Przykład. Dane fikcyjne.
Przykładowy raport gotowości: Zakład Przykładowy Sp. z o.o.
Tak wygląda raport z Evidence Box po podpisie audytora. Firma, osoby, systemy, identyfikatory i skróty są wymyślone. Pokazujemy układ i poziom szczegółu, a nie wynik prawdziwej oceny.
| Podmiot | Zakład Przykładowy Sp. z o.o., producent części metalowych, 2 zakłady, około 400 osób (fikcyjny) |
| Zlecenie | Ocena gotowości wobec art. 21 ust. 2 NIS2 i art. 8 ustawy o KSC oraz ISO/IEC 27001:2022 |
| Okres oceny | 1-18 września 2026 |
| Data raportu | 22 września 2026 |
| Rodzaj oceny | Ocena gotowości. Nie jest certyfikatem ani opinią z audytu. |
| Narzędzie | FutureCode Evidence Box, tryb 1 (zlecenie prowadzone przez FutureCode) |
| Klasyfikacja | Poufne |
1. Podsumowanie dla zarządu
Zakład Przykładowy jest częściowo gotowy do audytu. Średnia dojrzałość w dziesięciu obszarach art. 21 ust. 2 NIS2 wynosi 2,6 w skali 1-5. Najpilniejsze są dwie luki: brak MFA dla kont uprzywilejowanych i dostępu zdalnego oraz nieprzetestowane odtwarzanie kopii zapasowych ERP. Obie można zamknąć w 30 dni. Łańcuch dostaw i procedura zgłaszania incydentów wymagają planu na 90 dni.
Ogólna gotowość: częściowa. Dojrzałość: 2,6 z 5.
| Ważność | Liczba ustaleń |
|---|---|
| Krytyczna | 0 |
| Wysoka | 3 |
| Średnia | 7 |
| Niska | 4 |
| Razem | 14 |
2. Zakres i metoda
- W zakresie: chmura publiczna (2 konta), katalog tożsamości, 320 stacji roboczych, 24 serwery, 6 repozytoriów kodu, system ERP, procesy ciągłości działania, dostawcy IT.
- Poza zakresem: sieci OT w obu zakładach (ocena tylko z dokumentacji, bez testów aktywnych) i spółka handlowa z grupy.
- Kryteria: art. 21 ust. 2 NIS2 i art. 8 ustawy o KSC (Dz.U. 2026 poz. 252), ISO/IEC 27001:2022 z załącznikiem A.
- Metoda: zbieranie dowodów w trybie tylko do odczytu, ankiety dla 11 właścicieli kontroli, skanery open source, wstępna ocena modelu AI zweryfikowana drugim modelem, przegląd kolejki wyjątków przez audytora, drugi recenzent dla ustaleń wysokich.
- Rodzaj oceny: ocena gotowości. Raport nie jest certyfikatem ani opinią z audytu.
3. Mapa dojrzałości według art. 21 ust. 2 NIS2
Skala 1-5: 1 oznacza brak kontroli, 3 kontrolę, która działa, ale nie zostawia regularnych dowodów, 5 kontrolę mierzoną i udokumentowaną dowodami z systemów.
