Czy audyt bezpieczeństwa systemu informacyjnego może przeprowadzić osoba, która wcześniej zajmowała się w tej samej organizacji systemem zarządzania bezpieczeństwem informacji?
FAQ KSC w odpowiedzi 9.4 wskazuje, że nie. Audytu nie może przeprowadzić osoba, która w tym samym podmiocie realizuje albo wcześniej realizowała zadania z zakresu SZBI oraz zgłaszania incydentów — przez rok przed rozpoczęciem audytu.
Samo posiadanie odpowiednich kompetencji nie wystarczy więc do prawidłowego doboru audytora. Trzeba również sprawdzić jego wcześniejsze zadania w organizacji.
Jak sprawdzić niezależność audytora?
Poniższe punkty są rekomendacjami praktycznymi, a nie dodatkowymi obowiązkami ustawowymi wskazanymi w FAQ:
- przed wyborem audytora zweryfikuj zakres jego zadań z ostatnich 12 miesięcy;
- udokumentuj sprawdzenie konfliktu ról i niezależności;
- oddziel przygotowanie lub utrzymywanie SZBI od późniejszej oceny tego systemu;
- uwzględnij wymóg niezależności w zapytaniu ofertowym i umowie;
- przygotuj zastępstwo, jeśli planowany audytor wykonywał zadania wykluczające.
Sprawdź już teraz, czy osoba przewidziana do audytu spełnia ten warunek — zanim zostanie ustalony termin i podpisana umowa.
Źródło: FAQ KSC, dział 9, pytanie 9.4. Sprawdzone: 19.09.2026.
Od wiedzy do wdrożenia: potrzebujesz wsparcia w audycie, przygotowaniu do NIS2/KSC lub ochronie systemów? Zobacz zakres naszych usług bezpieczeństwa IT lub zapytaj o audyt.

