Audyty Bezpieczeństwa
i Zgodności
Pomagamy organizacjom spełnić wymogi regulacyjne i branżowe standardy bezpieczeństwa. Przeprowadzamy audyty zgodności z ISO 27001, NIS2, RODO, KSC, PCI DSS i DORA - od analizy luk po pełne wsparcie przy certyfikacji.
- Doświadczenie z audytami ISO 27001, NIS2, DORA
- Audytorzy z certyfikatami CISA, CISSP, Lead Auditor
- Wsparcie od gap analysis po certyfikację

Normy i regulacje
Specjalizujemy się w kluczowych standardach bezpieczeństwa informacji i regulacjach prawnych obowiązujących w Polsce i Unii Europejskiej.
ISO 27001
Przygotowanie do certyfikacji Systemu Zarządzania Bezpieczeństwem Informacji. Analiza luk, opracowanie polityk, szkolenia i wsparcie w audycie certyfikującym.
Dyrektywa NIS2
Weryfikacja zgodności z wymogami dyrektywy NIS2 dla podmiotów kluczowych i ważnych. Ocena zarządzania ryzykiem, raportowania incydentów i bezpieczeństwa łańcucha dostaw.
RODO / GDPR
Audyt przetwarzania danych osobowych, ocena skutków (DPIA), weryfikacja podstaw prawnych, procedur zgłaszania naruszeń i bezpieczeństwa systemów IT przetwarzających dane.
KSC / UKSC
Audyt zgodności z Ustawą o Krajowym Systemie Cyberbezpieczeństwa. Weryfikacja obowiązków operatorów usług kluczowych i dostawców usług cyfrowych.
PCI DSS
Ocena zgodności z wymaganiami bezpieczeństwa danych kart płatniczych. Skanowanie ASV, testy penetracyjne oraz przygotowanie do certyfikacji PCI DSS v4.0.
DORA
Wsparcie instytucji finansowych w spełnieniu wymogów rozporządzenia DORA dotyczącego odporności cyfrowej - testy ICT, zarządzanie ryzykiem i ciągłość działania.
Jak regulacje łączą się ze sobą?
ISO 27001, NIS2 i DORA nie istnieją w próżni. Tworzą spójny ekosystem, w którym jedna norma jest fundamentem dla kolejnych. Zrozumienie tych zależności to klucz do efektywnego wdrożenia.
ISO 27001
FundamentMiędzynarodowy standard SZBI. Stanowi bazę, na której opierają się wymogi NIS2 i DORA. Posiadanie certyfikatu ISO 27001 znacząco ułatwia wykazanie zgodności z oboma regulacjami.
Dyrektywa NIS2
Prawo UEArt. 21 NIS2 wprost rekomenduje stosowanie norm międzynarodowych (ISO 27001) jako środka spełnienia wymogów. ISO 27001 pokrywa ok. 70% wymogów NIS2.
Rozporządzenie DORA
Sektor FinansowyDORA to lex specialis wobec NIS2 dla sektora finansowego. Wymaga ram zarządzania ryzykiem ICT analogicznych do ISO 27001, dodając obowiązkowe testy TLPT (red teaming).
Strategia: zacznij od ISO 27001
Wdrożenie ISO 27001 jako pierwszego kroku pozwala zbudować solidny fundament SZBI i pokryć znaczną część wymogów NIS2 i DORA jednocześnie. To najefektywniejsza kosztowo ścieżka do pełnej zgodności regulacyjnej.
Oś czasu regulacji
RODO (GDPR) przyjęte
Rozporządzenie o Ochronie Danych Osobowych wchodzi w życie (stosowane od maja 2018). Ustanawia standardy ochrony danych w UE.
ISO 27001:2022
Opublikowana zaktualizowana wersja normy z nowymi 11 kontrolkami, w tym bezpieczeństwo chmury, threat intelligence i ochrona danych.
NIS2 & DORA przyjęte
Parlament Europejski przyjmuje dyrektywę NIS2 oraz rozporządzenie DORA. Rozpoczynają się okresy transpozycji i przygotowań.
Termin transpozycji NIS2
Państwa członkowskie miały transponować NIS2 do prawa krajowego. Polska pracuje nad nowelizacją ustawy KSC (UKSC).
DORA obowiązuje
Rozporządzenie DORA zaczyna obowiązywać bezpośrednio we wszystkich krajach UE. Instytucje finansowe muszą być w pełni zgodne.
