KSC · art. 15 · przegląd przed audytem
Przygotowanie do audytu KSC: sprawdzamy dowody, zanim zrobi to audytor
Podmioty, które były kluczowe już 3 kwietnia 2026, muszą przejść pierwszy audyt z art. 15 ustawy o KSC do 3 kwietnia 2028. Przechodzimy przez Wasze kontrole i dowody tak, jak zrobi to audytor, i zostawiamy listę poprawek z właścicielami. To audyt gotowości, a nie formalny audyt KSC.
// W skrócie
Przegląd przed audytem KSC to próba generalna przed art. 15
Przegląd przed audytem sprawdza, czy obowiązki z art. 8 ustawy o KSC działają i czy da się to wykazać dowodami z systemów. Jest dla podmiotów kluczowych przed pierwszym audytem i dla podmiotów ważnych, którym organ może audyt nakazać. Kończy się indeksem dowodów, listą poprawek i ponowną weryfikacją.
Stan na 24 września 2026. Źródło: Dz.U. 2026 poz. 252.
Kiedy musicie przejść audyt KSC
| Kogo dotyczy | Termin audytu | Podstawa |
|---|---|---|
| Podmiot kluczowy w dniu wejścia w życie nowelizacji (3 kwietnia 2026) | Pierwszy audyt do 3 kwietnia 2028, potem co najmniej raz na 3 lata | art. 33 ust. 2 ustawy nowelizującej, art. 15 |
| Podmiot, który stanie się kluczowy później | W ciągu 24 miesięcy od spełnienia kryteriów | art. 16 |
| Dotychczasowy operator usługi kluczowej | Zostaje przy swoim 3-letnim cyklu audytów | Dz.U. 2026 poz. 252 |
| Podmiot ważny | Nie ma audytu okresowego. Organ może go nakazać decyzją po incydencie poważnym albo innym naruszeniu ustawy | art. 15 ust. 1b |
Źródła: Dz.U. 2026 poz. 252, gov.pl, terminy KSC.
Siedem pytań, które warto sobie zadać przed audytem
Czy decyzje zarządu o SZBI widać w dokumentach?
Polityki mają datę zatwierdzenia i ostatniego przeglądu, a decyzje o ryzyku są zapisane. Sam dokument bez śladu decyzji to za mało.
Czy rejestr ryzyk ma właścicieli i terminy?
Każde ryzyko ma właściciela, decyzję o postępowaniu i termin. Plan postępowania z ryzykiem jest aktualny, a nie z dnia wdrożenia.
Czy potraficie odtworzyć jeden incydent od wykrycia do raportu?
Wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca od zgłoszenia. Bierzemy jedno zdarzenie albo zapis z ćwiczenia i sprawdzamy, czy zgłoszenia, czasy i logi układają się w jedną oś czasu.
Czy test odtworzenia ma datę, czas trwania i wynik?
Plan ciągłości działania bez testu jest deklaracją. Dowodem jest zapis testu: co odtwarzano, ile to trwało i co potem poprawiono.
Czy wiecie, którzy dostawcy są krytyczni?
Rejestr dostawców z oceną ryzyka, wymaganiami bezpieczeństwa w umowach i datą ostatniego przeglądu.
Czy ewidencja aktywów pochodzi z systemów?
Lista systemów, danych i właścicieli wygenerowana z narzędzi, a nie spisana z pamięci. Porównujemy ją z tym, co widać w konfiguracji.
Czy szkolenie kierownictwa z tego roku ma listę obecności?
Art. 8e wymaga szkolenia raz w roku kalendarzowym dla kierownika podmiotu i osoby odpowiedzialnej za cyberbezpieczeństwo. Dowód: program, data i lista uczestników. Prowadzimy też szkolenie KSC dla zarządu.
Logi z systemów to też dokumentacja
Art. 10 ust. 4 ustawy o KSC zalicza automatycznie generowane zapisy w dziennikach systemów do dokumentacji operacyjnej. Dlatego w przeglądzie zaczynamy od tego, co Wasze systemy już zapisują, a dowody może zebrać FutureCode Evidence Box. Przykładowe dowody dla każdego obszaru pokazuje macierz dowodów KSC (XLSX, bez rejestracji).
