KSC · ISO/IEC 27001 · DORA · CRA

Zgodność i audyt: jeden reżim naraz, od luki do dowodu

KSC, DORA, CRA i ankiety bezpieczeństwa od klientów przychodzą naraz, a dowody są rozrzucone po kilku systemach i skrzynkach mailowych. Zaczynamy od jednego reżimu: ustalamy luki i właścicieli, wdrażamy kontrole w systemach i zbieramy dowody, które obronią się przed audytorem.

// W skrócie

Polityka, której nie da się pokazać w systemie, nie jest kontrolą.

Jest dokumentem o kontroli. Dlatego zgodność z KSC (polskie wdrożenie NIS2), DORA, CRA i ISO/IEC 27001 budujemy od strony systemów: analiza luk wobec jednego reżimu, rejestr obowiązków z właścicielami, kontrole wdrożone w systemach tożsamości, chmurze i danych oraz dowody z logów i konfiguracji. Pracujemy dla firm produkcyjnych, logistycznych, energetycznych, finansowych i telekomunikacyjnych.

// Wybierzcie reżim

Jeden reżim naraz, najpierw ten z najbliższym terminem

Kolejność ustalamy według terminów, umów z klientami i tego, co już działa. Większość kontroli przyda się potem w kolejnym reżimie. Gdy grupa albo klient oczekuje innych ram, pracujemy też według NIST CSF 2.0, a w automatyce przemysłowej według IEC 62443.

  1. 01KSC / NIS2

    Ustawa o KSC: wdrożenie i przygotowanie do audytu

    Obowiązki z rozdziału 3 od 3 kwietnia 2027, pierwszy audyt podmiotów kluczowych do 3 kwietnia 2028.

    • Sprawdzenie, czy i w jakiej kategorii obejmuje Was ustawa
    • SZBI, ryzyko, incydenty i ciągłość działania
    • Coroczne, udokumentowane szkolenie kierownictwa (art. 8e)
    • Przegląd przed audytem z art. 15
    KSC i NIS2
  2. 02ISO/IEC 27001

    SZBI do gotowości certyfikacyjnej

    Gdy klient wymaga certyfikatu albo chcecie mieć jeden system zarządzania dla kilku reżimów.

    • Zakres SZBI i ocena ryzyka
    • Deklaracja stosowania (SoA) dla 93 zabezpieczeń
    • Audyt wewnętrzny i przegląd zarządzania
    • Gotowość do audytu certyfikującego
    ISO/IEC 27001
  3. 03DORA

    Odporność operacyjna podmiotów finansowych

    Zarządzanie ryzykiem ICT, rejestr informacji o umowach z dostawcami ICT i testy odporności cyfrowej.

    • Ramy zarządzania ryzykiem ICT
    • Rejestr informacji budowany z danych
    • Program testów odporności
    • Ciągłość działania ICT
    Wdrożenie DORA
  4. 04CRA

    Sprzęt i oprogramowanie na rynku UE

    Dla producentów produktów z elementami cyfrowymi, także tych, które już są w sprzedaży.

    • Ścieżka zgłaszania podatności i incydentów
    • SBOM dla każdej wersji produktu
    • Proces obsługi podatności
    • Plan na pełne stosowanie od 11 grudnia 2027
    Cyber Resilience Act
  5. 05AI Act

    Obowiązki z AI Act i system zarządzania AI

    Obowiązki przejrzystości z art. 50 obowiązują od 2 sierpnia 2026, wymagania dla systemów wysokiego ryzyka z załącznika III od 2 grudnia 2027.

    • Inwentaryzacja narzędzi i zastosowań AI
    • Ocena, czy system jest systemem wysokiego ryzyka z załącznika III
    • Wspieranie kompetencji w zakresie AI w zespole
    • System zarządzania AI według ISO/IEC 42001
    AI Act i ISO/IEC 42001

// Terminy

Terminy, które ustawiają kolejność prac

  1. DORA

    DORA już obowiązuje

    Podmioty finansowe co roku przekazują nadzorcy rejestr informacji o umowach z dostawcami ICT.

    KNF (otwiera się w nowej karcie)
  2. CRA

    Zgłaszanie podatności i incydentów

    Obowiązuje także dla produktów wprowadzonych do obrotu wcześniej (art. 69 ust. 3 CRA).

    ENISA (otwiera się w nowej karcie)
  3. KSC

    Obowiązki z rozdziału 3 ustawy o KSC

    SZBI, ryzyko, incydenty, ciągłość działania, łańcuch dostaw i szkolenie kierownictwa.

    Dz.U. 2026 poz. 252 (otwiera się w nowej karcie)
  4. CRA

    Pełne stosowanie przepisów CRA

    Wymagania dla produktów z elementami cyfrowymi, w tym SBOM i obsługa podatności.

    Komisja Europejska (otwiera się w nowej karcie)
  5. KSC

    Pierwszy audyt podmiotów kluczowych

    Dotyczy podmiotów, które miały ten status już 3 kwietnia 2026 (art. 33 ust. 2 ustawy nowelizującej).