Wejście w życie UKSC (Polska)
Nowelizacja UKSC transponująca NIS2 wchodzi w życie po vacatio legis trwającym 1 miesiąc. Nowe obowiązki dla podmiotów kluczowych i ważnych.
Rejestracja podmiotów (+6 mies.)
Obowiązek dokonania zgłoszenia do wykazu podmiotów kluczowych i ważnych prowadzonego przez ministra właściwego ds. cyfryzacji.
Wdrożenie SZBI (+12 mies.)
Termin wdrożenia systemu zarządzania bezpieczeństwem informacji zgodnego z wymogami UKSC/NIS2.
Pierwszy audyt (+24 mies.)
Obowiązkowy pierwszy audyt zgodności, dotyczy wyłącznie podmiotów kluczowych. Podmioty ważne są zwolnione z tego obowiązku.
ISO 27001:2022
Złoty standard zarządzania bezpieczeństwem informacji. System Zarządzania Bezpieczeństwem Informacji (SZBI) oparty na podejściu procesowym i ciągłym doskonaleniu (PDCA).
Relacje z innymi regulacjami
Art. 21 ust. 1 NIS2 wymaga wdrożenia odpowiednich środków zarządzania ryzykiem. ISO 27001 jest wprost wymieniana jako uznany framework. Pokrywa ok. 70% wymogów NIS2, w tym zarządzanie incydentami, ciągłość działania i bezpieczeństwo łańcucha dostaw.
DORA wymaga ram zarządzania ryzykiem ICT zgodnych z międzynarodowymi standardami. Organizacje z certyfikatem ISO 27001 mają już wdrożone ~60% wymogów DORA - pozostaje uzupełnienie o testy TLPT, zarządzanie dostawcami ICT i specyficzne raportowanie sektorowe.
ISO 27001 wspiera realizację art. 32 RODO (bezpieczeństwo przetwarzania). Uzupełnieniem jest ISO 27701 - rozszerzenie SZBI o zarządzanie prywatnością (PIMS), które bezpośrednio mapuje się na wymogi RODO.
Kluczowe wymogi NIS2
Zarządzanie ryzykiem (Art. 21)
Obowiązkowe wdrożenie odpowiednich środków technicznych, operacyjnych i organizacyjnych. Ocena ryzyka musi obejmować łańcuch dostaw.
Raportowanie incydentów (Art. 23)
Wczesne ostrzeżenie w 24h, powiadomienie w 72h, raport końcowy w 1 miesiąc. Zgłaszanie do CSIRT lub właściwego organu krajowego.
Odpowiedzialność zarządu (Art. 20)
Zarząd osobiście odpowiada za zatwierdzanie i nadzorowanie środków cyberbezpieczeństwa. Obowiązkowe szkolenia dla kadry kierowniczej.
Bezpieczeństwo łańcucha dostaw
Ocena dostawców ICT, zarządzanie ryzykami związanymi z outsourcingiem i relacjami z partnerami technologicznymi.
Dyrektywa NIS2
Najszersza regulacja cyberbezpieczeństwa w historii UE. Obejmuje ponad 18 sektorów gospodarki i wprowadza surowe wymogi dla podmiotów kluczowych i ważnych.
Harmonogram wdrożenia NIS2 w Polsce
Od wejścia ustawy w życie organizacje mają ściśle określone terminy na rejestrację, wdrożenie systemu zarządzania bezpieczeństwem i pierwszy audyt.
Nie wiesz, czy musisz zgłosić firmę do Wykazu KSC?
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa nakłada obowiązek samodzielnego zgłoszenia się do Wykazu. Nikt o tym nie przypomni, a za spóźnienie odpowiada kierownictwo. Przygotowaliśmy przewodnik, który prowadzi przez to krok po kroku: sektory z załączników, progi wielkości, rządowa ankieta, wniosek i komplet oficjalnych źródeł.
DORADigital Operational Resilience Act
Pierwsza paneuropejska regulacja dotycząca odporności cyfrowej sektora finansowego. Obowiązuje bezpośrednio od 17 stycznia 2025 - bez potrzeby transpozycji.
5 filarów DORA
Zarządzanie ryzykiem ICT
Ramy identyfikacji, ochrony, wykrywania, reagowania i odzyskiwania. Polityki bezpieczeństwa ICT, klasyfikacja aktywów i ciągłość działania.
Raportowanie incydentów
Klasyfikacja incydentów ICT, powiadamianie organów nadzoru. Wczesne ostrzeżenie w 4h, raport pośredni w 72h, końcowy w 1 miesiąc.
