KSC · ISO/IEC 27001 · DORA · CRA
Zgodność i audyt: jeden reżim naraz, od luki do dowodu
KSC, DORA, CRA i ankiety bezpieczeństwa od klientów przychodzą naraz, a dowody są rozrzucone po kilku systemach i skrzynkach mailowych. Zaczynamy od jednego reżimu: ustalamy luki i właścicieli, wdrażamy kontrole w systemach i zbieramy dowody, które obronią się przed audytorem.
// W skrócie
Polityka, której nie da się pokazać w systemie, nie jest kontrolą.
Jest dokumentem o kontroli. Dlatego zgodność z KSC (polskie wdrożenie NIS2), DORA, CRA i ISO/IEC 27001 budujemy od strony systemów: analiza luk wobec jednego reżimu, rejestr obowiązków z właścicielami, kontrole wdrożone w systemach tożsamości, chmurze i danych oraz dowody z logów i konfiguracji. Pracujemy dla firm produkcyjnych, logistycznych, energetycznych, finansowych i telekomunikacyjnych.
// Wybierzcie reżim
Jeden reżim naraz, najpierw ten z najbliższym terminem
Kolejność ustalamy według terminów, umów z klientami i tego, co już działa. Większość kontroli przyda się potem w kolejnym reżimie. Gdy grupa albo klient oczekuje innych ram, pracujemy też według NIST CSF 2.0, a w automatyce przemysłowej według IEC 62443.
01KSC / NIS2
Ustawa o KSC: wdrożenie i przygotowanie do audytu
Obowiązki z rozdziału 3 od 3 kwietnia 2027, pierwszy audyt podmiotów kluczowych do 3 kwietnia 2028.
- Sprawdzenie, czy i w jakiej kategorii obejmuje Was ustawa
- SZBI, ryzyko, incydenty i ciągłość działania
- Coroczne, udokumentowane szkolenie kierownictwa (art. 8e)
- Przegląd przed audytem z art. 15
02ISO/IEC 27001
SZBI do gotowości certyfikacyjnej
Gdy klient wymaga certyfikatu albo chcecie mieć jeden system zarządzania dla kilku reżimów.
- Zakres SZBI i ocena ryzyka
- Deklaracja stosowania (SoA) dla 93 zabezpieczeń
- Audyt wewnętrzny i przegląd zarządzania
- Gotowość do audytu certyfikującego
03DORA
Odporność operacyjna podmiotów finansowych
Zarządzanie ryzykiem ICT, rejestr informacji o umowach z dostawcami ICT i testy odporności cyfrowej.
- Ramy zarządzania ryzykiem ICT
- Rejestr informacji budowany z danych
- Program testów odporności
- Ciągłość działania ICT
04CRA
Sprzęt i oprogramowanie na rynku UE
Dla producentów produktów z elementami cyfrowymi, także tych, które już są w sprzedaży.
- Ścieżka zgłaszania podatności i incydentów
- SBOM dla każdej wersji produktu
- Proces obsługi podatności
- Plan na pełne stosowanie od 11 grudnia 2027
05AI Act
Obowiązki z AI Act i system zarządzania AI
Obowiązki przejrzystości z art. 50 obowiązują od 2 sierpnia 2026, wymagania dla systemów wysokiego ryzyka z załącznika III od 2 grudnia 2027.
- Inwentaryzacja narzędzi i zastosowań AI
- Ocena, czy system jest systemem wysokiego ryzyka z załącznika III
- Wspieranie kompetencji w zakresie AI w zespole
- System zarządzania AI według ISO/IEC 42001
// Terminy
Terminy, które ustawiają kolejność prac
DORA
DORA już obowiązuje
Podmioty finansowe co roku przekazują nadzorcy rejestr informacji o umowach z dostawcami ICT.
KNF (otwiera się w nowej karcie)CRA
Zgłaszanie podatności i incydentów
Obowiązuje także dla produktów wprowadzonych do obrotu wcześniej (art. 69 ust. 3 CRA).
ENISA (otwiera się w nowej karcie)KSC
Obowiązki z rozdziału 3 ustawy o KSC
SZBI, ryzyko, incydenty, ciągłość działania, łańcuch dostaw i szkolenie kierownictwa.
Dz.U. 2026 poz. 252 (otwiera się w nowej karcie)CRA
Pełne stosowanie przepisów CRA
Wymagania dla produktów z elementami cyfrowymi, w tym SBOM i obsługa podatności.
Komisja Europejska (otwiera się w nowej karcie)KSC
Pierwszy audyt podmiotów kluczowych
Dotyczy podmiotów, które miały ten status już 3 kwietnia 2026 (art. 33 ust. 2 ustawy nowelizującej).
Zasady audytu KSC
Stan na . Źródła: Dz.U. 2026 poz. 252, gov.pl, terminy KSC, KNF, ENISA, Komisja Europejska.
