DYREKTYWA NIS2

Testy penetracyjne zgodne z NIS2 i ustawą o KSC

Dyrektywa NIS2 wymaga od podmiotów kluczowych i ważnych nie tylko wdrożenia odpowiednich środków technicznych, ale też oceny, czy te środki są skuteczne. Test penetracyjny to standardowy sposób, żeby taką ocenę udokumentować.

Testujemy Twoje systemy tymi samymi metodami, po które sięga atakujący. Raport dostajesz w formie, którą audytor albo organ nadzoru przyjmie jako dowód.

ZAUFALI NAM

  • Logo Raiffeisen Processing Centre
  • Logo Penta Hospitals
  • Logo Pixel Federation
  • Logo Ministerstwa Finansów Republiki Słowackiej
  • Logo DanubePay
  • Logo Alison
  • Logo Ditec
  • Logo Sanaclis
  • Logo Piano
  • Logo Ultima Payments
  • Logo Amerge
  • Logo Digital Systems

DYREKTYWA NIS2

Czego naprawdę wymaga NIS2

Dyrektywa (UE) 2022/2555, czyli NIS2, zastąpiła pierwotną dyrektywę NIS: objęła obowiązkami więcej sektorów i same obowiązki zaostrzyła. Test penetracyjny odpowiada wprost na dwa środki zarządzania ryzykiem z art. 21 ust. 2:

NIS2 to dyrektywa, a nie rozporządzenie, więc obowiązki wynikają z prawa krajowego. W Polsce jest nim znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa – i to z niej wynikają terminy, klasyfikacja podmiotu oraz wysokość kar.

Wymóg z art. 21 ust. 2 → co dostarczamy

Wymóg NIS2Co dostarcza Haxoris
Art. 21 ust. 2 lit. e – bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów informatycznych, w tym obsługa i ujawnianie podatnościTesty penetracyjne aplikacji, API i infrastruktury zgodnie z OWASP Top 10:2025, ASVS i WSTG. Każda podatność ma ocenę ryzyka, dowód i konkretne zalecenie naprawcze.
Art. 21 ust. 2 lit. f – polityki i procedury służące ocenie skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwieNiezależny test, który mierzy, czy wdrożone zabezpieczenia faktycznie zatrzymują atakującego. Retest potwierdzający skuteczność poprawek jest w cenie.
Art. 21 ust. 2 lit. d – bezpieczeństwo łańcucha dostawTesty integracji, API i komponentów zewnętrznych, od których zależy usługa – łącznie z konfiguracją chmury i granicami tożsamości.
Art. 23 – zgłaszanie incydentówPodatności, których wykorzystanie byłoby incydentem podlegającym zgłoszeniu, oznaczamy w raporcie osobno. Dzięki temu procedura zgłoszeniowa jest przećwiczona, zanim naprawdę będzie potrzebna.

Jak NIS2 obowiązuje w Polsce

W Polsce dyrektywę NIS2 wdraża ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), która weszła w życie 3 kwietnia 2026 r. Dzieli ona podmioty objęte przepisami na kluczowe (załącznik nr 1) i ważne (załącznik nr 2).

Terminy są już znane: wpis do wykazu KSC do 3 października 2026 r., obowiązki z rozdziału 3 i podłączenie do systemu S46 od 3 kwietnia 2027 r., pierwszy audyt oraz pierwsze kary od 3 kwietnia 2028 r. Dowody zbiera się właśnie w tym oknie, a test penetracyjny pokazuje wprost, czy zabezpieczenia działają, czy tylko są opisane w procedurze.

Podmiot kluczowyPodmiot ważny
Kto podlegaPodmioty z sektorów wymienionych w załączniku nr 1 do ustawy o KSC.Podmioty z sektorów wymienionych w załączniku nr 2 do ustawy o KSC.
Audyt bezpieczeństwaArt. 15 ust. 1: audyt systemu informacyjnego na własny koszt, co najmniej raz na 3 lata.Art. 15 ust. 1 nakłada obowiązek cyklicznego audytu na podmioty kluczowe.
Maksymalna karaDo 10 mln euro albo 2% rocznego obrotu, a do tego kara osobista dla kierownika podmiotu.Do 7 mln euro albo 1,4% rocznego obrotu, a do tego kara osobista dla kierownika podmiotu.

Art. 8 ust. 1 pkt 2 lit. b wymaga, żeby system zarządzania bezpieczeństwem informacji obejmował testowanie systemu informacyjnego, a audyt z art. 15 sprawdza między innymi to, czy testy są zlecane i czy wnioski z nich trafiają do realizacji. Tę część dostarczamy: testy, podatności z oceną ryzyka i dowodami, plan działań naprawczych oraz pisemne potwierdzenie z retestu – w formie, którą audytor przyjmuje. Sam audyt prowadzi akredytowana jednostka oceniająca zgodność, sektorowy CSIRT albo co najmniej dwóch audytorów z certyfikatami z listy Ministra Cyfryzacji. Klasyfikację podmiotu potwierdź u organu właściwego; zakres testu dopasujemy do niej.

