KSC · art. 15 · przegląd przed audytem

Przygotowanie do audytu KSC: sprawdzamy dowody, zanim zrobi to audytor

Podmioty, które były kluczowe już 3 kwietnia 2026, muszą przejść pierwszy audyt z art. 15 ustawy o KSC do 3 kwietnia 2028. Przechodzimy przez Wasze kontrole i dowody tak, jak zrobi to audytor, i zostawiamy listę poprawek z właścicielami. To audyt gotowości, a nie formalny audyt KSC.

// W skrócie

Przegląd przed audytem KSC to próba generalna przed art. 15

Przegląd przed audytem sprawdza, czy obowiązki z art. 8 ustawy o KSC działają i czy da się to wykazać dowodami z systemów. Jest dla podmiotów kluczowych przed pierwszym audytem i dla podmiotów ważnych, którym organ może audyt nakazać. Kończy się indeksem dowodów, listą poprawek i ponowną weryfikacją.

Stan na 24 września 2026. Źródło: Dz.U. 2026 poz. 252.

Kiedy musicie przejść audyt KSC

Stan na 24 września 2026
Kogo dotyczyTermin audytuPodstawa
Podmiot kluczowy w dniu wejścia w życie nowelizacji (3 kwietnia 2026)Pierwszy audyt do 3 kwietnia 2028, potem co najmniej raz na 3 lataart. 33 ust. 2 ustawy nowelizującej, art. 15
Podmiot, który stanie się kluczowy późniejW ciągu 24 miesięcy od spełnienia kryteriówart. 16
Dotychczasowy operator usługi kluczowejZostaje przy swoim 3-letnim cyklu audytówDz.U. 2026 poz. 252
Podmiot ważnyNie ma audytu okresowego. Organ może go nakazać decyzją po incydencie poważnym albo innym naruszeniu ustawyart. 15 ust. 1b

Źródła: Dz.U. 2026 poz. 252, gov.pl, terminy KSC.

Siedem pytań, które warto sobie zadać przed audytem

  1. Czy decyzje zarządu o SZBI widać w dokumentach?

    Polityki mają datę zatwierdzenia i ostatniego przeglądu, a decyzje o ryzyku są zapisane. Sam dokument bez śladu decyzji to za mało.

  2. Czy rejestr ryzyk ma właścicieli i terminy?

    Każde ryzyko ma właściciela, decyzję o postępowaniu i termin. Plan postępowania z ryzykiem jest aktualny, a nie z dnia wdrożenia.

  3. Czy potraficie odtworzyć jeden incydent od wykrycia do raportu?

    Wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca od zgłoszenia. Bierzemy jedno zdarzenie albo zapis z ćwiczenia i sprawdzamy, czy zgłoszenia, czasy i logi układają się w jedną oś czasu.

  4. Czy test odtworzenia ma datę, czas trwania i wynik?

    Plan ciągłości działania bez testu jest deklaracją. Dowodem jest zapis testu: co odtwarzano, ile to trwało i co potem poprawiono.

  5. Czy wiecie, którzy dostawcy są krytyczni?

    Rejestr dostawców z oceną ryzyka, wymaganiami bezpieczeństwa w umowach i datą ostatniego przeglądu.

  6. Czy ewidencja aktywów pochodzi z systemów?

    Lista systemów, danych i właścicieli wygenerowana z narzędzi, a nie spisana z pamięci. Porównujemy ją z tym, co widać w konfiguracji.

  7. Czy szkolenie kierownictwa z tego roku ma listę obecności?

    Art. 8e wymaga szkolenia raz w roku kalendarzowym dla kierownika podmiotu i osoby odpowiedzialnej za cyberbezpieczeństwo. Dowód: program, data i lista uczestników. Prowadzimy też szkolenie KSC dla zarządu.

Logi z systemów to też dokumentacja

Art. 10 ust. 4 ustawy o KSC zalicza automatycznie generowane zapisy w dziennikach systemów do dokumentacji operacyjnej. Dlatego w przeglądzie zaczynamy od tego, co Wasze systemy już zapisują, a dowody może zebrać FutureCode Evidence Box. Przykładowe dowody dla każdego obszaru pokazuje macierz dowodów KSC (XLSX, bez rejestracji).

// Przebieg

Jak przebiega przegląd przed audytem

  1. Zakres i kalendarz audytu

    Ustalamy, czy i kiedy obowiązuje Was audyt z art. 15, które usługi i systemy obejmuje oraz kto po Waszej stronie odpowiada za każdy obszar.