// Jak pracujemy
Analiza, wdrożenie i przegląd przed audytem
Zaczynamy od stałego zakresu na 5 tygodni. Kolejne etapy zamawiacie osobno, kiedy widzicie wynik pierwszego.
01Analiza
Analiza luk i rejestr obowiązków
Zestawiamy wymagania wybranego reżimu z tym, co już działa: politykami, konfiguracjami, logami i umowami z dostawcami.
- Analiza luk z priorytetami
- Rejestr obowiązków z właścicielami
- Roadmapa na 90 dni
Zamów pierwszy krokPierwszy krok, 5 tygodni
Jeden reżim, bez przepisywania wszystkiego
- Stały zakres i termin ustalone na piśmie przed startem
Kluczowy rezultat: jedna kontrola wdrożona w systemie razem z dowodem
02Wdrożenie
Kontrole w systemach, razem z dowodami
Kontrolę wdrażamy w systemie, którego dotyczy. Dowód powstaje wtedy przy okazji, a nie tydzień przed audytem.
- Tożsamość i uprawnienia
- Konfiguracja chmury i stacji roboczych
- Potoki danych i proces zmian
- Logi przypięte do wymagań, z datą
03Przed audytem
Przegląd przed audytem
Ustawa o KSC (art. 10 ust. 4) zalicza automatycznie generowane logi do dokumentacji operacyjnej. Sprawdzamy, czy Wasze logi i zapisy pokażą audytorowi to, co powinny. Dowody może zebrać FutureCode Evidence Box.
- Próbki dowodów pobrane tak, jak zrobi to audytor
- Lista poprawek z priorytetami
- Ponowna weryfikacja po poprawkach
// DORA
DORA: rejestr informacji budowany z danych, nie z arkusza
DORA stosuje się od 17 stycznia 2025. Co roku najwięcej pracy wymaga rejestr informacji o umowach z zewnętrznymi dostawcami usług ICT: od 2026 pokazuje stan na 31 grudnia poprzedniego roku, a w Polsce zbiera go KNF. Budujemy go z danych o umowach i dostawcach, razem z klasyfikacją incydentów i programem testów odporności. Więcej na stronie Wdrożenie DORA.
Stan na 24 września 2026. Źródło: KNF.
// CRA
Akt o cyberodporności (CRA): zgłaszanie już obowiązuje
Od 11 września 2026 producenci produktów z elementami cyfrowymi zgłaszają aktywnie wykorzystywane podatności i poważne incydenty przez jednolitą platformę zgłoszeń ENISA, także dla produktów wprowadzonych do obrotu wcześniej (art. 69 ust. 3). Pełne stosowanie: 11 grudnia 2027.
Co przygotować
- Ścieżkę zgłoszeń przećwiczoną na jednym scenariuszu
- SBOM dla każdej wersji produktu
- Obsługę podatności z właścicielem na każdym etapie
Terminy zgłoszeń, SBOM i ścieżkę do oznakowania CE opisujemy na stronie Cyber Resilience Act. Stan na 24 września 2026. Źródła: ENISA, Komisja Europejska.
// Ankiety od klientów
Ankiety bezpieczeństwa od klientów: odpowiedzi z dowodami
Klient objęty KSC albo DORA musi zarządzać ryzykiem swoich dostawców, więc wysyła Wam ankietę. Odpowiedź „tak, mamy politykę” wystarcza coraz rzadziej.
- Każdą odpowiedź łączymy z artefaktem: konfiguracją, logiem, polityką z datą przeglądu albo wynikiem testu
- Tam, gdzie kontroli jeszcze nie ma, piszemy to wprost i podajemy termin
- Odpowiedzi trafiają do biblioteki, więc kolejną ankietę wypełniacie z niej, a nie od zera
// Niezależność
Powiemy, kto nie może Was audytować
Audyt gotowości robimy my. Formalny audyt KSC przeprowadza ktoś inny, niezależny od tych, którzy wdrażali u Was kontrole.
Audyt gotowości
- Sprawdzamy kontrole, dowody i dokumentację tak, jak zrobi to audytor
- Zostawiamy listę poprawek z priorytetami
- Pokazujemy braki, zanim zapyta o nie audytor
- To nie jest audyt w rozumieniu art. 15 ustawy o KSC
Formalny audyt KSC (art. 15)
- Akredytowana jednostka oceniająca zgodność
- Albo co najmniej dwóch audytorów z uprawnieniami: certyfikat z listy rozporządzenia albo udokumentowana praktyka
- Albo CSIRT sektorowy spełniający te kryteria
- Audytorem nie może być osoba, która wykonuje u Was zadania z art. 8 lub 9-13 albo wykonywała je w roku przed audytem (art. 15 ust. 2a)
Formalnych audytów KSC nie przeprowadzamy. Stan na 24 września 2026, szczegóły: kto może przeprowadzić audyt KSC.
