usług ICT, chmury i AI oraz ocena wpływu ich usług na bezpieczeństwo.
  • Skanowanie zależności programistycznych pod kątem znanych podatności.
  • Weryfikacja polityk prywatności i przetwarzania danych przez zewnętrznych dostawców AI.
Dowód: rejestr dostawców ICT, raporty skanowania zależności, na przykład SBOM lub pip-audit
  • Stosowanie bezpiecznego wytwarzania kodu: code review, rozdzielenie środowisk test i prod.
  • Bezpieczne zarządzanie sekretami i kluczami API, brak haseł zapisanych w repozytoriach.
  • Automatyczne skanowanie podatności w procesach wdrożeniowych CI/CD.
Dowód: konfiguracja CI/CD, wyrywkowa inspekcja repozytorium kodu
  • Okresowe przeglądy skuteczności wdrożonych zabezpieczeń i procedur.
  • Weryfikacja realizacji zaleceń i audytów wewnętrznych.
Dowód: raporty z przeglądów bezpieczeństwa, lista wdrożonych rekomendacji
  • Regularne szkolenia ze świadomości cyberbezpieczeństwa i zasad korzystania z AI, w tym polityka Shadow AI.
  • Symulowane testy edukacyjne, na przykład kontrolowany phishing, weryfikujące czujność zespołu.
Dowód: rejestry i harmonogramy szkoleń, wyniki testów edukacyjnych, polityka AI
  • Szyfrowanie danych w spoczynku oraz podczas transmisji, w tym TLS i mTLS.
  • Procesy bezpiecznego przechowywania i rotacji kluczy kryptograficznych.
Dowód: raport z przeglądu konfiguracji szyfrowania, polityka zarządzania kluczami
  • Stosowanie zasady minimalnych uprawnień oraz zarządzanie rolami w modelu RBAC.
  • Procedura natychmiastowego odbierania uprawnień przy odchodzeniu pracowników (offboarding).
  • Inwentaryzacja systemów, urządzeń i modeli AI wraz ze wskazaniem lokalizacji danych wrażliwych.
Dowód: macierz uprawnień systemowych, logi ostatnich procedur offboardingu, rejestr aktywów
  • Wymóg stosowania MFA dla wszystkich dostępów do zasobów i kont uprzywilejowanych.
  • Bezpieczne kanały komunikacji, na przykład VPN lub WireGuard, oraz bezpieczna rotacja kluczy API.
  • Odporność na ataki typu SQL injection i prompt injection.
Dowód: przegląd konfiguracji uwierzytelniania MFA i dostępu zdalnego

Cennik

Jedna cena za audyt, raport i szkolenie

Cena zależy wyłącznie od wielkości firmy, mierzonej liczbą zatrudnionych osób na dzień rozpoczęcia audytu. Obejmuje jedną lokalizację i dojazd audytora na terenie Polski.

Mała / średnia firma

od 50 do 99 pracowników

5 000 zł netto

plus VAT 23%

  • Audyt na miejscu i pełny raport
  • Szkolenie dla zarządu
  • Realizacja do 21 dni

Duża firma

powyżej 200 pracowników

10 000 zł netto

plus VAT 23%

  • Audyt na miejscu i pełny raport
  • Szkolenie dla zarządu
  • Realizacja do 21 dni

Dodatkowe oddziały oraz realizacje poza granicami kraju wyceniane są indywidualnie. Warunki płatności ustalane są w umowie zlecenia.

Od podpisania zlecenia do gotowego raportu

Zlecenie realizowane jest w dwóch fazach, liczonych w dniach kalendarzowych od podpisania zlecenia.

D0

Rozpoczęcie zlecenia i audytu

Start współpracy i audyt na miejscu w siedzibie firmy, weryfikacja systemów i wywiady z zespołem.

D7

Pełny raport audytowy

Zakończenie weryfikacji i dostarczenie pełnego raportu z oceną wszystkich dziesięciu środków ustawowych.

D21

Szkolenie dla zarządu

Przeprowadzenie szkolenia dla zarządu i przekazanie dokumentów podsumowujących gotowych do dalszych działań.

Łączny czas realizacji całego zlecenia wynosi do 21 dni kalendarzowych.

Certyfikat AccuraAI Security Verified

Firmy, które przejdą audyt gotowości, otrzymują od nas oznaczenie AccuraAI Security Verified. To czytelny sygnał dla klientów i partnerów, że Wasza firma poddała się niezależnej weryfikacji prowadzonej przez ludzi, którzy na co dzień pracują z kodem i infrastrukturą, a nie deklaracji na słowo.

Możecie umieścić je na stronie internetowej, w ofertach handlowych czy prezentacjach dla klientów, budując zaufanie i przewagę konkurencyjną w przetargach oraz negocjacjach z kontrahentami.

Oznaczenie ma charakter poglądowy i marketingowy. Nie zastępuje formalnego, ustawowego audytu bezpieczeństwa wymaganego art. 15 ustawy o KSC, wydawanego wyłącznie przez akredytowane jednostki.

Zobacz, jak certyfikat jest zabezpieczony blockchainem i jak wygląda jego weryfikacja →

ACCURA AI · SECURITY VERIFIED · 2026 · ACCURA AI · SECURITY VERIFIED · 2026 ·
Verified

Najczęstsze pytania

Zanim się zdecydujecie

Nie. To niezależna usługa doradcza, która przygotowuje Waszą firmę do zgodności. Formalny, ustawowy audyt bezpieczeństwa z art. 15 ustawy o KSC wymaga akredytowanej jednostki oraz audytorów z certyfikatami CISA, ISO/IEC 27001 Lead Auditor, CISM lub CISSP. Na życzenie klienta pośredniczymy w jego organizacji.

Nie. Audyt można zrobić przed rejestracją, żeby dokładnie wiedzieć, w jakim miejscu jesteście, zanim wpiszecie firmę do wykazu w systemie S46.

Otrzymacie raport z jasno priorytetyzowanym planem naprawy: krytyczne w 30 dni, wysokie w 90 dni, średnie w 6 do 12 miesięcy. Jeśli chcecie, możemy też pomóc go wdrożyć w osobnym zleceniu, audyt sam w sobie nie obejmuje naprawy.

Od podpisania zlecenia do zakończonego szkolenia dla zarządu mija maksymalnie 21 dni kalendarzowych. Sam audyt na miejscu odbywa się już w dniu rozpoczęcia zlecenia.

Audyt to jeden element bezpiecznego wdrożenia AI

Jeśli oprócz zgodności z NIS2 chcecie też realnie wykorzystać AI w firmie, sprawdźcie nasze pozostałe usługi.

Porozmawiajmy o audycie Waszej firmy

Bezpłatna, niezobowiązująca konsultacja. Sprawdzimy, czy podlegacie NIS2, i wycenimy audyt w kilka minut.

Zadzwoń do nas: +48 784 761 834 Napisz do nas: biuro@accuraai.pl