  2. Indeks dowodów

    Zbieramy dowody i przypisujemy je do obszarów art. 8: polityki, rejestry, logi, konfiguracje, zgłoszenia i wyniki testów.

  3. Próbki i rozmowy

    Próbki wybieramy tak, jak robi to audytor: zgłoszenia, zmiany uprawnień, testy odtworzenia, oceny dostawców. Rozmawiamy z właścicielami kontroli i z zarządem.

  4. Raport gotowości

    Stan każdego obszaru, braki z odwołaniem do konkretnego dowodu i lista poprawek z właścicielami i terminami, zapisane tak, żeby dało się je sprawdzić ponownie.

  5. Ponowna weryfikacja

    Po poprawkach sprawdzamy je jeszcze raz na dowodach i aktualizujemy indeks, który przekażecie audytorowi.

Indeks dowodów gotowy dla audytora

// Pierwszy krok

Stały zakres, wynik na piśmie

Zakres i termin ustalamy na piśmie przed startem. Drugi etap zamawiacie, kiedy widzicie wynik pierwszego.

  1. 01Przegląd

    Przegląd gotowości przed audytem KSC

    Przechodzimy przez wszystkie obszary art. 8 albo najpierw przez te, w których widzicie największe ryzyko. W zespole przeglądu są certyfikowani audytorzy i inżynierowie bezpieczeństwa.

    • Dokumentacja SZBI z datami i zatwierdzeniami
    • Próbki logów, konfiguracji, zgłoszeń i testów
    • Rozmowy z właścicielami kontroli
    • Raport gotowości z listą poprawek

    Pierwszy krok, 5 tygodni

    Przegląd przed audytem KSC

    • Indeks dowodów przypisanych do obszarów art. 8
    • Lista braków z priorytetami
    • Plan poprawek z właścicielami i terminami

    Kluczowy rezultat: indeks dowodów z zaznaczonymi brakami, gotowy do uzupełnienia

    Zamów pierwszy krok
  2. 02Po poprawkach

    Ponowna weryfikacja i plan dnia audytu

    Kiedy poprawki są gotowe, sprawdzamy je i przygotowujemy Wasz zespół do rozmów z audytorem.

    • Ponowna weryfikacja poprawek na dowodach
    • Aktualny indeks dowodów dla audytora
    • Lista osób odpowiedzialnych za każdy obszar
    • Rozmowa próbna z właścicielami kontroli
    Zobaczcie przykładowy raport

// Niezależność

Przegląd przed audytem to nie jest audyt KSC

Przegląd przed audytem robimy my. Formalny audyt z art. 15 przeprowadza ktoś inny i ma własne wymagania wobec audytorów.

Przegląd przed audytem

  • Sprawdza kontrole i dowody przed audytem
  • Kończy się listą poprawek i ponowną weryfikacją
  • Służy Wam do poprawek i nie zastępuje audytu z art. 15

Audyt KSC (art. 15)

  • Akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z uprawnieniami albo CSIRT sektorowy spełniający te kryteria
  • Uprawnienia audytora: certyfikat z listy w rozporządzeniu, 3 lata praktyki w audycie bezpieczeństwa systemów informacyjnych albo 2 lata praktyki i studia podyplomowe
  • Audytorem nie może być osoba, która wykonuje u Was zadania z art. 8 lub 9-13 albo wykonywała je w roku przed audytem (art. 15 ust. 2a)

Czego nie zrobimy

  • Formalnego audytu KSC z art. 15: takich audytów w ogóle nie przeprowadzamy
  • „Certyfikatu zgodności z KSC”, bo taki dokument nie istnieje

Powiemy od razu, kto może Was audytować, a kto nie. Stan na 24 września 2026, źródła: gov.pl, uprawnienia audytorów, Dz.U. 2018 poz. 1999. Więcej: kto może przeprowadzić audyt KSC.

// Zakres

Co robimy, a czego nie robimy

Zakres i termin ustalamy na piśmie przed startem.

