Zgodność & Regulacje

Audyty Bezpieczeństwa
i Zgodności

Pomagamy organizacjom spełnić wymogi regulacyjne i branżowe standardy bezpieczeństwa. Przeprowadzamy audyty zgodności z ISO 27001, NIS2, RODO, KSC, PCI DSS i DORA - od analizy luk po pełne wsparcie przy certyfikacji.

  • Doświadczenie z audytami ISO 27001, NIS2, DORA
  • Audytorzy z certyfikatami CISA, CISSP, Lead Auditor
  • Wsparcie od gap analysis po certyfikację
Audyt bezpieczeństwa i zgodności

Normy i regulacje

Specjalizujemy się w kluczowych standardach bezpieczeństwa informacji i regulacjach prawnych obowiązujących w Polsce i Unii Europejskiej.

ISO 27001

Przygotowanie do certyfikacji Systemu Zarządzania Bezpieczeństwem Informacji. Analiza luk, opracowanie polityk, szkolenia i wsparcie w audycie certyfikującym.

Dyrektywa NIS2

Weryfikacja zgodności z wymogami dyrektywy NIS2 dla podmiotów kluczowych i ważnych. Ocena zarządzania ryzykiem, raportowania incydentów i bezpieczeństwa łańcucha dostaw.

RODO / GDPR

Audyt przetwarzania danych osobowych, ocena skutków (DPIA), weryfikacja podstaw prawnych, procedur zgłaszania naruszeń i bezpieczeństwa systemów IT przetwarzających dane.

KSC / UKSC

Audyt zgodności z Ustawą o Krajowym Systemie Cyberbezpieczeństwa. Weryfikacja obowiązków operatorów usług kluczowych i dostawców usług cyfrowych.

PCI DSS

Ocena zgodności z wymaganiami bezpieczeństwa danych kart płatniczych. Skanowanie ASV, testy penetracyjne oraz przygotowanie do certyfikacji PCI DSS v4.0.

DORA

Wsparcie instytucji finansowych w spełnieniu wymogów rozporządzenia DORA dotyczącego odporności cyfrowej - testy ICT, zarządzanie ryzykiem i ciągłość działania.

Jak regulacje łączą się ze sobą?

ISO 27001, NIS2 i DORA nie istnieją w próżni. Tworzą spójny ekosystem, w którym jedna norma jest fundamentem dla kolejnych. Zrozumienie tych zależności to klucz do efektywnego wdrożenia.

ISO 27001

Fundament

Międzynarodowy standard SZBI. Stanowi bazę, na której opierają się wymogi NIS2 i DORA. Posiadanie certyfikatu ISO 27001 znacząco ułatwia wykazanie zgodności z oboma regulacjami.

93 kontrolki (Załącznik A)Dobrowolna certyfikacja

Dyrektywa NIS2

Prawo UE

Art. 21 NIS2 wprost rekomenduje stosowanie norm międzynarodowych (ISO 27001) jako środka spełnienia wymogów. ISO 27001 pokrywa ok. 70% wymogów NIS2.

Rozporządzenie DORA

Sektor Finansowy

DORA to lex specialis wobec NIS2 dla sektora finansowego. Wymaga ram zarządzania ryzykiem ICT analogicznych do ISO 27001, dodając obowiązkowe testy TLPT (red teaming).

Strategia: zacznij od ISO 27001

Wdrożenie ISO 27001 jako pierwszego kroku pozwala zbudować solidny fundament SZBI i pokryć znaczną część wymogów NIS2 i DORA jednocześnie. To najefektywniejsza kosztowo ścieżka do pełnej zgodności regulacyjnej.

Oś czasu regulacji

2016 / MAJ

RODO (GDPR) przyjęte

Rozporządzenie o Ochronie Danych Osobowych wchodzi w życie (stosowane od maja 2018). Ustanawia standardy ochrony danych w UE.

2022 / PAŹ

ISO 27001:2022

Opublikowana zaktualizowana wersja normy z nowymi 11 kontrolkami, w tym bezpieczeństwo chmury, threat intelligence i ochrona danych.

2022 / GRU

NIS2 & DORA przyjęte

Parlament Europejski przyjmuje dyrektywę NIS2 oraz rozporządzenie DORA. Rozpoczynają się okresy transpozycji i przygotowań.

