Cel szkolenia
Celem szkolenia jest przygotowanie uczestników do skutecznego przeprowadzenia lub przejścia kontroli zgodności z nowelizowaną ustawą o Krajowym Systemie Cyberbezpieczeństwa oraz dyrektywą NIS2. Uczestnicy poznają wymagania prawne i normatywne, zakres audytu obowiązkowego (co 3 lata), procedury oceny zgodności oraz dokumenty, które powinny być dostępne w trakcie inspekcji CSIRT lub audytu certyfikacyjnego.
Certyfikat uczestnictwa z oznaczeniem zakresu tematycznego (NIS2 / uKSC / ISO 27001), gotowy do okazania w czasie audytu jako dowód realizacji szkoleń wymaganych przez ustawę.
Korzyści dla uczestników szkolenia
- Zrozumienie struktury audytu wynikającego z art. 34 ustawy o KSC i art. 29–32 dyrektywy NIS2
- Znajomość metodyki przygotowania dokumentacji audytowej (ISO/IEC 27001, 27005, 22301)
- Umiejętność oceny gotowości organizacji na podstawie checklist zgodności
- Umiejętność prowadzenia wewnętrznego przeglądu SZBI i rejestru niezgodności
- Gotowe szablony dokumentów: plan audytu, raport, lista kontrolna, matryca dowodów
Adresaci szkolenia
- Pełnomocnicy ds. bezpieczeństwa informacji (CISO/BSO)
- Inspektorzy Ochrony Danych (IOD)
- Kierownicy działów IT, specjaliści ds. bezpieczeństwa, administratorzy systemów
- Audytorzy wewnętrzni JST i instytucji publicznych
- Osoby odpowiedzialne za wdrażanie i monitorowanie SZBI
- Osoby przygotowujące organizację do kontroli CSIRT NASK / CSIRT sektorowego
MODUŁ 1: Wymagania audytowe – ramy prawne i normatywne
- Zakres audytu zgodnie z uKSC (art. 15, art. 34) i NIS2 (art. 29–31)
- Różnice między audytem zewnętrznym, wewnętrznym i inspekcją organu nadzorczego
- Role: CSIRT, Urzędnik Monitorujący, audytor akredytowany
MODUŁ 2: Jak wygląda audyt zgodności krok po kroku?
- Planowanie audytu – definicja celów, zakresu, metodyki (ISO/IEC 19011)
- Zbieranie dowodów – rejestry, polityki, deklaracje, przeglądy zarządcze
- Przykładowe pytania kontrolne – jak je interpretować, jak się przygotować
MODUŁ 3: Dokumenty wymagane podczas audytu
- Wzorcowy katalog dokumentów SZBI (na podstawie ISO/IEC 27001:2022)
- Jak prowadzić rejestr incydentów, ryzyk, dostawców, szkoleń i przeglądów?
- Przykłady niezgodności – jak je klasyfikować i jak prowadzić działania korygujące
MODUŁ 4: Przygotowanie do kontroli CSIRT / audytu zewnętrznego
- Harmonogram działań przygotowawczych – co zrobić 3/6/12 miesięcy przed kontrolą
- Rola deklaracji zarządu i przeglądu SZBI w czasie inspekcji
- Jak przeprowadzić wewnętrzny audyt przygotowawczy – struktura raportu
MODUŁ 5: Narzędzia i checklisty – warsztat audytora
- Matryca zgodności z uKSC/NIS2 (z przypisaniem do dokumentów i dowodów)
- Szablon planu audytu i raportu
- Lista typowych niezgodności i obszarów ryzyka
Tomasz Janas
Prezes Zarządu Advisory w PKF Polska / Advisory Managing Director PKF Polska
Audytor wiodący ISO 27001. Ekspert ds. cyberbezpieczeństwa i ciągłości działania. Absolwent Polsko - Japońskiej Akademii Technik Komputerowych w Warszawie na kierunku System, Networking, and LAN/WAN Management.
Ekspert z ponad 16-letnim doświadczeniem w audytach bezpieczeństwa IT, analizie ryzyka oraz wdrażaniu systemów zgodnych z ISO 27001, ISO 22301 i DORA. Specjalizuje się w przygotowaniu firm do zgodności z dyrektywą NIS2 i ustawą o KSC, prowadzi audyty, opracowuje polityki bezpieczeństwa, plany BCP/DRP oraz dokumentację SZBI. Zna standardy IIA, wytyczne ENISA oraz Narodowe Standardy Cyberbezpieczeństwa. Ma doświadczenie w zarządzaniu projektami IT/OT oraz zespołami technicznymi i audytowymi. Prowadzi szkolenia i doradza organizacjom, jak skutecznie budować odporność cyfrową.
Zgłoszenia przyjmowane są wyłącznie w formie elektronicznej.
