CTA

Audyt bezpieczeństwa informacji – kiedy jest obowiązkowy i co obejmuje

dodane: 25 lipiec 2024 przez: Daniel Filipek
aktualizacja: 16 wrzesień 2026
Audyt bezpieczeństwa informacji – kiedy jest obowiązkowy i co obejmuje

Audyt bezpieczeństwa informacji to niezależna ocena tego, jak organizacja chroni swoje dane i systemy – obejmująca zabezpieczenia techniczne, procedury i dokumentację. Od 2026 roku dla części firm przestał być dobrą praktyką, a stał się obowiązkiem ustawowym z konkretnym terminem. Poniżej opisano, kogo obowiązek dotyczy i od kiedy, kto może przeprowadzić audyt, jak on przebiega, co zawiera raport oraz dlaczego coraz częściej audytu żąda nie regulator, lecz większy klient.

Czym jest audyt bezpieczeństwa informacji

Audyt odpowiada na pytanie, czy przyjęte zabezpieczenia rzeczywiście działają i czy odpowiadają rzeczywistemu ryzyku. Obejmuje trzy warstwy: techniczną (konfiguracja, uprawnienia, aktualizacje), organizacyjną (procedury, podział odpowiedzialności, szkolenia) oraz dokumentacyjną (czy to, co zapisano, odpowiada temu, co się dzieje).

Warto od razu rozdzielić trzy pojęcia, które bywają mylone.

Audyt ocenia stan zabezpieczeń i zgodność z przyjętymi wymaganiami. Patrzy szeroko i systemowo.

Test penetracyjny sprawdza, czy da się włamać. Patrzy wąsko i głęboko, symulując działania napastnika.

Certyfikacja to formalne potwierdzenie zgodności z normą przez uprawnioną jednostkę, poprzedzone audytem certyfikującym.

Najczęstsze nieporozumienie brzmi: skoro zrobiliśmy testy penetracyjne, audyt jest zbędny. Nieprawda w obie strony. Test może nie wykazać żadnej podatności w systemie, w którym nikt nie zarządza uprawnieniami i nie ma kopii zapasowych. Audyt może potwierdzić poprawność procedur w środowisku, do którego da się wejść przez zapomniany serwer testowy.

Kiedy audyt jest obowiązkowy

Dla większości firm audyt pozostaje decyzją biznesową. Dla części stał się obowiązkiem wynikającym wprost z przepisów.

Ustawa o krajowym systemie cyberbezpieczeństwa, obowiązująca od 3 kwietnia 2026 roku, wprowadza obowiązek cykliczny. Przepis brzmi dosłownie:

„Podmiot kluczowy przeprowadza, na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi (…) licząc od dnia sporządzenia i podpisania przez audytorów przeprowadzających audyt raportu z ostatniego audytu.”

Z tego przepisu wynika kilka rzeczy, które warto zapamiętać dokładnie:

  • Obowiązek cykliczny dotyczy wyłącznie podmiotu kluczowego. Podmiot ważny nie ma obowiązku przeprowadzania audytu w stałym cyklu
  • Cykl wynosi co najmniej trzy lata i liczy się od podpisania poprzedniego raportu, a nie od daty kalendarzowej. To zmiana wobec wcześniejszego stanu prawnego, w którym cykl był dwuletni
  • Pierwszy audyt podmioty spełniające przesłanki w dniu wejścia ustawy w życie muszą przeprowadzić w terminie dwudziestu czterech miesięcy, czyli do 3 kwietnia 2028 roku
  • Kopia raportu trafia do organu właściwego do spraw cyberbezpieczeństwa w ciągu trzech dni roboczych od jej otrzymania. To nowość – wcześniej raport przekazywano wyłącznie na wniosek
  • Organ może nakazać audyt zewnętrzny w drodze decyzji: podmiotowi kluczowemu w każdym czasie, a podmiotowi ważnemu w razie wystąpienia incydentu poważnego lub innego naruszenia przepisów

Osobną podstawę stanowi znowelizowana ustawa o zarządzaniu kryzysowym, obowiązująca od 4 lipca 2026 roku, która przewiduje cykliczne audyty dla podmiotów krytycznych. Szerzej o tym reżimie w artykule o ochronie infrastruktury krytycznej (https://itcenter.pl/na-czym-polega-ochrona-infrastruktury-krytycznej/).

