Porównanie obowiązków audytowych podmiotu kluczowego i podmiotu ważnego.

Audyt KSC: cały system, nie tylko wybrana usługa

Podmiot kluczowy musi na własny koszt zapewnić audyt bezpieczeństwa systemu informacyjnego co najmniej raz na 3 lata.

Najważniejsze zasady:

✅ audyt dotyczy zgodności z przepisami ustawy o KSC;

✅ powinien obejmować cały system informacyjny wykorzystywany przez podmiot, ponieważ słabszy element może wpływać na działalność kluczową;

✅ może być wewnętrzny albo zewnętrzny, ale musi go przeprowadzić uprawniona jednostka, odpowiedni zespół audytorów lub CSIRT sektorowy;

✅ podmiot ważny nie ma cyklicznego obowiązku audytu, lecz przeprowadza go na żądanie organu właściwego.

Rekomendacja praktyczna: przed audytem zbuduj pełny wykaz systemów, integracji, dostawców i zależności. Zbyt wąsko określony zakres może pominąć realną ścieżkę wpływu na usługę.

Pełne FAQ KSC: https://cyber.gov.pl/faq

#KSC #NIS2 #Audyt #Cyberbezpieczeństwo