    Zasady audytu KSC

Stan na . Źródła: Dz.U. 2026 poz. 252, gov.pl, terminy KSC, KNF, ENISA, Komisja Europejska.

// Jak pracujemy

Analiza, wdrożenie i przegląd przed audytem

Zaczynamy od stałego zakresu na 5 tygodni. Kolejne etapy zamawiacie osobno, kiedy widzicie wynik pierwszego.

  1. 01Analiza

    Analiza luk i rejestr obowiązków

    Zestawiamy wymagania wybranego reżimu z tym, co już działa: politykami, konfiguracjami, logami i umowami z dostawcami.

    • Analiza luk z priorytetami
    • Rejestr obowiązków z właścicielami
    • Roadmapa na 90 dni

    Pierwszy krok, 5 tygodni

    Jeden reżim, bez przepisywania wszystkiego

    • Stały zakres i termin ustalone na piśmie przed startem

    Kluczowy rezultat: jedna kontrola wdrożona w systemie razem z dowodem

    Zamów pierwszy krok
  2. 02Wdrożenie

    Kontrole w systemach, razem z dowodami

    Kontrolę wdrażamy w systemie, którego dotyczy. Dowód powstaje wtedy przy okazji, a nie tydzień przed audytem.

    • Tożsamość i uprawnienia
    • Konfiguracja chmury i stacji roboczych
    • Potoki danych i proces zmian
    • Logi przypięte do wymagań, z datą
    Macierz dowodów KSC
  3. 03Przed audytem

    Przegląd przed audytem

    Ustawa o KSC (art. 10 ust. 4) zalicza automatycznie generowane logi do dokumentacji operacyjnej. Sprawdzamy, czy Wasze logi i zapisy pokażą audytorowi to, co powinny. Dowody może zebrać FutureCode Evidence Box.

    • Próbki dowodów pobrane tak, jak zrobi to audytor
    • Lista poprawek z priorytetami
    • Ponowna weryfikacja po poprawkach
    Zobacz przykładowy raport

// DORA

DORA: rejestr informacji budowany z danych, nie z arkusza

DORA stosuje się od 17 stycznia 2025. Co roku najwięcej pracy wymaga rejestr informacji o umowach z zewnętrznymi dostawcami usług ICT: od 2026 pokazuje stan na 31 grudnia poprzedniego roku, a w Polsce zbiera go KNF. Budujemy go z danych o umowach i dostawcach, razem z klasyfikacją incydentów i programem testów odporności. Więcej na stronie Wdrożenie DORA.

Stan na 24 września 2026. Źródło: KNF.

// CRA

Akt o cyberodporności (CRA): zgłaszanie już obowiązuje

Od 11 września 2026 producenci produktów z elementami cyfrowymi zgłaszają aktywnie wykorzystywane podatności i poważne incydenty przez jednolitą platformę zgłoszeń ENISA, także dla produktów wprowadzonych do obrotu wcześniej (art. 69 ust. 3). Pełne stosowanie: 11 grudnia 2027.

Co przygotować

  • Ścieżkę zgłoszeń przećwiczoną na jednym scenariuszu
  • SBOM dla każdej wersji produktu
  • Obsługę podatności z właścicielem na każdym etapie

Terminy zgłoszeń, SBOM i ścieżkę do oznakowania CE opisujemy na stronie Cyber Resilience Act. Stan na 24 września 2026. Źródła: ENISA, Komisja Europejska.

// Ankiety od klientów

Ankiety bezpieczeństwa od klientów: odpowiedzi z dowodami

Klient objęty KSC albo DORA musi zarządzać ryzykiem swoich dostawców, więc wysyła Wam ankietę. Odpowiedź „tak, mamy politykę” wystarcza coraz rzadziej.

  • Każdą odpowiedź łączymy z artefaktem: konfiguracją, logiem, polityką z datą przeglądu albo wynikiem testu
  • Tam, gdzie kontroli jeszcze nie ma, piszemy to wprost i podajemy termin
  • Odpowiedzi trafiają do biblioteki, więc kolejną ankietę wypełniacie z niej, a nie od zera

// Niezależność

Powiemy, kto nie może Was audytować

Audyt gotowości robimy my. Formalny audyt KSC przeprowadza ktoś inny, niezależny od tych, którzy wdrażali u Was kontrole.

Audyt gotowości

  • Sprawdzamy kontrole, dowody i dokumentację tak, jak zrobi to audytor
  • Zostawiamy listę poprawek z priorytetami
  • Pokazujemy braki, zanim zapyta o nie audytor
  • To nie jest audyt w rozumieniu art. 15 ustawy o KSC

Formalny audyt KSC (art. 15)

  • Akredytowana jednostka oceniająca zgodność
  • Albo co najmniej dwóch audytorów z uprawnieniami: certyfikat z listy rozporządzenia albo udokumentowana praktyka
  • Albo CSIRT sektorowy spełniający te kryteria
  • Audytorem nie może być osoba, która wykonuje u Was zadania z art. 8 lub 9-13 albo wykonywała je w roku przed audytem (art. 15 ust. 2a)

Formalnych audytów KSC nie przeprowadzamy. Stan na 24 września 2026, szczegóły: kto może przeprowadzić audyt KSC.

