Przykład. Dane fikcyjne.

Przykładowy raport gotowości: Zakład Przykładowy Sp. z o.o.

Tak wygląda raport z Evidence Box po podpisie audytora. Firma, osoby, systemy, identyfikatory i skróty są wymyślone. Pokazujemy układ i poziom szczegółu, a nie wynik prawdziwej oceny.

Metryczka raportu
PodmiotZakład Przykładowy Sp. z o.o., producent części metalowych, 2 zakłady, około 400 osób (fikcyjny)
ZlecenieOcena gotowości wobec art. 21 ust. 2 NIS2 i art. 8 ustawy o KSC oraz ISO/IEC 27001:2022
Okres oceny1-18 września 2026
Data raportu22 września 2026
Rodzaj ocenyOcena gotowości. Nie jest certyfikatem ani opinią z audytu.
NarzędzieFutureCode Evidence Box, tryb 1 (zlecenie prowadzone przez FutureCode)
KlasyfikacjaPoufne

1. Podsumowanie dla zarządu

Zakład Przykładowy jest częściowo gotowy do audytu. Średnia dojrzałość w dziesięciu obszarach art. 21 ust. 2 NIS2 wynosi 2,6 w skali 1-5. Najpilniejsze są dwie luki: brak MFA dla kont uprzywilejowanych i dostępu zdalnego oraz nieprzetestowane odtwarzanie kopii zapasowych ERP. Obie można zamknąć w 30 dni. Łańcuch dostaw i procedura zgłaszania incydentów wymagają planu na 90 dni.

Ogólna gotowość: częściowa. Dojrzałość: 2,6 z 5.

Ustalenia według ważności
WażnośćLiczba ustaleń
Krytyczna0
Wysoka3
Średnia7
Niska4
Razem14

2. Zakres i metoda

  • W zakresie: chmura publiczna (2 konta), katalog tożsamości, 320 stacji roboczych, 24 serwery, 6 repozytoriów kodu, system ERP, procesy ciągłości działania, dostawcy IT.
  • Poza zakresem: sieci OT w obu zakładach (ocena tylko z dokumentacji, bez testów aktywnych) i spółka handlowa z grupy.
  • Kryteria: art. 21 ust. 2 NIS2 i art. 8 ustawy o KSC (Dz.U. 2026 poz. 252), ISO/IEC 27001:2022 z załącznikiem A.
  • Metoda: zbieranie dowodów w trybie tylko do odczytu, ankiety dla 11 właścicieli kontroli, skanery open source, wstępna ocena modelu AI zweryfikowana drugim modelem, przegląd kolejki wyjątków przez audytora, drugi recenzent dla ustaleń wysokich.
  • Rodzaj oceny: ocena gotowości. Raport nie jest certyfikatem ani opinią z audytu.

3. Mapa dojrzałości według art. 21 ust. 2 NIS2

Skala 1-5: 1 oznacza brak kontroli, 3 kontrolę, która działa, ale nie zostawia regularnych dowodów, 5 kontrolę mierzoną i udokumentowaną dowodami z systemów.

Dojrzałość w obszarach art. 21 ust. 2 NIS2 (art. 8 ustawy o KSC)
ObszarUstawa o KSCDojrzałośćStatusNajważniejsza luka
a) Analiza ryzyka i politykiart. 8 ust. 1 pkt 1, pkt 2 lit. a3Żółty17 z 42 ryzyk bez daty przeglądu
b) Obsługa incydentówart. 8 ust. 1 pkt 4, art. 112CzerwonyBrak terminów 24 i 72 godzin (F-05)
c) Ciągłość działania i kopieart. 8 ust. 1 pkt 2 lit. f2CzerwonyBrak testu odtworzenia ERP (F-02)
d) Łańcuch dostawart. 8 ust. 1 pkt 2 lit. e2Czerwony9 z 14 dostawców krytycznych bez oceny (F-03)
e) Rozwój, utrzymanie, podatnościart. 8 ust. 1 pkt 2 lit. b, pkt 5 lit. b3Żółty11 podatności krytycznych starszych niż 30 dni (F-04)
f) Ocena skutecznościart. 8 ust. 1 pkt 2 lit. h2CzerwonyBrak mierników i przeglądu kierownictwa
g) Cyberhigiena i szkoleniaart. 8 ust. 1 pkt 2 lit. i, j; art. 8e3ŻółtySzkolenie kierownictwa bez dokumentacji
h) Kryptografiaart. 8 ust. 1 pkt 2 lit. k4ZielonyBrak wykazu certyfikatów z datami ważności
i) Kadry, dostęp, aktywaart. 8 ust. 1 pkt 2 lit. d, m, n3ŻółtyEwidencja aktywów bez zasobów w chmurze
j) MFA i bezpieczna komunikacjaart. 8 ust. 1 pkt 2 lit. l2CzerwonyBrak MFA dla kont uprzywilejowanych i VPN (F-01)

4. Wybrane ustalenia

Pięć z czternastu ustaleń. Każde wskazuje dowody z identyfikatorem i skrótem SHA-256 (tu skróconym do pierwszych i ostatnich znaków).