Prosimy o zwrócenie szczególnej uwagi na wpisywane do formularza dane - są to dane, na które zostanie wystawiona Państwu faktura.
Płatność za szkolenie będzie dokonywana na podstawie faktury VAT, zgodnie z terminem płatności na fakturze. Faktura VAT zostanie wystawiona w dniu szkolenia lub w ostatnim dniu szkolenia w przypadku szkoleń wielodniowych i przesłana elektronicznie na adres wskazany w formularzu zgłoszenia.
Szkolenie będzie realizowane w formule wirtualnej. Dlatego ważne jest, by mieli Państwo stabilne łącze internetowe. Link do szkolenia otrzymają Państwo na dzień przed jego terminem.
W cenie szkolenia
- Czas trwania
1 dzień / 6h (wykłady) -
Materiały szkoleniowe
w formie elektronicznej -
Język
szkolenie w języku polskim -
Certyfikat / zaświadczenie
o ukończeniu szkolenia
Audyt zgodności z NIS2 i ustawą o KSC pozwala sprawdzić, czy organizacja jest przygotowana do nowych wymogów w obszarze cyberbezpieczeństwa, zarządzania ryzykiem i reagowania na incydenty. To nie tylko formalny obowiązek dla wybranych podmiotów, ale także praktyczne narzędzie oceny, czy dokumentacja, procedura działania, zabezpieczenia i odpowiedzialności w organizacji rzeczywiście wspierają ochronę sieci i systemów informatycznych. Dobrze przeprowadzony audyt pomaga wykrywać słabe punkty, ograniczać ryzyko luk i przygotować organizację do kontroli zewnętrznej.
Dyrektywa NIS2 ma na celu podniesienie poziomu cyberbezpieczeństwa w organizacji i w całej UE, szczególnie w sektorach istotnych dla funkcjonowania państwa, gospodarki i społeczeństwa. W Polsce jej wdrożenia dotyczą przepisów krajowych, w tym zmian związanych z Krajowym Systemem Cyberbezpieczeństwa. Nowelizacja ustawy o krajowym systemie rozszerza zakres obowiązków i wzmacnia znaczenie systemowego podejścia do bezpieczeństwa.
W praktyce organizacje powinny wdrażać rozwiązania, które nie ograniczają się do pojedynczych narzędzi IT. Znaczenie mają również analiza ryzyka, przegląd polityk bezpieczeństwa, procedur reagowania na incydenty bezpieczeństwa, zarządzanie dostawcami, ciągłość działania oraz raportowania incydentów do właściwych podmiotów, w tym CSIRT.
Nowe wymagania mogą obejmować m.in.:
- uporządkowanie ról i odpowiedzialności,
- aktualizację dokumentacji bezpieczeństwa,
- ocenę odporności systemów i procesów,
- wdrożenie zasad monitorowania oraz reakcji na incydenty,
- przygotowanie organizacji do audytu i kontroli.
Wymogi NIS2 dotyczą przede wszystkim organizacji, które ze względu na skalę działalności, sektor lub charakter świadczonych usług mają istotne znaczenie dla bezpieczeństwa i ciągłości procesów. Podmioty kluczowe i podmioty ważne mogą działać m.in. w takich obszarach jak: energia, transport, ochrona zdrowia, bankowość, infrastruktura cyfrowa, administracja publiczna czy usługi cyfrowe.
Dla każdej organizacji pierwszym krokiem powinna być samoidentyfikacja i ocena, czy dany podmiot podlega regulacjom w zakresie cyberbezpieczeństwa. Ważne jest nie tylko ustalenie sektora, ale także zrozumienie, czy działalność obejmuje świadczenia usług o znaczeniu krytycznym, obsługę systemów informacyjnych albo przetwarzanie danych, których utrata lub niedostępność mogłaby zakłócić funkcjonowanie odbiorców.
W przypadku podmiotów realizujących świadczenia usługi kluczowej szczególnie istotna jest ocena systemu informacyjnego wykorzystywanego do świadczenia usług oraz zależności od dostawców, infrastruktury technicznej i procesów biznesowych. To właśnie te elementy często decydują o tym, jak szeroki powinien być zakres audytu.
Audyt NIS2 powinien objąć zarówno wymagania prawne, jak i faktyczny poziom dojrzałości organizacji w obszarze bezpieczeństwa. Nie chodzi wyłącznie o sprawdzenie, czy istnieje dokumentacja, ale o ocenę, czy procedury są stosowane, role są zrozumiałe, a zabezpieczenia odpowiadają rzeczywistym zagrożeniom. Audyt zgodności z wymaganiami ustawy o Krajowym Systemie Cyberbezpieczeństwa powinien więc łączyć perspektywę regulacyjną, organizacyjną i techniczną.