Robimy

  • Sprawdzenie, czy i kiedy obowiązuje Was audyt z art. 15
  • Przegląd dokumentacji SZBI i dowodów ze wszystkich obszarów art. 8
  • Próbki logów, konfiguracji, zgłoszeń i testów odtworzenia
  • Raport gotowości z listą poprawek, właścicielami i terminami
  • Ponowną weryfikację poprawek i indeks dowodów dla audytora

Nie robimy

  • Formalnego audytu z art. 15: tylko do niego przygotowujemy
  • Dokumentów, które opisują kontrole, których nie ma
  • Obietnic, że audyt przejdzie bez uwag
  • Przeglądu na podstawie samych ankiet, bez dowodów z systemów

Jeśli potrzebujecie wdrożenia, a nie przeglądu, zacznijcie od analizy luk wobec KSC.

// FAQ

Pytania przed audytem KSC

Czym różni się przegląd przed audytem od audytu KSC?

Audyt KSC to formalny audyt z art. 15, który przeprowadza akredytowana jednostka, co najmniej dwóch uprawnionych audytorów albo CSIRT sektorowy. Przegląd przed audytem sprawdza te same obszary i dowody, ale jego wynik służy Wam do poprawek. Część rynku nazywa go audytem zerowym.

Kiedy musimy przejść pierwszy audyt KSC?

Jeśli byliście podmiotem kluczowym już 3 kwietnia 2026, do 3 kwietnia 2028 (art. 33 ust. 2 ustawy nowelizującej), a potem co najmniej raz na 3 lata. Podmiot, który stanie się kluczowy później, ma 24 miesiące od spełnienia kryteriów (art. 16). Podmiot ważny nie ma audytu okresowego, ale organ może go nakazać decyzją (art. 15 ust. 1b). Stan na 24 września 2026.

Czy po przeglądzie możecie przeprowadzić nasz formalny audyt?

Nie. Formalnych audytów KSC nie przeprowadzamy. Audyt z art. 15 przeprowadza akredytowana jednostka oceniająca zgodność, co najmniej dwóch uprawnionych audytorów albo CSIRT sektorowy. Audytorem nie może być osoba, która wykonuje u Was zadania z art. 8 lub 9-13 albo wykonywała je w roku przed audytem (art. 15 ust. 2a). Na pierwszej rozmowie wyjaśnimy, jakie wymagania musi spełnić Wasz audytor.

Czy logi z systemów liczą się jako dowód?

Tak. Art. 10 ust. 4 ustawy o KSC zalicza automatycznie generowane zapisy w dziennikach systemów do dokumentacji operacyjnej. Log, konfiguracja albo wynik testu z datą pokazuje, że kontrola działa. Opis procedury pokazuje tylko, że ktoś ją napisał.

Ile trwa przegląd i czego potrzebujecie od nas?

Pierwszy krok trwa 5 tygodni i ma stały zakres. Potrzebujemy dokumentacji SZBI, osoby kontaktowej dla każdego obszaru i kilku godzin rozmów z właścicielami kontroli. Dostęp do systemów ustalamy tak, żeby był tylko do odczytu.

Jesteśmy podmiotem ważnym. Czy przegląd ma sens?

Organ może nakazać Wam audyt decyzją po incydencie poważnym albo innym naruszeniu ustawy (art. 15 ust. 1b). Przegląd pokazuje, jak wypadlibyście w takim audycie, zanim ktoś go zarządzi. Te same dowody przydadzą się w odpowiedziach na ankiety bezpieczeństwa od klientów.

Z bloga: audyt i dowody

// Powiązane usługi

Pozostałe usługi wokół ustawy o KSC

  1. 01Wdrożenie

    KSC i NIS2: wdrożenie

    Analiza luk wobec art. 8, plan na 26 tygodni i kontrole wdrożone w systemach, z dowodami.

    KSC i NIS2
  2. 02Art. 8e

    Szkolenie KSC dla zarządu

    Coroczne szkolenie kierownika podmiotu i osoby odpowiedzialnej za cyberbezpieczeństwo, udokumentowane na audyt.

    Szkolenie dla zarządu
  3. 03Stała obsługa

    Stała obsługa KSC i zewnętrzny CISO

    Co miesiąc rejestr ryzyk, dowody i ankiety od klientów, co kwartał raport dla zarządu.

    Stała obsługa KSC

Sprawdźmy, jak wypadlibyście w audycie

W 30 minut ustalimy, czy i kiedy obowiązuje Was audyt z art. 15, i zakres przeglądu. Przed rozmową możecie przejrzeć macierz dowodów KSC.

Umów 30 minut rozmowy

Wolicie zacząć od konkretu na piśmie?

Opiszcie sytuację, a odeślemy zakres i termin przeglądu. Odpowiadamy w ciągu jednego dnia roboczego.

Zamów pierwszy krok