Niezależność audytora KSC: rozdzielenie ról SZBI i audytu przez 12 miesięcy

Niezależność audytora KSC — kto nie może przeprowadzić audytu?

/

Czy audyt bezpieczeństwa systemu informacyjnego może przeprowadzić osoba, która wcześniej zajmowała się w tej samej organizacji systemem zarządzania bezpieczeństwem informacji?

FAQ KSC w odpowiedzi 9.4 wskazuje, że nie. Audytu nie może przeprowadzić osoba, która w tym samym podmiocie realizuje albo wcześniej realizowała zadania z zakresu SZBI oraz zgłaszania incydentów — przez rok przed rozpoczęciem audytu.

Samo posiadanie odpowiednich kompetencji nie wystarczy więc do prawidłowego doboru audytora. Trzeba również sprawdzić jego wcześniejsze zadania w organizacji.

Jak sprawdzić niezależność audytora?

Poniższe punkty są rekomendacjami praktycznymi, a nie dodatkowymi obowiązkami ustawowymi wskazanymi w FAQ:

  • przed wyborem audytora zweryfikuj zakres jego zadań z ostatnich 12 miesięcy;
  • udokumentuj sprawdzenie konfliktu ról i niezależności;
  • oddziel przygotowanie lub utrzymywanie SZBI od późniejszej oceny tego systemu;
  • uwzględnij wymóg niezależności w zapytaniu ofertowym i umowie;
  • przygotuj zastępstwo, jeśli planowany audytor wykonywał zadania wykluczające.

Sprawdź już teraz, czy osoba przewidziana do audytu spełnia ten warunek — zanim zostanie ustalony termin i podpisana umowa.

Źródło: FAQ KSC, dział 9, pytanie 9.4. Sprawdzone: 19.09.2026.

Od wiedzy do wdrożenia: potrzebujesz wsparcia w audycie, przygotowaniu do NIS2/KSC lub ochronie systemów? Zobacz zakres naszych usług bezpieczeństwa IT lub zapytaj o audyt.

Od wiedzy do wdrożenia: potrzebujesz wsparcia w audycie, przygotowaniu do NIS2/KSC lub ochronie systemów? Zobacz zakres naszych usług bezpieczeństwa IT lub zapytaj o audyt.