Ważną rolę odgrywa audytor, który analizuje dowody, przeprowadza rozmowy, ocenia kompletność dokumentów i wskazuje obszary wymagające poprawy. Efektem pracy powinien być raport, który jasno pokazuje poziom zgodności, zidentyfikowane ryzyka, mapę luk oraz rekomendacje działań korygujących.
Audyt może obejmować w szczególności:
- system zarządzania bezpieczeństwem informacji,
- analizę ryzyka i sposób jej aktualizacji,
- procedury obsługi incydentów,
- zasady ciągłości działania,
- nadzór nad dostawcami i usługami zewnętrznymi,
- zabezpieczenia techniczne, organizacyjne i fizyczne.
Przygotowanie do audytu warto rozpocząć od sprawdzenia, jakie procesy, systemy, dane i usługi są najważniejsze dla działania organizacji. Dopiero wtedy można ocenić, czy zastosowane środki bezpieczeństwa są adekwatne do ryzyka. Ocena bezpieczeństwa powinna uwzględniać zarówno obszary techniczne, jak i organizacyjne: od zarządzania dostępem, przez kopie zapasowe, po zasady zgłaszania incydentów.
Organizacja, która chce wdrożyć odpowiednie środki bezpieczeństwa, powinna mieć jasne procedury, aktualne rejestry, przypisane odpowiedzialności i plan reakcji na zdarzenia. W kontekście NIS2 i KSC znaczenie ma również gotowość do komunikacji z właściwymi instytucjami. W przypadku istotnych incydentów regulacje przewidują określone terminy zgłaszania, w tym wstępne powiadomienie nawet w ciągu 24 godzin.
Dobre przygotowanie nie polega na jednorazowym uzupełnieniu dokumentów przed kontrolą. To proces, który powinien obejmować przegląd zabezpieczeń, testowanie procedur, szkolenia z zakresu cyberbezpieczeństwa oraz regularne aktualizowanie zasad działania wraz ze zmianą zagrożeń, systemów i struktury organizacji.
Audyt bezpieczeństwa systemu może być ważnym elementem szerszego podejścia do zgodności z dyrektywą NIS2 i ustawą o KSC. Organizacje, które korzystają z ISO 27001 lub budują system zarządzania bezpieczeństwem informacji, często mają już część mechanizmów potrzebnych do spełnienia wymogów regulacyjnych. Nie oznacza to jednak automatycznej zgodności – konieczne jest porównanie istniejących rozwiązań z wymaganiami NIS2, KSC i innymi regulacjami.
ISO 27001 może wspierać uporządkowanie zarządzania ryzykiem, dokumentacji, odpowiedzialności i cyklicznego doskonalenia zabezpieczeń. Audyt zgodności z wymaganiami pozwala natomiast sprawdzić, czy te elementy są wystarczające w kontekście obowiązków prawnych, ciągłości świadczenia usług oraz odporności organizacji na incydenty.
W praktyce szczególnej uwagi wymagają zależności między bezpieczeństwem informacji, cyberbezpieczeństwem, ochroną danych, outsourcingiem IT i dostawcami usług. Im bardziej rozbudowana infrastruktura cyfrowa, tym większe znaczenie ma spójność polityk, rejestrów, procedur i mechanizmów monitorowania.
Brak zgodności z regulacjami może narazić podmiot na sankcje, ryzyko operacyjne, utratę zaufania i zakłócenia w świadczeniu usług. W sektorach krytycznych skutki incydentu mogą być szczególnie poważne, ponieważ dotyczą nie tylko samej organizacji, ale również klientów, obywateli, partnerów biznesowych lub infrastruktury publicznej.
Dlatego przygotowanie do audytu warto traktować jako element odpowiedzialnego zarządzania organizacją oraz zapewnienia jest odpowiedniego poziomu bezpieczeństwa. Kompleksowy przegląd zgodności pomaga ustalić, czy firma lub instytucja ma realną gotowość do spełnienia wymogów NIS2, reagowania na incydenty i utrzymania ciągłości działania. Pozwala też lepiej zaplanować dalsze działania: od uzupełnienia dokumentacji, przez poprawę zabezpieczeń, po rozwój kompetencji osób odpowiedzialnych za bezpieczeństwo.
Szkolenie z audytu zgodności z NIS2 i KSC pomaga zrozumieć, jak podejść do tych obowiązków w sposób uporządkowany. Uczestnicy mogą lepiej ocenić, jakie obszary wymagają weryfikacji, jak przygotować organizację do audytu oraz jak czytać wyniki oceny, aby przełożyć je na konkretne działania usprawniające bezpieczeństwo.
Sprawdź pozostałe szkolenia z cyberbezpieczeństwa.
Zobacz także
Potrzebujesz pomocy? Masz pytania do szkolenia?
Patrycja Lichacy
Koordynatorka ds. projektów szkoleniowych
tel. 530 232 498