Kto może przeprowadzić audyt

Ustawa określa wymagania wobec audytorów i jest w tej kwestii precyzyjna. Audyt może wykonać:

  • akredytowana jednostka oceniająca zgodność, w zakresie właściwym dla ocen bezpieczeństwa systemów informacyjnych
  • co najmniej dwóch audytorów, z których każdy ma wymagane certyfikaty albo co najmniej trzyletnią praktykę w audycie bezpieczeństwa systemów informacyjnych, albo praktykę dwuletnią uzupełnioną odpowiednimi studiami podyplomowymi
  • właściwy zespół CSIRT sektorowy, jeżeli jego audytorzy spełniają powyższe warunki

Jest też przepis, który ma bezpośrednie znaczenie praktyczne przy wyborze wykonawcy. Audytu nie może przeprowadzić osoba, która w audytowanym podmiocie realizowała zadania z zakresu systemu zarządzania bezpieczeństwem informacji w ciągu roku poprzedzającego rozpoczęcie audytu. Oznacza to roczną karencję: firma, która wdrażała zabezpieczenia albo świadczyła usługi monitorowania, nie może audytować tego samego klienta przez dwanaście miesięcy od zakończenia tych prac.

Warto uwzględnić to przy planowaniu. Jeżeli wdrożenie i audyt mają iść równolegle, potrzebni są dwaj różni wykonawcy.

Rodzaje audytów

Pod wspólną nazwą kryje się kilka różnych usług, o różnym celu i zakresie.

Rodzaj Co ocenia Kiedy stosować
Audyt zgodności zgodność z wymaganiami prawnymi, regulacyjnymi i normami przed kontrolą, przy wejściu w nowy reżim prawny, na żądanie kontrahenta
Audyt bezpieczeństwa IT skuteczność zabezpieczeń technicznych i organizacyjnych cyklicznie, jako przegląd stanu ochrony
Audyt konfiguracji zgodność ustawień z przyjętym wzorcem po wdrożeniach i migracjach, przy utwardzaniu systemów
Testy penetracyjne możliwość realnego włamania do wskazanego zakresu przed uruchomieniem aplikacji, cyklicznie dla systemów wystawionych do internetu
Red teaming zdolność organizacji do wykrycia i powstrzymania ataku w dojrzałych organizacjach, po wdrożeniu monitoringu

 

Wybór zależy od celu. Do wykazania zgodności potrzebny jest audyt zgodności. Do sprawdzenia, czy zabezpieczenia wytrzymają – test penetracyjny. Do oceny, czy zespół zauważy atak – red teaming, ale dopiero wtedy, gdy jest kto ma zauważać.

Jak przebiega audyt

Przebieg jest w większości przypadków podobny, niezależnie od zakresu.

Ustalenie zakresu i celu. Które systemy, procesy i lokalizacje obejmuje audyt, wobec jakich wymagań będzie oceniany, co ma być efektem. Ten etap decyduje o wartości całości – audyt bez jasno określonego punktu odniesienia kończy się listą uwag bez priorytetów.

Zebranie dokumentacji i dostępów. Polityki, procedury, schematy sieci, wykaz systemów i dostawców, uprawnienia, wyniki wcześniejszych audytów.

Prace analityczne i techniczne. Przegląd konfiguracji, weryfikacja uprawnień i aktualizacji, rozmowy z osobami odpowiedzialnymi, sprawdzenie zgodności stanu faktycznego z dokumentacją.

Raport i omówienie. Przedstawienie wyników wraz z oceną ryzyka i planem naprawczym, zwykle w dwóch wersjach: szczegółowej dla zespołu technicznego i skróconej dla zarządu.

Weryfikacja po naprawach. Sprawdzenie, czy zalecenia zostały wdrożone. Bez tego kroku audyt kończy się dokumentem, a nie zmianą.

