Audyt NIS2 i ustawy o KSC dla firm
Sprawdź, czy Twoja firma podlega NIS2 i ustawie o KSC.
3 października 2026 r. upływa termin samorejestracji dla podmiotów spełniających kryteria 3 kwietnia 2026 r., nieobjętych wpisem z urzędu.
Pomagamy firmom przygotować się do wymagań NIS2 i ustawy o KSC. Sprawdzamy, czy Twoja organizacja podlega przepisom, identyfikujemy luki i wskazujemy konkretne działania organizacyjne, techniczne i proceduralne.
Kiedy audyt gotowości NIS2 / KSC ma realny sens?
Audyt gotowości NIS2 / KSC jest szczególnie przydatny, gdy nie masz pewności, czy Twoja firma podlega nowym przepisom, chcesz uporządkować obszar cyberbezpieczeństwa albo potrzebujesz konkretnego planu działań zamiast ogólnych zaleceń.
Kogo może dotyczyć NIS2 i ustawa o KSC?
NIS2 i ustawa o KSC mogą dotyczyć organizacji działających w sektorach wskazanych w przepisach, jednak o objęciu obowiązkami nie decyduje wyłącznie wielkość firmy. Znaczenie mają również rodzaj działalności, charakter świadczonych usług oraz kryteria ustawowe.
Audyt NIS2 w szczególności dotyczy firm i instytucji z branży:
- energia,
- transport,
- bankowość i infrastruktura rynku finansowego,
- zdrowie,
- infrastruktura cyfrowa,
- dostawcy usług ICT,
- administracja publiczna,
- wybrane obszary produkcji i usług.
Kluczowe terminy NIS2 i ustawy o KSC 2026
Audyt NIS2 pomaga ustalić, czy firma jest podmiotem kluczowym lub ważnym. Decyduje o tym znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. z 2026 r. poz. 252), która weszła w życie 3 kwietnia 2026 r. i wdraża unijną dyrektywę NIS2. Poniżej najważniejsze terminy, które warto uwzględnić, planując audyt NIS2 we własnej organizacji:
- Do 3 października 2026 r. – dla podmiotów spełniających kryteria 3 kwietnia 2026 r., nieobjętych wpisem z urzędu: samorejestracja w Wykazie podmiotów kluczowych i ważnych (Wykaz KSC, wykaz-ksc.gov.pl – osobna aplikacja prowadzona w systemie S46). Podmioty publiczne, dotychczasowych operatorów usług kluczowych, dostawców usług zaufania i przedsiębiorców telekomunikacyjnych obejmuje tryb wpisu z urzędu.
- Do 3 kwietnia 2027 r. – dla podmiotów spełniających kryteria 3 kwietnia 2026 r.: koniec okresu dostosowawczego, rozpoczęcie korzystania z systemu S46 oraz wdrożenie obowiązków ustawowych, w tym systemu zarządzania bezpieczeństwem informacji (SZBI).
- Pierwszy audyt bezpieczeństwa systemu informacyjnego – do 3 kwietnia 2028 r. muszą go przeprowadzić podmioty kluczowe spełniające kryteria 3 kwietnia 2026 r., które wcześniej nie były operatorami usług kluczowych. Dotychczasowi operatorzy usług kluczowych nie korzystają z tego odroczenia: audytują się w swoim dotychczasowym cyklu, co najmniej raz na 3 lata od dnia podpisania ostatniego raportu.
Pełny tekst nowelizacji dostępny jest w oficjalnym Dzienniku Ustaw: Dziennik Ustaw 2026 r. poz. 252. Dodatkowo, jeśli nie masz pewności, które terminy dotyczą Twojej firmy, warto się z nami skontaktować. Skontaktuj się z naszym zespołem i zamów audyt NIS2 dopasowany do statusu Twojego podmiotu.
Umów spotkanie z ekspertem
W zespole mamy czterech audytorów wiodących ISO/IEC 27001 oraz pentesterów z certyfikatem OSCP. Audytujemy systemy informatyczne od 2002 roku. Audyt prowadzimy pod kątem wymagań ustawy o KSC, która wdraża dyrektywę NIS2 – kończymy go raportem z listą luk uszeregowaną według ryzyka i planem działania, a nie samą oceną zgodności.
Opisz potrzeby w formularzu
Podaj dane kontaktowe, aby zapytać o konsultację. Jeśli chcesz od razu opisać swoją sytuację, przejdź do formularza z wiadomością. Przesłanie zapytania nie jest zamówieniem audytu.