Łańcuch dowodowy, którego oczekuje audytor

Sam raport z testów rzadko wystarcza. Audytor oczekuje zamkniętego łańcucha – dostarczamy każde jego ogniwo:

1

Zakres i zgoda na testy

Pisemny zakres, zasady prowadzenia testów i podpisana zgoda – dzięki temu sam test jest udokumentowany i legalny.

2

Raport z testów

Podatności z poziomem ryzyka, wpływem na biznes, krokami odtworzenia i dowodami – czytelne zarówno dla inżyniera, jak i dla audytora.

3

Plan działań naprawczych

Każda podatność ma przypisaną konkretną poprawkę i osobę odpowiedzialną, więc raport zamienia się w listę zadań, a nie w kolejny dokument.

4

Retest i potwierdzenie

Poprawki sprawdzamy ponownie bez dodatkowej opłaty i wystawiamy pisemne potwierdzenie, co zostało usunięte – dokument, który zamyka łańcuch.

Kogo obejmuje NIS2

NIS2 obejmuje podmioty kluczowe i ważne w osiemnastu sektorach. Jeśli działasz w którymś z nich i przekraczasz progi wielkości, niemal na pewno podlegasz przepisom:

Energetyka
Infrastruktura cyfrowa i dostawcy usług
Bankowość i infrastruktura rynków finansowych
Opieka zdrowotna
Transport
Produkcja
Zaopatrzenie w wodę i gospodarka odpadami
Administracja publiczna

OPINIE KLIENTÓW

Co o nas mówią klienci

NIS2 i testy penetracyjne – najczęstsze pytania

01 Czy NIS2 wprost wymaga testów penetracyjnych?

Nie z nazwy. Dyrektywa NIS2 wymaga odpowiednich środków technicznych, a w art. 21 ust. 2 lit. f – polityk i procedur oceny ich skuteczności. Test penetracyjny to utrwalony sposób, żeby taką ocenę przeprowadzić, i to właśnie jego audytorzy oraz organy nadzoru chcą w praktyce zobaczyć. Po stronie polskiej dochodzi art. 8 ust. 1 pkt 2 lit. b ustawy o KSC, który każe objąć systemem zarządzania bezpieczeństwem informacji także testowanie systemu informacyjnego.

02 Jak często trzeba testować?

Większość podmiotów objętych regulacjami testuje co najmniej raz w roku, a dodatkowo po każdej istotnej zmianie systemu albo jego architektury. Dla środowisk, które zmieniają się szybko, robimy też lżejszy test śródroczny o węższym zakresie.

03 Czy nasza firma podlega NIS2?

To zależy od sektora i wielkości organizacji. W Polsce rozstrzyga o tym znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa: podmioty kluczowe to sektory z załącznika nr 1, podmioty ważne – z załącznika nr 2. Organizacje objęte przepisami wpisują się do wykazu KSC do 3 października 2026 r. Napisz, jakie systemy utrzymujesz, a klasyfikację przejdziemy razem podczas bezpłatnej rozmowy. Wolimy dobrze ustawić zakres, niż sprzedać test, który nie jest potrzebny.

04 Ile kosztuje test penetracyjny na potrzeby NIS2?

Wszystko zależy od zakresu. Najmniejszy projekt to pojedyncza aplikacja webowa; większe sieci, środowiska chmurowe i zakresy obejmujące kilka systemów kosztują więcej. Typowy projekt zajmuje od 5 do 15 osobodni, a stałą cenę podajemy po krótkiej rozmowie o zakresie.

05 Czy testy zakłócą działanie systemów produkcyjnych?

Nie. Zasady prowadzenia testów ustalamy na piśmie, zanim zaczniemy. Wszystko, co potencjalnie destrukcyjne, zamykamy w uzgodnionym oknie czasowym, a przez cały czas prac mamy otwarty kanał do zespołu DevOps.

06 Czy dostaniemy dokumentację, którą przekażemy audytorowi?

Tak. Zakres testów, raport z podatnościami i oceną ryzyka, zapis działań naprawczych oraz pisemne potwierdzenie z retestu piszemy tak, żeby przeczytał je audytor, a nie wyłącznie inżynier. To ten komplet zamyka łańcuch dowodowy i to on trafia do dokumentacji audytowej. Sam audyt z art. 15 ustawy o KSC prowadzi akredytowana jednostka oceniająca zgodność, sektorowy CSIRT albo co najmniej dwóch audytorów z certyfikatami z listy Ministra Cyfryzacji – CISA, CISM, CRISC, CISSP, CIA, audytor wiodący normy ISO/IEC 27001 lub ISO 22301, ISA/IEC 62443. Jednostkę wybierasz osobno, a materiał dowodowy z testów masz przygotowany, zanim audytor o niego poprosi.

Sprawdźmy, czy Twoja firma jest gotowa na NIS2

Krótka rozmowa wystarczy, żeby ustalić prawdopodobną klasyfikację podmiotu, zakres testów i koszt. Bez zobowiązań i bez sprzedażowego skryptu. Testy penetracyjne ISO 27001 · Analiza podatności · Red teaming

Umów bezpłatną konsultację