Podmiot kluczowy musi na własny koszt zapewnić audyt bezpieczeństwa systemu informacyjnego co najmniej raz na 3 lata.
Najważniejsze zasady:
✅ audyt dotyczy zgodności z przepisami ustawy o KSC;
✅ powinien obejmować cały system informacyjny wykorzystywany przez podmiot, ponieważ słabszy element może wpływać na działalność kluczową;
✅ może być wewnętrzny albo zewnętrzny, ale musi go przeprowadzić uprawniona jednostka, odpowiedni zespół audytorów lub CSIRT sektorowy;
✅ podmiot ważny nie ma cyklicznego obowiązku audytu, lecz przeprowadza go na żądanie organu właściwego.
Rekomendacja praktyczna: przed audytem zbuduj pełny wykaz systemów, integracji, dostawców i zależności. Zbyt wąsko określony zakres może pominąć realną ścieżkę wpływu na usługę.
Pełne FAQ KSC: https://cyber.gov.pl/faq
#KSC #NIS2 #Audyt #Cyberbezpieczeństwo