2024 / PAŹ

Termin transpozycji NIS2

Państwa członkowskie miały transponować NIS2 do prawa krajowego. Polska pracuje nad nowelizacją ustawy KSC (UKSC).

2025 / STY

DORA obowiązuje

Rozporządzenie DORA zaczyna obowiązywać bezpośrednio we wszystkich krajach UE. Instytucje finansowe muszą być w pełni zgodne.

2026 / 3 KWI

Wejście w życie UKSC (Polska)

Nowelizacja UKSC transponująca NIS2 wchodzi w życie po vacatio legis trwającym 1 miesiąc. Nowe obowiązki dla podmiotów kluczowych i ważnych.

2026 / 3 PAŹ

Rejestracja podmiotów (+6 mies.)

Obowiązek dokonania zgłoszenia do wykazu podmiotów kluczowych i ważnych prowadzonego przez ministra właściwego ds. cyfryzacji.

2027 / 3 KWI

Wdrożenie SZBI (+12 mies.)

Termin wdrożenia systemu zarządzania bezpieczeństwem informacji zgodnego z wymogami UKSC/NIS2.

2028 / 3 KWI

Pierwszy audyt (+24 mies.)

Obowiązkowy pierwszy audyt zgodności, dotyczy wyłącznie podmiotów kluczowych. Podmioty ważne są zwolnione z tego obowiązku.

Standard Międzynarodowy

ISO 27001:2022

Złoty standard zarządzania bezpieczeństwem informacji. System Zarządzania Bezpieczeństwem Informacji (SZBI) oparty na podejściu procesowym i ciągłym doskonaleniu (PDCA).

Kogo dotyczy:Każdej organizacji - certyfikacja jest dobrowolna, ale coraz częściej wymagana przez kontrahentów i regulatorów
Zakres:93 kontrolki w 4 domenach: organizacyjne (37), kadrowe (8), fizyczne (14), technologiczne (34)
Nowości 2022:Threat intelligence, bezpieczeństwo chmury, gotowość ICT do ciągłości działania, bezpieczne kodowanie

Relacje z innymi regulacjami

ISO 27001 → NIS2

Art. 21 ust. 1 NIS2 wymaga wdrożenia odpowiednich środków zarządzania ryzykiem. ISO 27001 jest wprost wymieniana jako uznany framework. Pokrywa ok. 70% wymogów NIS2, w tym zarządzanie incydentami, ciągłość działania i bezpieczeństwo łańcucha dostaw.

ISO 27001 → DORA

DORA wymaga ram zarządzania ryzykiem ICT zgodnych z międzynarodowymi standardami. Organizacje z certyfikatem ISO 27001 mają już wdrożone ~60% wymogów DORA - pozostaje uzupełnienie o testy TLPT, zarządzanie dostawcami ICT i specyficzne raportowanie sektorowe.

ISO 27001 → RODO

ISO 27001 wspiera realizację art. 32 RODO (bezpieczeństwo przetwarzania). Uzupełnieniem jest ISO 27701 - rozszerzenie SZBI o zarządzanie prywatnością (PIMS), które bezpośrednio mapuje się na wymogi RODO.

Kluczowe wymogi NIS2

Zarządzanie ryzykiem (Art. 21)

Obowiązkowe wdrożenie odpowiednich środków technicznych, operacyjnych i organizacyjnych. Ocena ryzyka musi obejmować łańcuch dostaw.

Raportowanie incydentów (Art. 23)

Wczesne ostrzeżenie w 24h, powiadomienie w 72h, raport końcowy w 1 miesiąc. Zgłaszanie do CSIRT lub właściwego organu krajowego.

Odpowiedzialność zarządu (Art. 20)

Zarząd osobiście odpowiada za zatwierdzanie i nadzorowanie środków cyberbezpieczeństwa. Obowiązkowe szkolenia dla kadry kierowniczej.

Bezpieczeństwo łańcucha dostaw

Ocena dostawców ICT, zarządzanie ryzykami związanymi z outsourcingiem i relacjami z partnerami technologicznymi.

Dyrektywa UE 2022/2555

Dyrektywa NIS2

Najszersza regulacja cyberbezpieczeństwa w historii UE. Obejmuje ponad 18 sektorów gospodarki i wprowadza surowe wymogi dla podmiotów kluczowych i ważnych.