Co przygotować przed rozpoczęciem: aktualną inwentaryzację systemów i usług, wykaz dostawców mających dostęp do danych, dokumentację procedur, listę osób odpowiedzialnych za poszczególne obszary oraz dostępy do środowisk objętych zakresem. Im lepiej przygotowana dokumentacja, tym więcej czasu audytora idzie na analizę, a nie na ustalanie stanu faktycznego.

Co zawiera raport i co z nim zrobić

Raport z audytu składa się zwykle z kilku stałych elementów: opisu zakresu i przyjętej metodyki, wykazu znalezisk z oceną dotkliwości, analizy ryzyka biznesowego, planu naprawczego z priorytetami i terminami oraz podsumowania dla kierownictwa.

Znaleziska klasyfikuje się według dotkliwości – w praktyce najczęściej z wykorzystaniem powszechnie stosowanej skali oceny podatności, co pozwala porównywać wyniki między audytami i między dostawcami.

Najważniejsze jest jednak to, czego w raporcie często brakuje: przypisanie właścicieli działań i terminów. Raport, który kończy się listą rekomendacji bez wskazania, kto i do kiedy ma je wdrożyć, jest dokumentem archiwalnym. Praktyka pokazuje, dlaczego to istotne – mediana czasu pełnego usunięcia podatności wydłużyła się z 32 do 43 dni (Verizon, raport o naruszeniach danych 2026), a 37 procent podatności w dużych organizacjach pozostaje nienaprawionych po dwunastu miesiącach (Edgescan, Vulnerability Statistics Report 2026, ponad 250 firm).

Audyt jako wymóg kontrahenta, nie tylko regulatora

To wątek, który dotyczy najszerszej grupy firm – takich, które same przepisom nie podlegają, ale współpracują z podmiotami objętymi regulacjami.

Przepisy nakładają na podmioty kluczowe i ważne obowiązek zarządzania bezpieczeństwem łańcucha dostaw. W praktyce oznacza to, że wymagania spływają w dół: pojawiają się kwestionariusze bezpieczeństwa, aneksy do umów, prośby o przedstawienie certyfikatów albo wyników audytu, a czasem zapowiedź audytu po stronie klienta.

Skala zjawiska rośnie. 46 procent polskich firm wdrożyło programy zarządzania bezpieczeństwem łańcucha dostaw obejmujące audyty dostawców, a bezpieczeństwo łańcucha dostaw awansowało z dwunastego na czwarte miejsce wśród priorytetów inwestycyjnych (KPMG, Dylematy cyberbezpieczeństwa 2026).

Dla dostawcy usług czy oprogramowania wniosek jest praktyczny: dokumentacja bezpieczeństwa przestaje być formalnością, a staje się warunkiem utrzymania kontraktu. Warto przygotować ją zanim przyjdzie pierwszy kwestionariusz, a nie w trybie awaryjnym na dwa tygodnie przed przedłużeniem umowy.

Tło jest zresztą jednoznaczne. 96 procent firm w Polsce doświadczyło co najmniej jednego incydentu bezpieczeństwa – to najwyższy wynik w historii badania, wyższy o trzynaście punktów rok do roku. Jednocześnie tylko 30 procent prowadzi regularne analizy ryzyka, a 35 procent przygotowuje plany ciągłości działania (KPMG, Barometr cyberbezpieczeństwa 2026, badanie na stu firmach).

Co najczęściej wychodzi w audytach

Znaleziska powtarzają się na tyle regularnie, że warto sprawdzić te obszary jeszcze przed przyjściem audytora. Poniższe pozycje pojawiają się w audytach średnich firm najczęściej.

Konta, które przetrwały odejście pracownika. Aktywne konta osób, które nie pracują w firmie od miesięcy, wraz z uprawnieniami. Powód jest zwykle organizacyjny, nie techniczny – odejście zgłasza dział kadr, a nikt nie przekazuje informacji do działu IT.

Uprawnienia przyznane tymczasowo i nigdy nieodebrane. Ktoś potrzebował dostępu na czas wdrożenia trzy lata temu. Dostęp został.

Brak inwentaryzacji systemów i dostawców. Bez listy tego, co firma ma i kto ma do tego dostęp, nie da się ocenić ryzyka. Ten brak blokuje zwykle cały dalszy proces.