// Przebieg
Jak przebiega przegląd przed audytem
Zakres i kalendarz audytu
Ustalamy, czy i kiedy obowiązuje Was audyt z art. 15, które usługi i systemy obejmuje oraz kto po Waszej stronie odpowiada za każdy obszar.
Indeks dowodów
Zbieramy dowody i przypisujemy je do obszarów art. 8: polityki, rejestry, logi, konfiguracje, zgłoszenia i wyniki testów.
Próbki i rozmowy
Próbki wybieramy tak, jak robi to audytor: zgłoszenia, zmiany uprawnień, testy odtworzenia, oceny dostawców. Rozmawiamy z właścicielami kontroli i z zarządem.
Raport gotowości
Stan każdego obszaru, braki z odwołaniem do konkretnego dowodu i lista poprawek z właścicielami i terminami, zapisane tak, żeby dało się je sprawdzić ponownie.
Ponowna weryfikacja
Po poprawkach sprawdzamy je jeszcze raz na dowodach i aktualizujemy indeks, który przekażecie audytorowi.
Indeks dowodów gotowy dla audytora
// Pierwszy krok
Stały zakres, wynik na piśmie
Zakres i termin ustalamy na piśmie przed startem. Drugi etap zamawiacie, kiedy widzicie wynik pierwszego.
01Przegląd
Przegląd gotowości przed audytem KSC
Przechodzimy przez wszystkie obszary art. 8 albo najpierw przez te, w których widzicie największe ryzyko. W zespole przeglądu są certyfikowani audytorzy i inżynierowie bezpieczeństwa.
- Dokumentacja SZBI z datami i zatwierdzeniami
- Próbki logów, konfiguracji, zgłoszeń i testów
- Rozmowy z właścicielami kontroli
- Raport gotowości z listą poprawek
Zamów pierwszy krokPierwszy krok, 5 tygodni
Przegląd przed audytem KSC
- Indeks dowodów przypisanych do obszarów art. 8
- Lista braków z priorytetami
- Plan poprawek z właścicielami i terminami
Kluczowy rezultat: indeks dowodów z zaznaczonymi brakami, gotowy do uzupełnienia
02Po poprawkach
Ponowna weryfikacja i plan dnia audytu
Kiedy poprawki są gotowe, sprawdzamy je i przygotowujemy Wasz zespół do rozmów z audytorem.
- Ponowna weryfikacja poprawek na dowodach
- Aktualny indeks dowodów dla audytora
- Lista osób odpowiedzialnych za każdy obszar
- Rozmowa próbna z właścicielami kontroli
// Niezależność
Przegląd przed audytem to nie jest audyt KSC
Przegląd przed audytem robimy my. Formalny audyt z art. 15 przeprowadza ktoś inny i ma własne wymagania wobec audytorów.
Przegląd przed audytem
- Sprawdza kontrole i dowody przed audytem
- Kończy się listą poprawek i ponowną weryfikacją
- Służy Wam do poprawek i nie zastępuje audytu z art. 15
Audyt KSC (art. 15)
- Akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z uprawnieniami albo CSIRT sektorowy spełniający te kryteria
- Uprawnienia audytora: certyfikat z listy w rozporządzeniu, 3 lata praktyki w audycie bezpieczeństwa systemów informacyjnych albo 2 lata praktyki i studia podyplomowe
- Audytorem nie może być osoba, która wykonuje u Was zadania z art. 8 lub 9-13 albo wykonywała je w roku przed audytem (art. 15 ust. 2a)
Czego nie zrobimy
- Formalnego audytu KSC z art. 15: takich audytów w ogóle nie przeprowadzamy
- „Certyfikatu zgodności z KSC”, bo taki dokument nie istnieje
Powiemy od razu, kto może Was audytować, a kto nie. Stan na 24 września 2026, źródła: gov.pl, uprawnienia audytorów, Dz.U. 2018 poz. 1999. Więcej: kto może przeprowadzić audyt KSC.
// Zakres
Co robimy, a czego nie robimy
Zakres i termin ustalamy na piśmie przed startem.
Robimy
- Sprawdzenie, czy i kiedy obowiązuje Was audyt z art. 15
- Przegląd dokumentacji SZBI i dowodów ze wszystkich obszarów art. 8
- Próbki logów, konfiguracji, zgłoszeń i testów odtworzenia
- Raport gotowości z listą poprawek, właścicielami i terminami
- Ponowną weryfikację poprawek i indeks dowodów dla audytora
Nie robimy
- Formalnego audytu z art. 15: tylko do niego przygotowujemy
- Dokumentów, które opisują kontrole, których nie ma
- Obietnic, że audyt przejdzie bez uwag
- Przeglądu na podstawie samych ankiet, bez dowodów z systemów
Jeśli potrzebujecie wdrożenia, a nie przeglądu, zacznijcie od analizy luk wobec KSC.