Administratorem danych jest NT Group sp. z o.o., ul. Pomorska 65, 90-218 Łódź. Dane wykorzystujemy do obsługi Twojego zapytania. Podstawą jest nasz prawnie uzasadniony interes w prowadzeniu korespondencji (art. 6 ust. 1 lit. f RODO), a gdy występujesz we własnym imieniu i pytasz o zawarcie umowy — podjęcie działań na Twoje żądanie przed jej zawarciem (art. 6 ust. 1 lit. b RODO). Podanie danych jest dobrowolne; imię i nazwisko oraz e-mail są wymagane do wysłania tego formularza, a telefon jest opcjonalny. Zasady przechowywania danych, odbiorców oraz przysługujące Ci prawa, w tym prawo sprzeciwu, opisuje Polityka prywatności.

audytor wiodący ISO/IEC 27001 i ISO 22301, inspektor ochrony danych
Nasze doświadczenie
Ponad 22 lata na rynku audytów.
Z 22-letnim doświadczeniem w audytach IT oraz zgodności z normami ISO 27001 i ISO 22301, zapewniamy kompleksową analizę systemów Twojej firmy oraz pełne wsparcie. Sprawdź wszystkie audyty na www.ntg.pl
Co obejmuje audyt gotowości NIS2 / KSC?
- ocenę, czy Twoja organizacja może zostać uznana za podmiot kluczowy lub ważny,
- analizę procesów bezpieczeństwa, incydentów, dostępu, kopii zapasowych i ciągłości działania,
- przegląd polityk, procedur i dokumentacji, identyfikację luk oraz priorytetów działań,
- przygotowanie praktycznych rekomendacji dla zarządu, IT i compliance,
- wsparcie przy dalszym dostosowaniu organizacji.
Zakres i koszt audytu ustalamy indywidualnie – zależą od liczby lokalizacji, liczby systemów objętych badaniem oraz tego, czy organizacja ma już wdrożone SZBI. Wycenę przedstawiamy po krótkiej rozmowie, bezpłatnie.
Nasze osiągnięcia
Jak przebiega audyt NIS2?
Etapy audytu NIS2
Ocena statusu i ryzyka
Ustalamy, czy Twoja firma jest podmiotem kluczowym czy ważnym, i mapujemy procesy krytyczne.
Audyt zgodności IT
Sprawdzamy polityki, procedury, incydenty, dostęp, kopie zapasowe i ciągłość działania.
Raport i rekomendacje
Dostajesz listę luk uszeregowaną według ryzyka i plan działania dla zarządu, IT i compliance.
Wdrożenie i wsparcie
Wspieramy zespół przy usuwaniu luk i dostosowaniu organizacji do wymagań ustawy o KSC.
Czekamy na Twój kontakt
Skontaktuj się z nami, aby dowiedzieć się więcej o NIS2.
Nasi Klienci





Najczęstsze pytania i odpowiedzi NIS2
Stan prawny zweryfikowany na 22 września 2026 r. Informacje ogólne; kwalifikacja konkretnej organizacji wymaga analizy jej działalności.
Czym jest NIS2 i kogo dotyczy?
NIS2 to unijna dyrektywa 2022/2555 dotycząca cyberbezpieczeństwa. W Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), obowiązująca od 3 kwietnia 2026 r., z okresami przejściowymi. O statusie podmiotu kluczowego lub ważnego decydują m.in. rodzaj działalności, sektor, wielkość organizacji i wyjątki ustawowe. Sama liczba pracowników lub przynależność do branży nie wystarcza do oceny. W sektorze finansowym trzeba dodatkowo uwzględnić DORA i przepisy szczególne. Podstawa: ustawa o KSC, w szczególności art. 5, art. 8i i załączniki nr 1 i 2, w brzmieniu po nowelizacji.
Jak przygotować firmę na audyt NIS2?
Zacznij od ustalenia, czy organizacja podlega ustawie o KSC i jakie obowiązki jej dotyczą. Przygotuj wykaz usług i systemów, analizę ryzyka oraz dostępną dokumentację bezpieczeństwa: polityki, procedury obsługi incydentów, zarządzania dostępem, kopii zapasowych i ciągłości działania. Warto wskazać osoby odpowiedzialne za IT, bezpieczeństwo i nadzór kierownictwa. Audyt gotowości można przeprowadzić także przed zakończeniem wdrożenia SZBI — służy wtedy wskazaniu luk i kolejności działań.
Jakie są korzyści z przeprowadzenia audytu NIS2?