Kogo dotyczy:Podmioty kluczowe (energia, transport, zdrowie, finanse, administracja) i ważne (poczta, żywność, produkcja, ICT) - średnie i duże firmy
Kary:Do 10 mln EUR lub 2% rocznego obrotu (podmioty kluczowe), 7 mln EUR lub 1,4% (podmioty ważne)
Relacja z ISO 27001:NIS2 wprost rekomenduje stosowanie norm ISO/IEC 27000. Wdrożenie ISO 27001 pokrywa większość wymogów art. 21
Relacja z DORA:Podmioty finansowe spełniające DORA są zwolnione z odpowiednich wymogów NIS2

Harmonogram wdrożenia NIS2 w Polsce

Od wejścia ustawy w życie organizacje mają ściśle określone terminy na rejestrację, wdrożenie systemu zarządzania bezpieczeństwem i pierwszy audyt.

Grudzień 2022
Publikacja dyrektywy NIS2
Opublikowana w Dz.U. Unii Europejskiej
Październik 2024
Termin transpozycji
Deadline wdrożenia do prawa krajowego państw UE
3 kwietnia 2026
Wejście ustawy w życie
Nowelizacja UKSC transponująca NIS2 (vacatio legis, 1 miesiąc)
3 października 2026
Rejestracja podmiotu (+6 mies.)
Obowiązek zgłoszenia do wykazu podmiotów kluczowych i ważnych
3 kwietnia 2027
Wdrożenie SZBI (+12 mies.)
Wdrożenie systemu zarządzania bezpieczeństwem informacji
3 kwietnia 2028
Pierwszy audyt (+24 mies.)
Dotyczy tylko podmiotów kluczowych
Termin 3 października 2026

Nie wiesz, czy musisz zgłosić firmę do Wykazu KSC?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa nakłada obowiązek samodzielnego zgłoszenia się do Wykazu. Nikt o tym nie przypomni, a za spóźnienie odpowiada kierownictwo. Przygotowaliśmy przewodnik, który prowadzi przez to krok po kroku: sektory z załączników, progi wielkości, rządowa ankieta, wniosek i komplet oficjalnych źródeł.

Kogo dotyczy
Firmy z sektorów z załączników 1 i 2, od średniego przedsiębiorstwa w górę. Także mniejsi dostawcy podmiotów kluczowych.
Do kiedy
Wniosek do 3 października 2026. Środki bezpieczeństwa do 3 kwietnia 2027, audyt do 3 kwietnia 2028.
Czym grozi
Do 10 mln EUR dla podmiotu kluczowego, do 7 mln EUR dla ważnego, do 600% wynagrodzenia dla kierownika. Kary od 3 kwietnia 2028.
Rozporządzenie UE 2022/2554

DORADigital Operational Resilience Act

Pierwsza paneuropejska regulacja dotycząca odporności cyfrowej sektora finansowego. Obowiązuje bezpośrednio od 17 stycznia 2025 - bez potrzeby transpozycji.

Kogo dotyczy:Banki, ubezpieczyciele, fundusze inwestycyjne, firmy płatnicze, giełdy, KIPE, a także kluczowi dostawcy ICT dla sektora finansowego
Relacja z ISO 27001:Ramy zarządzania ryzykiem ICT (rozdz. II DORA) bazują na podejściu ISO 27001. Certyfikat ISO znacząco przyspiesza compliance
Relacja z NIS2:DORA jest lex specialis wobec NIS2 - podmioty finansowe stosują DORA zamiast odpowiednich przepisów NIS2 (art. 4 DORA)

5 filarów DORA

I

Zarządzanie ryzykiem ICT

Ramy identyfikacji, ochrony, wykrywania, reagowania i odzyskiwania. Polityki bezpieczeństwa ICT, klasyfikacja aktywów i ciągłość działania.

II

Raportowanie incydentów

Klasyfikacja incydentów ICT, powiadamianie organów nadzoru. Wczesne ostrzeżenie w 4h, raport pośredni w 72h, końcowy w 1 miesiąc.

III

Testy odporności cyfrowej

Regularne testy penetracyjne, skanowanie podatności, testy scenariuszowe. Zaawansowane testy TLPT (Threat-Led Penetration Testing) co 3 lata.

IV

Zarządzanie ryzykiem ICT stron trzecich

Due diligence dostawców ICT, klauzule umowne, strategie wyjścia. Kluczowi dostawcy ICT podlegają bezpośredniemu nadzorowi EBA/ESMA/EIOPA.