Kopie zapasowe bez testu odtworzenia. Backup wykonuje się codziennie, ale nikt nigdy nie sprawdził, czy da się z niego odtworzyć system. To znalezisko ma bezpośredni związek z celami odtwarzania opisanymi w artykule o RPO i RTO (https://itcenter.pl/co-to-jest-rpo-i-rto/).

Dokumentacja niezgodna ze stanem faktycznym. Procedury opisują proces, który zmienił się dwa lata temu. Przy kontroli jest to traktowane gorzej niż brak dokumentu, bo świadczy o tym, że nikt do niego nie zagląda.

Urządzenia z ustawieniami fabrycznymi. Najczęściej drukarki, kamery, przełączniki i urządzenia peryferyjne – sprzęt, o którym nikt nie myśli w kategoriach bezpieczeństwa.

Brak rozdziału kont administracyjnych od zwykłych. Ta sama osoba czyta pocztę i zarządza serwerem na tym samym koncie.

Żadna z tych rzeczy nie wymaga dużych nakładów, a wszystkie są widoczne w pierwszym dniu audytu. Uporządkowanie ich przed rozpoczęciem prac obniża koszt audytu, bo skraca czas potrzebny na ustalanie stanu faktycznego.

Co po audycie

Audyt ma sens tylko wtedy, gdy zamienia się w działania. Kolejność jest zwykle następująca.

Najpierw priorytetyzacja – nie wszystko naraz, ale to, co przy realnym ryzyku daje największy efekt. Potem wdrożenie z przypisanymi właścicielami i terminami. Następnie weryfikacja, czy zalecenia rzeczywiście zadziałały, a nie tylko zostały odhaczone. Na końcu ustalenie rytmu: co podlega przeglądowi kwartalnemu, co rocznemu, a co czeka na kolejny pełny audyt.

Dla podmiotów objętych obowiązkiem ustawowym dochodzi jeszcze jedno: raport trafia do organu właściwego, więc dokumentacja działań naprawczych przestaje być sprawą wewnętrzną.

Ile kosztuje audyt

Na polskim rynku nie ma publicznego, niezależnego zestawienia cen audytów bezpieczeństwa – dostępne widełki pochodzą z cenników poszczególnych dostawców. Warto natomiast rozumieć mechanizm wyceny, bo pozwala ocenić otrzymaną ofertę.

Cena wynika z pracochłonności liczonej w osobodniach i z zakresu, a nie z ryczałtowego cennika. Na pracochłonność wpływa liczba systemów i lokalizacji objętych badaniem, stopień przygotowania dokumentacji, konieczność przeprowadzenia testów technicznych oraz to, czy audyt kończy się na raporcie, czy obejmuje także weryfikację po naprawach. Wycena podana bez określenia zakresu i liczby dni jest trudna do porównania z jakąkolwiek inną.

Szczegóły zakresu i wycenę dla konkretnej organizacji przedstawiamy na stronie audytu i kontroli IT (https://itcenter.pl/oferta/bezpieczenstwo/kontrola-i-audytowanie-it/).

Wsparcie ITCenter

ITCenter przeprowadza audyty bezpieczeństwa informatycznego, audyty zgodności z wymaganiami prawnymi, regulacyjnymi i branżowymi oraz audyty wydajności systemów. Zakres obejmuje zarówno warstwę techniczną – sprzęt sieciowy, serwery, usługi chmurowe – jak i organizacyjną, wraz z dokumentacją potrzebną przy kontroli lub przy odpowiedzi na wymagania kontrahenta. Szczegóły na stronie audytu i kontroli IT (https://itcenter.pl/oferta/bezpieczenstwo/kontrola-i-audytowanie-it/).

Wyniki audytu zwykle przekładają się na konkretne prace: uporządkowanie konfiguracji, o którym mowa w artykule o hardeningu (https://itcenter.pl/co-to-jest-hardening/), wdrożenie monitorowania i obsługi incydentów (https://itcenter.pl/oferta/bezpieczenstwo/security-operation-center/) albo szkolenia ograniczające ryzyko ataków socjotechnicznych (https://itcenter.pl/czym-sa-ataki-socjotechniczne-i-jak-sie-przed-nimi-bronic/). Pełny zakres usług opisano w sekcji bezpieczeństwo informatyczne (https://itcenter.pl/oferta/bezpieczenstwo/).

