Audyt uKSC · audyt KSC · gotowość audytowa

Audyt uKSC: przygotowanie organizacji i zamknięcie luk przed audytem

Pomagam uporządkować dowody, procesy, SZBI i ryzyko przed audytem uKSC oraz przeprowadzić przegląd gotowości. Zakres właściwego audytu ustawowego każdorazowo weryfikuję pod kątem wymogów niezależności i uprawnień audytorów.

Gotowość audytowa

Co sprawdzam przed audytem

Celem przeglądu nie jest „zaliczenie checklisty”, tylko znalezienie luk, które mogą wykazać brak skuteczności kontroli lub brak dowodów jej działania.

01

SZBI i governance

Zakres, role, odpowiedzialności, polityki, przeglądy zarządcze i aktualność dokumentacji.

02

Ryzyko i zabezpieczenia

Metodyka, rejestr ryzyk, plan postępowania, adekwatność kontroli i akceptacja ryzyka.

03

Incydenty i ciągłość

Procedury, ścieżki eskalacji, ćwiczenia, kopie zapasowe, odtwarzanie i dowody testów.

04

Dostawcy i łańcuch ICT

Kryteria bezpieczeństwa, umowy, ocena ryzyka dostawców, monitoring i nadzór nad zmianami.

Wymóg ustawowy

Co mówi uKSC o audycie

Podmiot kluczowy przeprowadza na własny koszt audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi co najmniej raz na 3 lata. Pierwszy audyt powinien zostać zapewniony w terminie 24 miesięcy od spełnienia przesłanek uznania za podmiot kluczowy.

Dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji 3 kwietnia 2026 r., przepisy przejściowe przewidują pierwszy audyt w terminie 24 miesięcy od tej daty.

Niezależność: audytu nie może przeprowadzać osoba realizująca w audytowanym podmiocie zadania objęte wskazanymi przepisami uKSC ani osoba, która realizowała je w nim w ciągu roku przed rozpoczęciem audytu.
Proces

Jak przygotować organizację do audytu

Scope

Ustalamy usługi, systemy, lokalizacje, procesy i właścicieli, które wchodzą w zakres.

Evidence review

Sprawdzamy nie tylko dokumenty, ale też logi, raporty, protokoły testów, rejestry i potwierdzenia działania kontroli.

Remediation

Najpierw zamykamy ryzyka, które mogą mieć największy wpływ na wynik audytu lub realne bezpieczeństwo.

Readiness check

Powtórna weryfikacja i uporządkowanie pakietu dowodów dla audytorów.

FAQ

Audyt uKSC — pytania praktyczne

Kogo dotyczy obowiązkowy cykliczny audyt uKSC?

Art. 15 uKSC nakłada obowiązek przeprowadzania audytu bezpieczeństwa systemu informacyjnego co najmniej raz na 3 lata na podmiot kluczowy.

Kiedy pierwszy audyt dla podmiotu kluczowego?

Co do zasady podmiot kluczowy zapewnia pierwszy audyt w terminie 24 miesięcy od spełnienia przesłanek. Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r. przepisy przejściowe wskazują 24 miesiące od wejścia w życie.

Czy podmiot ważny może mieć audyt?

Tak. Organ właściwy może w określonych ustawą sytuacjach nakazać zewnętrzny audyt także podmiotowi ważnemu, m.in. w związku z poważnym incydentem lub innym naruszeniem przepisów.

Czy osoba wdrażająca uKSC może potem audytować własne wdrożenie?

Ustawa zawiera wymagania niezależności: audytu nie może przeprowadzać osoba realizująca wskazane zadania w audytowanym podmiocie ani osoba, która realizowała je w nim w ciągu roku przed rozpoczęciem audytu.

Chcesz sprawdzić gotowość przed audytem uKSC?

Najlepiej zrobić to przed formalnym audytem, gdy jest jeszcze czas na zamknięcie luk i zebranie dowodów.

Umów przegląd gotowości →