Audyt gotowości pomaga rozpoznać luki organizacyjne i techniczne, ocenić ryzyko oraz ustalić priorytety działań. Rezultatem jest raport i plan usprawnień w uzgodnionym zakresie. Samo przeprowadzenie audytu nie gwarantuje pełnej zgodności, braku incydentów ani uniknięcia sankcji. Zgodność wymaga wdrożenia zaleceń, utrzymywania zabezpieczeń i bieżącego nadzoru. Audyt gotowości nie zastępuje automatycznie audytu ustawowego z art. 15 ustawy o KSC, dla którego obowiązują odrębne wymagania dotyczące wykonawców i niezależności.
Jakie są najważniejsze wymogi NIS2?
Obowiązki wynikają z polskiej ustawy o KSC i obejmują m.in. zarządzanie ryzykiem, odpowiednie zabezpieczenia, obsługę i zgłaszanie incydentów, bezpieczeństwo dostawców oraz zadania i szkolenia kierownictwa. Dla podmiotów spełniających kryteria w dniu 3 kwietnia 2026 r. termin wdrożenia obowiązków z rozdziału 3 przypada na 3 kwietnia 2027 r. Termin samorejestracji do 3 października 2026 r. dotyczy tej grupy podmiotów, jeśli nie podlegają wpisowi z urzędu. Podmioty spełniające kryteria później muszą ustalić własne terminy według ustawy. Podstawa: art. 7 i rozdział 3 ustawy o KSC oraz art. 33 nowelizacji.
Jakie sankcje grożą za nieprzestrzeganie NIS2?
Ustawa o KSC przewiduje kary dla podmiotów, a w określonych przypadkach także dla kierownika. Ich wysokość zależy od statusu organizacji, rodzaju naruszenia i ustawowych zasad wymiaru kary; odrębne zasady dotyczą podmiotów publicznych. Nie należy traktować 3 kwietnia 2028 r. jako ogólnego okresu zwolnienia z odpowiedzialności. Odroczenie z art. 35 nowelizacji obejmuje wyłącznie kary wskazane w art. 73 ust. 1–4, art. 73a–73c i art. 76b KSC. Nie obejmuje szczególnej kary z art. 73 ust. 5, przewidzianej dla naruszeń powodujących wskazane w nim poważne zagrożenia. Źródło: art. 73–73c KSC i art. 35 nowelizacji.
Jak często należy przeprowadzać audyt NIS2?
Ustawowy audyt bezpieczeństwa systemu informacyjnego podmiot kluczowy przeprowadza co najmniej raz na 3 lata. Dla podmiotów kluczowych spełniających kryteria 3 kwietnia 2026 r., które nie były operatorami usług kluczowych, termin pierwszego audytu to 3 kwietnia 2028 r. Dotychczasowi operatorzy zachowują cykl liczony od sporządzenia i podpisania ostatniego raportu. Podmioty ważne nie mają tego samego stałego cyklu, ale organ może nakazać im audyt po incydencie poważnym lub innym naruszeniu ustawy. Częstotliwość dobrowolnych przeglądów gotowości warto dopasować do ryzyka i zmian w organizacji. Podstawa: art. 15 ust. 1–1b KSC i art. 33 nowelizacji.

Kontakt
Napisz do nas przez formularz.
Adres
NT Group sp. z o.o.
ul. Pomorska 65, 90-218 Łódź
Telefon
42 655 33 77
603 848 020
info@ntg.pl
Skontaktuj się z nami
Napisz, jakiego wsparcia potrzebujesz. Na podstawie zapytania będziemy mogli doprecyzować zakres rozmowy i audytu. Wysłanie formularza nie oznacza zawarcia umowy ani obowiązku zakupu.
Administratorem danych jest NT Group sp. z o.o., ul. Pomorska 65, 90-218 Łódź. Dane wykorzystujemy do obsługi Twojego zapytania. Podstawą jest nasz prawnie uzasadniony interes w prowadzeniu korespondencji (art. 6 ust. 1 lit. f RODO), a gdy występujesz we własnym imieniu i pytasz o zawarcie umowy — podjęcie działań na Twoje żądanie przed jej zawarciem (art. 6 ust. 1 lit. b RODO). Podanie danych jest dobrowolne; imię i nazwisko oraz e-mail są wymagane do wysłania tego formularza, a telefon jest opcjonalny. Zasady przechowywania danych, odbiorców oraz przysługujące Ci prawa, w tym prawo sprzeciwu, opisuje Polityka prywatności.