| Obszar | Ustawa o KSC | Dojrzałość | Status | Najważniejsza luka |
|---|---|---|---|---|
| a) Analiza ryzyka i polityki | art. 8 ust. 1 pkt 1, pkt 2 lit. a | 3 | Żółty | 17 z 42 ryzyk bez daty przeglądu |
| b) Obsługa incydentów | art. 8 ust. 1 pkt 4, art. 11 | 2 | Czerwony | Brak terminów 24 i 72 godzin (F-05) |
| c) Ciągłość działania i kopie | art. 8 ust. 1 pkt 2 lit. f | 2 | Czerwony | Brak testu odtworzenia ERP (F-02) |
| d) Łańcuch dostaw | art. 8 ust. 1 pkt 2 lit. e | 2 | Czerwony | 9 z 14 dostawców krytycznych bez oceny (F-03) |
| e) Rozwój, utrzymanie, podatności | art. 8 ust. 1 pkt 2 lit. b, pkt 5 lit. b | 3 | Żółty | 11 podatności krytycznych starszych niż 30 dni (F-04) |
| f) Ocena skuteczności | art. 8 ust. 1 pkt 2 lit. h | 2 | Czerwony | Brak mierników i przeglądu kierownictwa |
| g) Cyberhigiena i szkolenia | art. 8 ust. 1 pkt 2 lit. i, j; art. 8e | 3 | Żółty | Szkolenie kierownictwa bez dokumentacji |
| h) Kryptografia | art. 8 ust. 1 pkt 2 lit. k | 4 | Zielony | Brak wykazu certyfikatów z datami ważności |
| i) Kadry, dostęp, aktywa | art. 8 ust. 1 pkt 2 lit. d, m, n | 3 | Żółty | Ewidencja aktywów bez zasobów w chmurze |
| j) MFA i bezpieczna komunikacja | art. 8 ust. 1 pkt 2 lit. l | 2 | Czerwony | Brak MFA dla kont uprzywilejowanych i VPN (F-01) |
4. Wybrane ustalenia
Pięć z czternastu ustaleń. Każde wskazuje dowody z identyfikatorem i skrótem SHA-256 (tu skróconym do pierwszych i ostatnich znaków).
F-01. Brak MFA dla kont uprzywilejowanych i dostępu zdalnego
| Kryterium | art. 21 ust. 2 lit. j NIS2; art. 8 ust. 1 pkt 2 lit. l ustawy o KSC; ISO/IEC 27001 A.8.5 |
| Stan faktyczny | 7 z 9 kont administratorów w katalogu tożsamości i wszystkie konta VPN logują się samym hasłem. MFA działa tylko dla poczty. |
| Przyczyna | MFA wdrożono dla poczty. Rozszerzenie na VPN i konta uprzywilejowane nie miało właściciela. |
| Skutek | Jedno przejęte hasło administratora daje dostęp do domeny i serwerów ERP. |
| Rekomendacja | Wymusić MFA dla wszystkich kont uprzywilejowanych i VPN. Wyjątki tylko z uzasadnieniem i datą ważności. |
| Właściciel i termin | Kierownik IT, 30 dni |
| Dowody | EV-0112 eksport zasad dostępu warunkowego (8d2e4c…5901); EV-0118 konfiguracja bramy VPN (ea3eb0…f359) |
| Decyzja audytora | Potwierdzone. Drugi recenzent: potwierdzone. |
F-02. Odtwarzanie kopii zapasowych ERP nie jest testowane
| Kryterium | art. 21 ust. 2 lit. c NIS2; art. 8 ust. 1 pkt 2 lit. f ustawy o KSC; ISO/IEC 27001 A.8.13, A.5.30 |
| Stan faktyczny | Kopie ERP wykonują się codziennie, ale ostatni udokumentowany test odtworzenia ma 19 miesięcy. Czasu odtworzenia ERP (8 godzin według planu) nikt nie sprawdził. |
| Przyczyna | Test odtworzenia nie ma w planie ciągłości działania właściciela ani terminu. |
| Skutek | Nie wiadomo, czy ERP da się odtworzyć w 8 godzin po awarii albo ataku ransomware. |
| Rekomendacja | Przeprowadzić i udokumentować test odtworzenia ERP, potem powtarzać go co kwartał z protokołem. |
| Właściciel i termin | Kierownik infrastruktury IT, 30 dni |