// FAQ
Pytania przed audytem KSC
Czym różni się przegląd przed audytem od audytu KSC?
Audyt KSC to formalny audyt z art. 15, który przeprowadza akredytowana jednostka, co najmniej dwóch uprawnionych audytorów albo CSIRT sektorowy. Przegląd przed audytem sprawdza te same obszary i dowody, ale jego wynik służy Wam do poprawek. Część rynku nazywa go audytem zerowym.
Kiedy musimy przejść pierwszy audyt KSC?
Jeśli byliście podmiotem kluczowym już 3 kwietnia 2026, do 3 kwietnia 2028 (art. 33 ust. 2 ustawy nowelizującej), a potem co najmniej raz na 3 lata. Podmiot, który stanie się kluczowy później, ma 24 miesiące od spełnienia kryteriów (art. 16). Podmiot ważny nie ma audytu okresowego, ale organ może go nakazać decyzją (art. 15 ust. 1b). Stan na 24 września 2026.
Czy po przeglądzie możecie przeprowadzić nasz formalny audyt?
Nie. Formalnych audytów KSC nie przeprowadzamy. Audyt z art. 15 przeprowadza akredytowana jednostka oceniająca zgodność, co najmniej dwóch uprawnionych audytorów albo CSIRT sektorowy. Audytorem nie może być osoba, która wykonuje u Was zadania z art. 8 lub 9-13 albo wykonywała je w roku przed audytem (art. 15 ust. 2a). Na pierwszej rozmowie wyjaśnimy, jakie wymagania musi spełnić Wasz audytor.
Czy logi z systemów liczą się jako dowód?
Tak. Art. 10 ust. 4 ustawy o KSC zalicza automatycznie generowane zapisy w dziennikach systemów do dokumentacji operacyjnej. Log, konfiguracja albo wynik testu z datą pokazuje, że kontrola działa. Opis procedury pokazuje tylko, że ktoś ją napisał.
Ile trwa przegląd i czego potrzebujecie od nas?
Pierwszy krok trwa 5 tygodni i ma stały zakres. Potrzebujemy dokumentacji SZBI, osoby kontaktowej dla każdego obszaru i kilku godzin rozmów z właścicielami kontroli. Dostęp do systemów ustalamy tak, żeby był tylko do odczytu.
Jesteśmy podmiotem ważnym. Czy przegląd ma sens?
Organ może nakazać Wam audyt decyzją po incydencie poważnym albo innym naruszeniu ustawy (art. 15 ust. 1b). Przegląd pokazuje, jak wypadlibyście w takim audycie, zanim ktoś go zarządzi. Te same dowody przydadzą się w odpowiedziach na ankiety bezpieczeństwa od klientów.
Z bloga: audyt i dowody
// Powiązane usługi
Pozostałe usługi wokół ustawy o KSC
01Wdrożenie
KSC i NIS2: wdrożenie
Analiza luk wobec art. 8, plan na 26 tygodni i kontrole wdrożone w systemach, z dowodami.
KSC i NIS202Art. 8e
Szkolenie KSC dla zarządu
Coroczne szkolenie kierownika podmiotu i osoby odpowiedzialnej za cyberbezpieczeństwo, udokumentowane na audyt.
Szkolenie dla zarządu03Stała obsługa
Stała obsługa KSC i zewnętrzny CISO
Co miesiąc rejestr ryzyk, dowody i ankiety od klientów, co kwartał raport dla zarządu.
Stała obsługa KSC
Sprawdźmy, jak wypadlibyście w audycie
W 30 minut ustalimy, czy i kiedy obowiązuje Was audyt z art. 15, i zakres przeglądu. Przed rozmową możecie przejrzeć macierz dowodów KSC.
Umów 30 minut rozmowyWolicie zacząć od konkretu na piśmie?
Opiszcie sytuację, a odeślemy zakres i termin przeglądu. Odpowiadamy w ciągu jednego dnia roboczego.
Zamów pierwszy krok