Testy odporności cyfrowej
Regularne testy penetracyjne, skanowanie podatności, testy scenariuszowe. Zaawansowane testy TLPT (Threat-Led Penetration Testing) co 3 lata.
Zarządzanie ryzykiem ICT stron trzecich
Due diligence dostawców ICT, klauzule umowne, strategie wyjścia. Kluczowi dostawcy ICT podlegają bezpośredniemu nadzorowi EBA/ESMA/EIOPA.
Wymiana informacji o zagrożeniach
Zachęta do wymiany informacji o cyberzagrożeniach między podmiotami finansowymi w ramach zaufanych społeczności (ISAC).

Jak wygląda nasz audyt?
Realizujemy audyty w sposób uporządkowany i transparentny. Na każdym etapie informujemy o postępach i angażujemy odpowiednie osoby z Twojej organizacji.
Kick-off i Rozpoznanie
Warsztaty inicjujące z interesariuszami. Ustalamy zakres audytu, wybrane normy/regulacje, harmonogram i kluczowe systemy do weryfikacji.
Analiza Dokumentacji
Przegląd istniejących polityk, procedur i rejestrów. Mapowanie procesów przetwarzania informacji i identyfikacja aktywów krytycznych.
Audyt Techniczny i Organizacyjny
Wywiady z kluczowymi osobami, weryfikacja konfiguracji systemów, kontrola dostępu, logi, kopie zapasowe. Testy techniczne bezpieczeństwa.
Raportowanie i Plan Naprawczy
Szczegółowy raport z niezgodnościami, priorytetami i konkretnymi rekomendacjami. Roadmapa wdrożenia z oszacowaniem czasu i zasobów.
Wdrożenie i Wsparcie
Pomagamy wdrażać zalecenia - od tworzenia polityk, przez konfigurację systemów, po przygotowanie zespołu do audytu certyfikującego.
Co dostarczamy?
Nie kończymy na raporcie. Dostarczamy pakiet dokumentów, polityk i rekomendacji, a następnie pomagamy je wdrożyć.
Analiza Luk (Gap Analysis)
Szczegółowa macierz zgodności porównująca aktualny stan organizacji z wymaganiami wybranej normy lub regulacji. Wskazanie brakujących kontroli i priorytetów wdrożeniowych.
Polityki i Procedury
Opracowanie lub aktualizacja kompletnej dokumentacji SZBI: Polityka Bezpieczeństwa Informacji, procedury zarządzania incydentami, plan ciągłości działania (BCP/DRP).
Ocena Ryzyka
Metodyczna identyfikacja, analiza i wycena ryzyk bezpieczeństwa informacji. Matryca ryzyka z przypisanymi odpowiedzialnościami i planami postępowania z ryzykiem.
Audyt Techniczny
Weryfikacja konfiguracji systemów IT, sieci, serwerów i aplikacji pod kątem wymagań normatywnych. Hardening, kontrola dostępu, szyfrowanie i logowanie zdarzeń.
Szkolenia Pracowników
Programy awareness dla pracowników i kadry zarządzającej. Symulacje phishingowe, warsztaty z reagowania na incydenty oraz szkolenia z polityk i procedur bezpieczeństwa.
Wsparcie przy Certyfikacji
Towarzyszymy podczas audytu certyfikującego. Pomagamy odpowiadać na pytania audytorów, prezentować dowody i zamykać ewentualne niezgodności w wyznaczonym terminie.
Dlaczego warto wybrać PWNONE?
Łączymy wiedzę techniczną z doświadczeniem audytorskim. Nasi specjaliści nie tylko znajdują braki w zgodności, ale rozumieją kontekst techniczny i potrafią wskazać najskuteczniejsze rozwiązania.
Audytorzy z certyfikatami
CISA, CISSP, ISO 27001 Lead Auditor, CRISC - nasz zespół posiada uznawane międzynarodowo certyfikaty audytorskie i bezpieczeństwa.
Podejście oparte na ryzyku
Nie wdrażamy „na ślepo" - priorytetyzujemy kontrolki na podstawie realnego ryzyka dla Twojego biznesu, branży i modelu zagrożeń.
Pentest + Compliance = pełny obraz
Jako firma pentesterska i audytorska jednocześnie, łączymy oba światy. Audyt zgodności uzupełniamy o realne testy techniczne bezpieczeństwa.

Przeprowadzonych audytów zgodności
Klientów uzyskało certyfikację
Obsługiwanych norm i regulacji
Certyfikowanych audytorów