| Dowody | EV-0204 raport zadań kopii ERP z 90 dni (18d6a3…e4de); EV-0207 plan ciągłości działania, wersja 2.1 (c7a653…412d) |
| Decyzja audytora | Potwierdzone. Drugi recenzent: potwierdzone. |
F-03. Dostawcy krytyczni bez oceny bezpieczeństwa
| Kryterium | art. 21 ust. 2 lit. d NIS2; art. 8 ust. 1 pkt 2 lit. e i ust. 2 ustawy o KSC; ISO/IEC 27001 A.5.19-A.5.21 |
| Stan faktyczny | 9 z 14 dostawców krytycznych nie ma oceny bezpieczeństwa. 6 umów nie zawiera obowiązku zgłaszania incydentów. |
| Przyczyna | Zakupy oceniają dostawców pod kątem ceny i terminów. Bezpieczeństwo nie jest częścią procesu. |
| Skutek | Incydent u dostawcy z dostępem zdalnym, na przykład serwisu ERP, może dotrzeć do firmy za późno, żeby dotrzymać terminów 24 i 72 godzin. |
| Rekomendacja | Dodać ocenę bezpieczeństwa i klauzule do procesu zakupowego. Zacząć od 5 dostawców z dostępem zdalnym. |
| Właściciel i termin | Kierownik zakupów razem z CISO, 90 dni |
| Dowody | EV-0301 rejestr dostawców ICT (2955f2…aabd); EV-0306 wzór umowy serwisowej (18c89f…0394) |
| Decyzja audytora | Potwierdzone. Drugi recenzent: potwierdzone. |
F-04. Podatności krytyczne otwarte dłużej niż 30 dni
| Kryterium | art. 21 ust. 2 lit. e NIS2; art. 8 ust. 1 pkt 5 lit. b ustawy o KSC; ISO/IEC 27001 A.8.8 |
| Stan faktyczny | Uwierzytelnione skanowanie wykazało 11 podatności krytycznych starszych niż 30 dni na 4 serwerach, w tym na serwerze plików. |
| Przyczyna | Serwery są aktualizowane raz na kwartał. Poprawki krytyczne nie mają osobnego terminu. |
| Skutek | Znane podatności zostają otwarte przez tygodnie. |
| Rekomendacja | Ustalić termin 14 dni dla poprawek krytycznych i co miesiąc raportować, czy jest dotrzymany. |
| Właściciel i termin | Kierownik utrzymania IT, 60 dni |
| Dowody | EV-0415 raport skanowania podatności z 9 września 2026 (6b9b8a…901a); EV-0416 harmonogram aktualizacji serwerów (30c5ba…209f) |
| Decyzja audytora | Potwierdzone. |
F-05. Procedura incydentów bez terminów zgłoszeń z ustawy o KSC
| Kryterium | art. 21 ust. 2 lit. b i art. 23 NIS2; art. 11 ust. 1 pkt 4 i 4a ustawy o KSC; ISO/IEC 27001 A.5.24, A.5.26 |
| Stan faktyczny | Procedura obsługi incydentów pochodzi z 2021 roku. Nie przewiduje wczesnego ostrzeżenia w ciągu 24 godzin ani zgłoszenia w ciągu 72 godzin do CSIRT sektorowego. Nie odbyło się żadne ćwiczenie. |
| Przyczyna | Procedury nie zaktualizowano po nowelizacji ustawy o KSC. |
| Skutek | Ryzyko, że przy incydencie poważnym terminy zgłoszeń zostaną przekroczone. |
| Rekomendacja | Zaktualizować procedurę, wyznaczyć co najmniej dwie osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa (art. 9 ust. 1 pkt 1) i przeprowadzić ćwiczenie sztabowe (tabletop). |
| Właściciel i termin | CISO, 60 dni |
| Dowody | EV-0502 procedura obsługi incydentów, wersja 1.3 (712ff3…b5fb); EV-0507 odpowiedź właściciela kontroli z ankiety IR-02 (4ac242…8a01) |
| Decyzja audytora | Potwierdzone. |
5. Wyciąg z deklaracji stosowania (SoA)
Szkic deklaracji stosowania dla ISO/IEC 27001:2022. Pokazujemy 6 z 93 zabezpieczeń z załącznika A.