V

Wymiana informacji o zagrożeniach

Zachęta do wymiany informacji o cyberzagrożeniach między podmiotami finansowymi w ramach zaufanych społeczności (ISAC).

Proces audytu bezpieczeństwa

Jak wygląda nasz audyt?

Realizujemy audyty w sposób uporządkowany i transparentny. Na każdym etapie informujemy o postępach i angażujemy odpowiednie osoby z Twojej organizacji.

1

Kick-off i Rozpoznanie

Warsztaty inicjujące z interesariuszami. Ustalamy zakres audytu, wybrane normy/regulacje, harmonogram i kluczowe systemy do weryfikacji.

2

Analiza Dokumentacji

Przegląd istniejących polityk, procedur i rejestrów. Mapowanie procesów przetwarzania informacji i identyfikacja aktywów krytycznych.

3

Audyt Techniczny i Organizacyjny

Wywiady z kluczowymi osobami, weryfikacja konfiguracji systemów, kontrola dostępu, logi, kopie zapasowe. Testy techniczne bezpieczeństwa.

4

Raportowanie i Plan Naprawczy

Szczegółowy raport z niezgodnościami, priorytetami i konkretnymi rekomendacjami. Roadmapa wdrożenia z oszacowaniem czasu i zasobów.

5

Wdrożenie i Wsparcie

Pomagamy wdrażać zalecenia - od tworzenia polityk, przez konfigurację systemów, po przygotowanie zespołu do audytu certyfikującego.

Co dostarczamy?

Nie kończymy na raporcie. Dostarczamy pakiet dokumentów, polityk i rekomendacji, a następnie pomagamy je wdrożyć.

Analiza Luk (Gap Analysis)

Szczegółowa macierz zgodności porównująca aktualny stan organizacji z wymaganiami wybranej normy lub regulacji. Wskazanie brakujących kontroli i priorytetów wdrożeniowych.

Polityki i Procedury

Opracowanie lub aktualizacja kompletnej dokumentacji SZBI: Polityka Bezpieczeństwa Informacji, procedury zarządzania incydentami, plan ciągłości działania (BCP/DRP).

Ocena Ryzyka

Metodyczna identyfikacja, analiza i wycena ryzyk bezpieczeństwa informacji. Matryca ryzyka z przypisanymi odpowiedzialnościami i planami postępowania z ryzykiem.

Audyt Techniczny

Weryfikacja konfiguracji systemów IT, sieci, serwerów i aplikacji pod kątem wymagań normatywnych. Hardening, kontrola dostępu, szyfrowanie i logowanie zdarzeń.

Szkolenia Pracowników

Programy awareness dla pracowników i kadry zarządzającej. Symulacje phishingowe, warsztaty z reagowania na incydenty oraz szkolenia z polityk i procedur bezpieczeństwa.

Wsparcie przy Certyfikacji

Towarzyszymy podczas audytu certyfikującego. Pomagamy odpowiadać na pytania audytorów, prezentować dowody i zamykać ewentualne niezgodności w wyznaczonym terminie.

Dlaczego warto wybrać PWNONE?

Łączymy wiedzę techniczną z doświadczeniem audytorskim. Nasi specjaliści nie tylko znajdują braki w zgodności, ale rozumieją kontekst techniczny i potrafią wskazać najskuteczniejsze rozwiązania.

Audytorzy z certyfikatami

CISA, CISSP, ISO 27001 Lead Auditor, CRISC - nasz zespół posiada uznawane międzynarodowo certyfikaty audytorskie i bezpieczeństwa.

Podejście oparte na ryzyku

Nie wdrażamy „na ślepo" - priorytetyzujemy kontrolki na podstawie realnego ryzyka dla Twojego biznesu, branży i modelu zagrożeń.

Pentest + Compliance = pełny obraz

Jako firma pentesterska i audytorska jednocześnie, łączymy oba światy. Audyt zgodności uzupełniamy o realne testy techniczne bezpieczeństwa.

Zespół audytorski PWNONE
50+

Przeprowadzonych audytów zgodności

100%

Klientów uzyskało certyfikację

6+

Obsługiwanych norm i regulacji

15+

Certyfikowanych audytorów

Przygotuj organizację na wymagania regulacyjne

Niezgodność z NIS2 czy RODO oznacza kary finansowe, a do tego ryzyko utraty zaufania klientów i partnerów biznesowych. Zacznij od bezpłatnej konsultacji.