// Kwalifikacje
Kwalifikacje w zespole
Audyty prowadzą u nas certyfikowani audytorzy. Audytor musi być obiektywny, dlatego nie audytujemy tego, co sami wdrażaliśmy. W zespole mamy też certyfikaty z bezpieczeństwa, ochrony danych i zarządzania procesami.
Certyfikaty w zespole
- CISA (Certified Information Systems Auditor)ISACA
- IODO (inspektor ochrony danych osobowych)
- CompTIA Security+CompTIA
- ITILAXELOS / PeopleCert
- REQBRequirements Engineering Qualifications Board
- SAFeScaled Agile
- ISTQBInternational Software Testing Qualifications Board
// Zakres
Co robimy, a czego nie robimy
Zakres ustalamy na piśmie przed startem. Tak samo jasno mówimy, czego nie weźmiemy.
Robimy
- Analizę luk wobec jednego reżimu: KSC, ISO/IEC 27001, DORA albo CRA
- Rejestr obowiązków z właścicielami i terminami
- Kontrole wdrożone w systemach, razem z dowodami
- Odpowiedzi na ankiety bezpieczeństwa od klientów, oparte na dowodach
- Przegląd przed audytem i ponowną weryfikację poprawek
Nie robimy
- Certyfikatu zgodności z KSC, bo taki dokument nie istnieje
- Formalnego audytu KSC z art. 15: przeprowadza go niezależny audytor, nie my
- Certyfikacji ISO/IEC 27001: certyfikat wydaje akredytowana jednostka certyfikująca
- Testów TLPT ani TIBER
- Rocznego programu na slajdach bez pierwszego działającego kroku
Jeśli szukacie wyłącznie dokumentu do akt kontroli, powiemy na pierwszej rozmowie, że nie jesteśmy właściwym wyborem.
// FAQ
Pytania o zgodność i audyt
Który reżim najpierw?
Ten z najbliższym terminem albo ten, który blokuje sprzedaż. Firmy objęte KSC zwykle zaczynają od KSC, bo obowiązki z rozdziału 3 trzeba spełnić do 3 kwietnia 2027. Jeśli duży klient wymaga ISO/IEC 27001, zaczynamy od ISO, bo większość kontroli przyda się potem przy KSC. Kolejność ustalamy na pierwszej rozmowie, na podstawie terminów i Waszych umów.
Czy ISO 27001 wystarczy do KSC?
Nie w całości. SZBI zgodny z ISO/IEC 27001 pokrywa dużą część wymagań art. 8, ale nie zastępuje formalnego audytu z art. 15 ani obowiązków, których norma nie przewiduje: wpisu do wykazu, zgłaszania incydentów w terminach ustawy czy corocznego, udokumentowanego szkolenia kierownictwa (art. 8e). Pokazujemy, które kontrole z ISO wykorzystacie, a co trzeba dodać.
Czy możecie nas później audytować?
Formalnego audytu KSC nie przeprowadzimy, bo takich audytów w ogóle nie robimy. Robimy audyt gotowości. Art. 15 ust. 2a wyklucza też audytora, który wykonywał u Was zadania z art. 8 lub 9-13 w roku przed audytem. Powiemy wprost, kto może przeprowadzić formalny audyt, a kto nie.
Jak odpowiedzieć na ankietę bezpieczeństwa od klienta?
Dowodami, nie deklaracjami. Przy każdej odpowiedzi wskazujemy, gdzie leży dowód, a braki opisujemy razem z terminem ich zamknięcia. Z gotowych odpowiedzi budujemy bibliotekę, z której wypełnicie kolejne ankiety. Szczegóły w sekcji o ankietach.
Czy dotyczy nas DORA albo CRA?
DORA obejmuje podmioty finansowe, m.in. banki, zakłady ubezpieczeń, firmy inwestycyjne i instytucje płatnicze, a pośrednio ich dostawców ICT, którzy trafiają do rejestru informacji. CRA dotyczy producentów, importerów i dystrybutorów produktów z elementami cyfrowymi. Jeśli sprzedajecie w UE oprogramowanie albo urządzenia z oprogramowaniem, sprawdźcie to teraz: zgłaszanie podatności obowiązuje od 11 września 2026. Więcej: wdrożenie DORA i Cyber Resilience Act.
Ile trwa i ile kosztuje pierwszy krok?
Pierwszy krok trwa 5 tygodni, a zakres i termin ustalamy na piśmie przed startem. Cenę podajemy po pierwszej rozmowie, kiedy znamy reżim i liczbę systemów w zakresie.
Z bloga: zgodność i audyt
Zacznijmy od jednego reżimu
W 30 minut ustalimy, który reżim ma pierwszeństwo i co wejdzie w pierwszy krok.
Umów 30 minut rozmowyWolicie zacząć od konkretu na piśmie?
Opiszcie sytuację, a odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.
Zamów pierwszy krok