F-01. Brak MFA dla kont uprzywilejowanych i dostępu zdalnego

Ustalenie F-01, ważność wysoka
Kryteriumart. 21 ust. 2 lit. j NIS2; art. 8 ust. 1 pkt 2 lit. l ustawy o KSC; ISO/IEC 27001 A.8.5
Stan faktyczny7 z 9 kont administratorów w katalogu tożsamości i wszystkie konta VPN logują się samym hasłem. MFA działa tylko dla poczty.
PrzyczynaMFA wdrożono dla poczty. Rozszerzenie na VPN i konta uprzywilejowane nie miało właściciela.
SkutekJedno przejęte hasło administratora daje dostęp do domeny i serwerów ERP.
RekomendacjaWymusić MFA dla wszystkich kont uprzywilejowanych i VPN. Wyjątki tylko z uzasadnieniem i datą ważności.
Właściciel i terminKierownik IT, 30 dni
DowodyEV-0112 eksport zasad dostępu warunkowego (8d2e4c…5901); EV-0118 konfiguracja bramy VPN (ea3eb0…f359)
Decyzja audytoraPotwierdzone. Drugi recenzent: potwierdzone.

F-02. Odtwarzanie kopii zapasowych ERP nie jest testowane

Ustalenie F-02, ważność wysoka
Kryteriumart. 21 ust. 2 lit. c NIS2; art. 8 ust. 1 pkt 2 lit. f ustawy o KSC; ISO/IEC 27001 A.8.13, A.5.30
Stan faktycznyKopie ERP wykonują się codziennie, ale ostatni udokumentowany test odtworzenia ma 19 miesięcy. Czasu odtworzenia ERP (8 godzin według planu) nikt nie sprawdził.
PrzyczynaTest odtworzenia nie ma w planie ciągłości działania właściciela ani terminu.
SkutekNie wiadomo, czy ERP da się odtworzyć w 8 godzin po awarii albo ataku ransomware.
RekomendacjaPrzeprowadzić i udokumentować test odtworzenia ERP, potem powtarzać go co kwartał z protokołem.
Właściciel i terminKierownik infrastruktury IT, 30 dni
DowodyEV-0204 raport zadań kopii ERP z 90 dni (18d6a3…e4de); EV-0207 plan ciągłości działania, wersja 2.1 (c7a653…412d)
Decyzja audytoraPotwierdzone. Drugi recenzent: potwierdzone.

F-03. Dostawcy krytyczni bez oceny bezpieczeństwa

Ustalenie F-03, ważność wysoka
Kryteriumart. 21 ust. 2 lit. d NIS2; art. 8 ust. 1 pkt 2 lit. e i ust. 2 ustawy o KSC; ISO/IEC 27001 A.5.19-A.5.21
Stan faktyczny9 z 14 dostawców krytycznych nie ma oceny bezpieczeństwa. 6 umów nie zawiera obowiązku zgłaszania incydentów.
PrzyczynaZakupy oceniają dostawców pod kątem ceny i terminów. Bezpieczeństwo nie jest częścią procesu.
SkutekIncydent u dostawcy z dostępem zdalnym, na przykład serwisu ERP, może dotrzeć do firmy za późno, żeby dotrzymać terminów 24 i 72 godzin.
RekomendacjaDodać ocenę bezpieczeństwa i klauzule do procesu zakupowego. Zacząć od 5 dostawców z dostępem zdalnym.
Właściciel i terminKierownik zakupów razem z CISO, 90 dni
DowodyEV-0301 rejestr dostawców ICT (2955f2…aabd); EV-0306 wzór umowy serwisowej (18c89f…0394)
Decyzja audytoraPotwierdzone. Drugi recenzent: potwierdzone.

F-04. Podatności krytyczne otwarte dłużej niż 30 dni

Ustalenie F-04, ważność średnia
Kryteriumart. 21 ust. 2 lit. e NIS2; art. 8 ust. 1 pkt 5 lit. b ustawy o KSC; ISO/IEC 27001 A.8.8
Stan faktycznyUwierzytelnione skanowanie wykazało 11 podatności krytycznych starszych niż 30 dni na 4 serwerach, w tym na serwerze plików.
PrzyczynaSerwery są aktualizowane raz na kwartał. Poprawki krytyczne nie mają osobnego terminu.
SkutekZnane podatności zostają otwarte przez tygodnie.
RekomendacjaUstalić termin 14 dni dla poprawek krytycznych i co miesiąc raportować, czy jest dotrzymany.
Właściciel i terminKierownik utrzymania IT, 60 dni
DowodyEV-0415 raport skanowania podatności z 9 września 2026 (6b9b8a…901a); EV-0416 harmonogram aktualizacji serwerów (30c5ba…209f)
Decyzja audytoraPotwierdzone.

