DYREKTYWA NIS2
Testy penetracyjne zgodne z NIS2 i ustawą o KSC
Dyrektywa NIS2 wymaga od podmiotów kluczowych i ważnych nie tylko wdrożenia odpowiednich środków technicznych, ale też oceny, czy te środki są skuteczne. Test penetracyjny to standardowy sposób, żeby taką ocenę udokumentować.
Testujemy Twoje systemy tymi samymi metodami, po które sięga atakujący. Raport dostajesz w formie, którą audytor albo organ nadzoru przyjmie jako dowód.
ZAUFALI NAM
DYREKTYWA NIS2
Czego naprawdę wymaga NIS2
Dyrektywa (UE) 2022/2555, czyli NIS2, zastąpiła pierwotną dyrektywę NIS: objęła obowiązkami więcej sektorów i same obowiązki zaostrzyła. Test penetracyjny odpowiada wprost na dwa środki zarządzania ryzykiem z art. 21 ust. 2:
NIS2 to dyrektywa, a nie rozporządzenie, więc obowiązki wynikają z prawa krajowego. W Polsce jest nim znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa – i to z niej wynikają terminy, klasyfikacja podmiotu oraz wysokość kar.
Wymóg z art. 21 ust. 2 → co dostarczamy
| Wymóg NIS2 | Co dostarcza Haxoris |
|---|---|
| Art. 21 ust. 2 lit. e – bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów informatycznych, w tym obsługa i ujawnianie podatności | Testy penetracyjne aplikacji, API i infrastruktury zgodnie z OWASP Top 10:2025, ASVS i WSTG. Każda podatność ma ocenę ryzyka, dowód i konkretne zalecenie naprawcze. |
| Art. 21 ust. 2 lit. f – polityki i procedury służące ocenie skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie | Niezależny test, który mierzy, czy wdrożone zabezpieczenia faktycznie zatrzymują atakującego. Retest potwierdzający skuteczność poprawek jest w cenie. |
| Art. 21 ust. 2 lit. d – bezpieczeństwo łańcucha dostaw | Testy integracji, API i komponentów zewnętrznych, od których zależy usługa – łącznie z konfiguracją chmury i granicami tożsamości. |
| Art. 23 – zgłaszanie incydentów | Podatności, których wykorzystanie byłoby incydentem podlegającym zgłoszeniu, oznaczamy w raporcie osobno. Dzięki temu procedura zgłoszeniowa jest przećwiczona, zanim naprawdę będzie potrzebna. |
Jak NIS2 obowiązuje w Polsce
W Polsce dyrektywę NIS2 wdraża ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), która weszła w życie 3 kwietnia 2026 r. Dzieli ona podmioty objęte przepisami na kluczowe (załącznik nr 1) i ważne (załącznik nr 2).
Terminy są już znane: wpis do wykazu KSC do 3 października 2026 r., obowiązki z rozdziału 3 i podłączenie do systemu S46 od 3 kwietnia 2027 r., pierwszy audyt oraz pierwsze kary od 3 kwietnia 2028 r. Dowody zbiera się właśnie w tym oknie, a test penetracyjny pokazuje wprost, czy zabezpieczenia działają, czy tylko są opisane w procedurze.
| Podmiot kluczowy | Podmiot ważny | |
|---|---|---|
| Kto podlega | Podmioty z sektorów wymienionych w załączniku nr 1 do ustawy o KSC. | Podmioty z sektorów wymienionych w załączniku nr 2 do ustawy o KSC. |
| Audyt bezpieczeństwa | Art. 15 ust. 1: audyt systemu informacyjnego na własny koszt, co najmniej raz na 3 lata. | Art. 15 ust. 1 nakłada obowiązek cyklicznego audytu na podmioty kluczowe. |
| Maksymalna kara | Do 10 mln euro albo 2% rocznego obrotu, a do tego kara osobista dla kierownika podmiotu. | Do 7 mln euro albo 1,4% rocznego obrotu, a do tego kara osobista dla kierownika podmiotu. |
Art. 8 ust. 1 pkt 2 lit. b wymaga, żeby system zarządzania bezpieczeństwem informacji obejmował testowanie systemu informacyjnego, a audyt z art. 15 sprawdza między innymi to, czy testy są zlecane i czy wnioski z nich trafiają do realizacji. Tę część dostarczamy: testy, podatności z oceną ryzyka i dowodami, plan działań naprawczych oraz pisemne potwierdzenie z retestu – w formie, którą audytor przyjmuje. Sam audyt prowadzi akredytowana jednostka oceniająca zgodność, sektorowy CSIRT albo co najmniej dwóch audytorów z certyfikatami z listy Ministra Cyfryzacji. Klasyfikację podmiotu potwierdź u organu właściwego; zakres testu dopasujemy do niej.