// Kwalifikacje

Kwalifikacje w zespole

Audyty prowadzą u nas certyfikowani audytorzy. Audytor musi być obiektywny, dlatego nie audytujemy tego, co sami wdrażaliśmy. W zespole mamy też certyfikaty z bezpieczeństwa, ochrony danych i zarządzania procesami.

Certyfikaty w zespole

  • CISA (Certified Information Systems Auditor)ISACA
  • IODO (inspektor ochrony danych osobowych)
  • CompTIA Security+CompTIA
  • ITILAXELOS / PeopleCert
  • REQBRequirements Engineering Qualifications Board
  • SAFeScaled Agile
  • ISTQBInternational Software Testing Qualifications Board

// Zakres

Co robimy, a czego nie robimy

Zakres ustalamy na piśmie przed startem. Tak samo jasno mówimy, czego nie weźmiemy.

Robimy

  • Analizę luk wobec jednego reżimu: KSC, ISO/IEC 27001, DORA albo CRA
  • Rejestr obowiązków z właścicielami i terminami
  • Kontrole wdrożone w systemach, razem z dowodami
  • Odpowiedzi na ankiety bezpieczeństwa od klientów, oparte na dowodach
  • Przegląd przed audytem i ponowną weryfikację poprawek

Nie robimy

  • Certyfikatu zgodności z KSC, bo taki dokument nie istnieje
  • Formalnego audytu KSC z art. 15: przeprowadza go niezależny audytor, nie my
  • Certyfikacji ISO/IEC 27001: certyfikat wydaje akredytowana jednostka certyfikująca
  • Testów TLPT ani TIBER
  • Rocznego programu na slajdach bez pierwszego działającego kroku

Jeśli szukacie wyłącznie dokumentu do akt kontroli, powiemy na pierwszej rozmowie, że nie jesteśmy właściwym wyborem.

// FAQ

Pytania o zgodność i audyt

Który reżim najpierw?

Ten z najbliższym terminem albo ten, który blokuje sprzedaż. Firmy objęte KSC zwykle zaczynają od KSC, bo obowiązki z rozdziału 3 trzeba spełnić do 3 kwietnia 2027. Jeśli duży klient wymaga ISO/IEC 27001, zaczynamy od ISO, bo większość kontroli przyda się potem przy KSC. Kolejność ustalamy na pierwszej rozmowie, na podstawie terminów i Waszych umów.

Czy ISO 27001 wystarczy do KSC?

Nie w całości. SZBI zgodny z ISO/IEC 27001 pokrywa dużą część wymagań art. 8, ale nie zastępuje formalnego audytu z art. 15 ani obowiązków, których norma nie przewiduje: wpisu do wykazu, zgłaszania incydentów w terminach ustawy czy corocznego, udokumentowanego szkolenia kierownictwa (art. 8e). Pokazujemy, które kontrole z ISO wykorzystacie, a co trzeba dodać.

Czy możecie nas później audytować?

Formalnego audytu KSC nie przeprowadzimy, bo takich audytów w ogóle nie robimy. Robimy audyt gotowości. Art. 15 ust. 2a wyklucza też audytora, który wykonywał u Was zadania z art. 8 lub 9-13 w roku przed audytem. Powiemy wprost, kto może przeprowadzić formalny audyt, a kto nie.

Jak odpowiedzieć na ankietę bezpieczeństwa od klienta?

Dowodami, nie deklaracjami. Przy każdej odpowiedzi wskazujemy, gdzie leży dowód, a braki opisujemy razem z terminem ich zamknięcia. Z gotowych odpowiedzi budujemy bibliotekę, z której wypełnicie kolejne ankiety. Szczegóły w sekcji o ankietach.

Czy dotyczy nas DORA albo CRA?

DORA obejmuje podmioty finansowe, m.in. banki, zakłady ubezpieczeń, firmy inwestycyjne i instytucje płatnicze, a pośrednio ich dostawców ICT, którzy trafiają do rejestru informacji. CRA dotyczy producentów, importerów i dystrybutorów produktów z elementami cyfrowymi. Jeśli sprzedajecie w UE oprogramowanie albo urządzenia z oprogramowaniem, sprawdźcie to teraz: zgłaszanie podatności obowiązuje od 11 września 2026. Więcej: wdrożenie DORA i Cyber Resilience Act.

Ile trwa i ile kosztuje pierwszy krok?

Pierwszy krok trwa 5 tygodni, a zakres i termin ustalamy na piśmie przed startem. Cenę podajemy po pierwszej rozmowie, kiedy znamy reżim i liczbę systemów w zakresie.

Z bloga: zgodność i audyt

Zacznijmy od jednego reżimu

W 30 minut ustalimy, który reżim ma pierwszeństwo i co wejdzie w pierwszy krok.

Umów 30 minut rozmowy

Wolicie zacząć od konkretu na piśmie?

Opiszcie sytuację, a odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.

Zamów pierwszy krok