F-05. Procedura incydentów bez terminów zgłoszeń z ustawy o KSC

Ustalenie F-05, ważność średnia
Kryteriumart. 21 ust. 2 lit. b i art. 23 NIS2; art. 11 ust. 1 pkt 4 i 4a ustawy o KSC; ISO/IEC 27001 A.5.24, A.5.26
Stan faktycznyProcedura obsługi incydentów pochodzi z 2021 roku. Nie przewiduje wczesnego ostrzeżenia w ciągu 24 godzin ani zgłoszenia w ciągu 72 godzin do CSIRT sektorowego. Nie odbyło się żadne ćwiczenie.
PrzyczynaProcedury nie zaktualizowano po nowelizacji ustawy o KSC.
SkutekRyzyko, że przy incydencie poważnym terminy zgłoszeń zostaną przekroczone.
RekomendacjaZaktualizować procedurę, wyznaczyć co najmniej dwie osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa (art. 9 ust. 1 pkt 1) i przeprowadzić ćwiczenie sztabowe (tabletop).
Właściciel i terminCISO, 60 dni
DowodyEV-0502 procedura obsługi incydentów, wersja 1.3 (712ff3…b5fb); EV-0507 odpowiedź właściciela kontroli z ankiety IR-02 (4ac242…8a01)
Decyzja audytoraPotwierdzone.

5. Wyciąg z deklaracji stosowania (SoA)

Szkic deklaracji stosowania dla ISO/IEC 27001:2022. Pokazujemy 6 z 93 zabezpieczeń z załącznika A.

Deklaracja stosowania, wyciąg
ZabezpieczenieStosowaneUzasadnienieStanDowody
A.5.19 Bezpieczeństwo informacji w relacjach z dostawcamiTakDostawcy z dostępem do ERP i sieciCzęściowo wdrożone (F-03)EV-0301
A.5.24 Planowanie zarządzania incydentamiTakWymóg art. 21 ust. 2 lit. b NIS2Częściowo wdrożone (F-05)EV-0502
A.7.4 Monitorowanie bezpieczeństwa fizycznegoTakDwa zakłady z magazynamiWdrożoneEV-0611
A.8.5 Bezpieczne uwierzytelnianieTakDostęp zdalny i konta uprzywilejowaneNiewdrożone (F-01)EV-0112, EV-0118
A.8.13 Kopie zapasowe informacjiTakERP i serwer plikówCzęściowo wdrożone (F-02)EV-0204
A.8.30 Rozwój zlecony na zewnątrzNieFirma nie zleca rozwoju oprogramowaniaWyłączoneEV-0620 (ankieta DEV-01)

6. Wyciąg z indeksu dowodów

Indeks dowodów, wyciąg
IDDowód i źródłoZebranoSHA-256
EV-0112Eksport zasad dostępu warunkowego
Katalog tożsamości, tylko do odczytu
2026-09-03 10:148d2e4c…5901
EV-0118Konfiguracja bramy VPN
Eksport konfiguracji, tylko do odczytu
2026-09-03 11:02ea3eb0…f359
EV-0204Raport zadań kopii ERP, 90 dni
Konsola kopii zapasowych
2026-09-04 09:4018d6a3…e4de
EV-0301Rejestr dostawców ICT
Ankieta, właściciel: zakupy
2026-09-08 14:222955f2…aabd
EV-0415Raport uwierzytelnionego skanowania podatności
Skaner podatności
2026-09-09 21:056b9b8a…901a
EV-0502Procedura obsługi incydentów, wersja 1.3
Ankieta, właściciel: CISO
2026-09-10 08:51712ff3…b5fb

Pełny indeks ma 212 pozycji. Każda ma źródło, znacznik czasu i skrót SHA-256.

7. Plan naprawczy

Plan naprawczy według etapów
EtapUstaleniaTerminWłaściciel
Szybkie działaniaF-01, F-02do 30 dniKierownik IT
Krótki terminF-04, F-0530-90 dniCISO
Przed audytemF-03 i pozostałe ustalenia średnie90-180 dniCISO z działem zakupów

Po zamknięciu dwóch pierwszych etapów warto powtórzyć przegląd w trybie samooceny (dlaczego audyt warto powtarzać). Formalny audyt KSC przeprowadzają niezależni audytorzy, a nie zespół, który pomagał we wdrożeniu.

8. Zatwierdzenie

Zatwierdzenie raportu
ZatwierdziłAudytor IT
Drugi recenzent (ustalenia wysokie)Inżynier bezpieczeństwa
Data podpisu22 września 2026
Pakiet dowodówZapieczętowany po podpisie, skrót manifestu fa9efa…c508

W naszym zespole pracują certyfikowani audytorzy i inżynierowie bezpieczeństwa.

Demo na danych fikcyjnej firmy, 30 minut

Zobaczcie, jak powstaje taki raport

Pokażemy przebieg od ankiet do zapieczętowanego pakietu. Niczego nie podłączamy do Waszych systemów.

Umów demo