| Zabezpieczenie | Stosowane | Uzasadnienie | Stan | Dowody |
|---|---|---|---|---|
| A.5.19 Bezpieczeństwo informacji w relacjach z dostawcami | Tak | Dostawcy z dostępem do ERP i sieci | Częściowo wdrożone (F-03) | EV-0301 |
| A.5.24 Planowanie zarządzania incydentami | Tak | Wymóg art. 21 ust. 2 lit. b NIS2 | Częściowo wdrożone (F-05) | EV-0502 |
| A.7.4 Monitorowanie bezpieczeństwa fizycznego | Tak | Dwa zakłady z magazynami | Wdrożone | EV-0611 |
| A.8.5 Bezpieczne uwierzytelnianie | Tak | Dostęp zdalny i konta uprzywilejowane | Niewdrożone (F-01) | EV-0112, EV-0118 |
| A.8.13 Kopie zapasowe informacji | Tak | ERP i serwer plików | Częściowo wdrożone (F-02) | EV-0204 |
| A.8.30 Rozwój zlecony na zewnątrz | Nie | Firma nie zleca rozwoju oprogramowania | Wyłączone | EV-0620 (ankieta DEV-01) |
6. Wyciąg z indeksu dowodów
| ID | Dowód i źródło | Zebrano | SHA-256 |
|---|---|---|---|
| EV-0112 | Eksport zasad dostępu warunkowego Katalog tożsamości, tylko do odczytu | 2026-09-03 10:14 | 8d2e4c…5901 |
| EV-0118 | Konfiguracja bramy VPN Eksport konfiguracji, tylko do odczytu | 2026-09-03 11:02 | ea3eb0…f359 |
| EV-0204 | Raport zadań kopii ERP, 90 dni Konsola kopii zapasowych | 2026-09-04 09:40 | 18d6a3…e4de |
| EV-0301 | Rejestr dostawców ICT Ankieta, właściciel: zakupy | 2026-09-08 14:22 | 2955f2…aabd |
| EV-0415 | Raport uwierzytelnionego skanowania podatności Skaner podatności | 2026-09-09 21:05 | 6b9b8a…901a |
| EV-0502 | Procedura obsługi incydentów, wersja 1.3 Ankieta, właściciel: CISO | 2026-09-10 08:51 | 712ff3…b5fb |
Pełny indeks ma 212 pozycji. Każda ma źródło, znacznik czasu i skrót SHA-256.
7. Plan naprawczy
| Etap | Ustalenia | Termin | Właściciel |
|---|---|---|---|
| Szybkie działania | F-01, F-02 | do 30 dni | Kierownik IT |
| Krótki termin | F-04, F-05 | 30-90 dni | CISO |
| Przed audytem | F-03 i pozostałe ustalenia średnie | 90-180 dni | CISO z działem zakupów |
Po zamknięciu dwóch pierwszych etapów warto powtórzyć przegląd w trybie samooceny (dlaczego audyt warto powtarzać). Formalny audyt KSC przeprowadzają niezależni audytorzy, a nie zespół, który pomagał we wdrożeniu.
8. Zatwierdzenie
| Zatwierdził | Audytor IT |
| Drugi recenzent (ustalenia wysokie) | Inżynier bezpieczeństwa |
| Data podpisu | 22 września 2026 |
| Pakiet dowodów | Zapieczętowany po podpisie, skrót manifestu fa9efa…c508 |
W naszym zespole pracują certyfikowani audytorzy i inżynierowie bezpieczeństwa.
Demo na danych fikcyjnej firmy, 30 minut
Zobaczcie, jak powstaje taki raport
Pokażemy przebieg od ankiet do zapieczętowanego pakietu. Niczego nie podłączamy do Waszych systemów.
Umów demo