Najczęstsze pytania

Czym jest audyt bezpieczeństwa informacji?

To niezależna ocena tego, jak organizacja chroni dane i systemy – obejmująca zabezpieczenia techniczne, procedury organizacyjne i dokumentację. Odpowiada na pytanie, czy przyjęte zabezpieczenia działają i czy odpowiadają rzeczywistemu ryzyku.

Które firmy muszą przeprowadzać audyt bezpieczeństwa?

Obowiązek cykliczny wynikający z ustawy o krajowym systemie cyberbezpieczeństwa dotyczy podmiotów kluczowych. Osobną podstawę stanowi ustawa o zarządzaniu kryzysowym dla podmiotów krytycznych. Pozostałe firmy przeprowadzają audyty dobrowolnie albo na żądanie kontrahenta.

Jak często trzeba przeprowadzać audyt?

Podmiot kluczowy – co najmniej raz na trzy lata, licząc od dnia podpisania raportu z poprzedniego audytu, a nie od daty kalendarzowej.

Do kiedy trzeba przeprowadzić pierwszy audyt?

Podmioty, które spełniały przesłanki w dniu wejścia ustawy w życie, mają na to dwadzieścia cztery miesiące, czyli czas do 3 kwietnia 2028 roku.

Czy podmiot ważny musi przeprowadzać audyt cykliczny?

Nie. Obowiązek audytu w stałym cyklu dotyczy wyłącznie podmiotów kluczowych. Organ właściwy może jednak nakazać podmiotowi ważnemu przeprowadzenie audytu zewnętrznego w razie incydentu poważnego lub innego naruszenia przepisów.

Kto może przeprowadzić audyt bezpieczeństwa?

Akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi certyfikatami lub odpowiednio długą praktyką, albo właściwy zespół CSIRT sektorowy spełniający te same warunki.

Czy firma wdrażająca zabezpieczenia może je potem audytować?

Nie przez rok. Audytu nie może przeprowadzić osoba, która w audytowanym podmiocie realizowała zadania z zakresu systemu zarządzania bezpieczeństwem informacji w ciągu dwunastu miesięcy poprzedzających rozpoczęcie audytu.

Czym różni się audyt od testów penetracyjnych?

Audyt ocenia stan zabezpieczeń i zgodność z wymaganiami, patrząc szeroko i systemowo. Test penetracyjny sprawdza, czy da się włamać do wskazanego zakresu, patrząc wąsko i głęboko. Jedno nie zastępuje drugiego.

Co zawiera raport z audytu?

Opis zakresu i metodyki, wykaz znalezisk z oceną dotkliwości, analizę ryzyka biznesowego, plan naprawczy z priorytetami i terminami oraz podsumowanie dla kierownictwa. Bez przypisanych właścicieli działań raport pozostaje dokumentem archiwalnym.

Jak przygotować firmę do audytu?

Przygotować aktualną inwentaryzację systemów i usług, wykaz dostawców mających dostęp do danych, dokumentację procedur, listę osób odpowiedzialnych za poszczególne obszary oraz dostępy do środowisk objętych zakresem.

 

Krótko o nas

Spółka informatyczna. Na rynku od 1997 roku. Specjalizacja w IT dla biznesu.

Stały rozwój kompetencji i przekrojowe doświadczenie w produkcji, integracji, wdrażaniu oraz utrzymaniu w ruchu rozwiązań informatycznych dla Średnich Przedsiębiorstw.

Jesteśmy ekspertami w Transformacji Cyfrowej.

Kompetentni, operatywni, skuteczni.

Rozumiemy Twój biznes - sprawdź nas.


Rozwiązania dla Twojego sukcesu.

Jak nas znaleźć

ITCenter Spółka z ograniczoną odpowiedzialnością Sp. k.
ul. L. Kondratowicza 37
03-285 Warszawa
Zobacz na mapie

KRS: 0000779010
NIP: 9512481556

© ITCenter 2021      Projekt i wykonanie ITCenter