Łańcuch dowodowy, którego oczekuje audytor
Sam raport z testów rzadko wystarcza. Audytor oczekuje zamkniętego łańcucha – dostarczamy każde jego ogniwo:
Zakres i zgoda na testy
Pisemny zakres, zasady prowadzenia testów i podpisana zgoda – dzięki temu sam test jest udokumentowany i legalny.
Raport z testów
Podatności z poziomem ryzyka, wpływem na biznes, krokami odtworzenia i dowodami – czytelne zarówno dla inżyniera, jak i dla audytora.
Plan działań naprawczych
Każda podatność ma przypisaną konkretną poprawkę i osobę odpowiedzialną, więc raport zamienia się w listę zadań, a nie w kolejny dokument.
Retest i potwierdzenie
Poprawki sprawdzamy ponownie bez dodatkowej opłaty i wystawiamy pisemne potwierdzenie, co zostało usunięte – dokument, który zamyka łańcuch.
Kogo obejmuje NIS2
NIS2 obejmuje podmioty kluczowe i ważne w osiemnastu sektorach. Jeśli działasz w którymś z nich i przekraczasz progi wielkości, niemal na pewno podlegasz przepisom:
OPINIE KLIENTÓW
Co o nas mówią klienci
NIS2 i testy penetracyjne – najczęstsze pytania
01 Czy NIS2 wprost wymaga testów penetracyjnych?
Nie z nazwy. Dyrektywa NIS2 wymaga odpowiednich środków technicznych, a w art. 21 ust. 2 lit. f – polityk i procedur oceny ich skuteczności. Test penetracyjny to utrwalony sposób, żeby taką ocenę przeprowadzić, i to właśnie jego audytorzy oraz organy nadzoru chcą w praktyce zobaczyć. Po stronie polskiej dochodzi art. 8 ust. 1 pkt 2 lit. b ustawy o KSC, który każe objąć systemem zarządzania bezpieczeństwem informacji także testowanie systemu informacyjnego.
02 Jak często trzeba testować?
Większość podmiotów objętych regulacjami testuje co najmniej raz w roku, a dodatkowo po każdej istotnej zmianie systemu albo jego architektury. Dla środowisk, które zmieniają się szybko, robimy też lżejszy test śródroczny o węższym zakresie.
03 Czy nasza firma podlega NIS2?
To zależy od sektora i wielkości organizacji. W Polsce rozstrzyga o tym znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa: podmioty kluczowe to sektory z załącznika nr 1, podmioty ważne – z załącznika nr 2. Organizacje objęte przepisami wpisują się do wykazu KSC do 3 października 2026 r. Napisz, jakie systemy utrzymujesz, a klasyfikację przejdziemy razem podczas bezpłatnej rozmowy. Wolimy dobrze ustawić zakres, niż sprzedać test, który nie jest potrzebny.
04 Ile kosztuje test penetracyjny na potrzeby NIS2?
Wszystko zależy od zakresu. Najmniejszy projekt to pojedyncza aplikacja webowa; większe sieci, środowiska chmurowe i zakresy obejmujące kilka systemów kosztują więcej. Typowy projekt zajmuje od 5 do 15 osobodni, a stałą cenę podajemy po krótkiej rozmowie o zakresie.
05 Czy testy zakłócą działanie systemów produkcyjnych?
Nie. Zasady prowadzenia testów ustalamy na piśmie, zanim zaczniemy. Wszystko, co potencjalnie destrukcyjne, zamykamy w uzgodnionym oknie czasowym, a przez cały czas prac mamy otwarty kanał do zespołu DevOps.
06 Czy dostaniemy dokumentację, którą przekażemy audytorowi?
Tak. Zakres testów, raport z podatnościami i oceną ryzyka, zapis działań naprawczych oraz pisemne potwierdzenie z retestu piszemy tak, żeby przeczytał je audytor, a nie wyłącznie inżynier. To ten komplet zamyka łańcuch dowodowy i to on trafia do dokumentacji audytowej. Sam audyt z art. 15 ustawy o KSC prowadzi akredytowana jednostka oceniająca zgodność, sektorowy CSIRT albo co najmniej dwóch audytorów z certyfikatami z listy Ministra Cyfryzacji – CISA, CISM, CRISC, CISSP, CIA, audytor wiodący normy ISO/IEC 27001 lub ISO 22301, ISA/IEC 62443. Jednostkę wybierasz osobno, a materiał dowodowy z testów masz przygotowany, zanim audytor o niego poprosi.