Kompetencja · Audyt regulacyjny · stan na 24 sierpnia 2026 r.

Audyt KSC/NIS2 w 2026 r.: kto podlega, co sprawdzić i kiedy

Od 3 kwietnia 2026 r. polski audyt zgodności z NIS2 prowadzi się przede wszystkim względem obowiązującej ustawy o krajowym systemie cyberbezpieczeństwa. Dyrektywa (UE) 2022/2555 pozostaje ważnym źródłem celu i kontekstu regulacji, lecz konkretny obowiązek polskiego podmiotu trzeba wyprowadzić z aktualnego prawa krajowego, właściwego załącznika i, gdy ma zastosowanie, aktu wykonawczego.[1][4]

To rozróżnienie ma znaczenie praktyczne. Tekst jednolity KSC ogłoszony w Dz.U. 2026 poz. 20 odzwierciedlał stan prawny na 23 grudnia 2025 r., czyli sprzed nowelizacji wdrażającej NIS2. Po nim weszły kolejne zmiany.[1][2] Audytor powinien więc zapisać datę stanu prawnego, z którego korzysta, i pracować na tekście uwzględniającym aktualne nowelizacje, a nie na samym obwieszczeniu z początku 2026 r.

Materiał opisuje stan prawa i źródeł na 29 sierpnia 2026 r.

NIS2 i KSC: co jest kryterium audytu

NIS2 ustanawia wspólne unijne wymagania dotyczące zarządzania ryzykiem cyberbezpieczeństwa, odpowiedzialności kierownictwa, raportowania incydentów i nadzoru. Państwa członkowskie wdrażają te wymagania do własnego porządku prawnego. W Polsce zrobiła to ustawa z 23 stycznia 2026 r. zmieniająca KSC, która weszła w życie 3 kwietnia 2026 r.[2][4]

W raporcie nie wystarczy więc napisać "zgodne z NIS2". Dobre kryterium wskazuje konkretny artykuł KSC, rodzaj podmiotu, właściwą usługę, załącznik oraz ewentualne przepisy szczególne. Dopiero dodatkowo można pokazać mapowanie do art. 20, 21 lub 23 NIS2. Taka kolejność pozwala odróżnić obowiązek prawny od użytecznej mapy regulacyjnej.

Na 29 sierpnia 2026 r. istotny jest również pierwszy okres samorejestracji w Wykazie KSC. Dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji i nie były wpisywane z urzędu, trwa on do 3 października 2026 r.[3] Zanim organizacja zacznie wdrażać kontrolki, musi jednak prawidłowo ustalić, czy jest podmiotem kluczowym, ważnym, czy pozostaje poza zakresem tych obowiązków.

Kto jest podmiotem kluczowym, a kto ważnym

Kwalifikacja podmiotu nie może opierać się na jednej tabeli z liczbą pracowników. Trzeba przejść co najmniej przez cztery pytania.

Po pierwsze, jaka usługa jest rzeczywiście świadczona i do której pozycji załącznika nr 1 albo 2 KSC pasuje dany podmiot. Kod PKD może pomóc w orientacji, ale nie zastępuje analizy faktycznej działalności.

Po drugie, czy w danej kategorii znaczenie ma wielkość przedsiębiorstwa. Tam, gdzie ustawa odwołuje się do rozmiaru, trzeba stosować zasady z załącznika I do rozporządzenia Komisji (UE) nr 651/2014, w tym reguły dla przedsiębiorstw partnerskich i powiązanych.[5] Prosty skrót "50 pracowników albo 10 mln euro" może prowadzić do błędnej kwalifikacji, jeśli pominie się grupę kapitałową.

Po trzecie, czy działa wyjątek niezależny od wielkości. KSC obejmuje kategorie, w których status wynika z rodzaju podmiotu, znaczenia usługi albo szczególnej kwalifikacji, a nie z przekroczenia standardowego progu przedsiębiorstwa.

Po czwarte, czy nie ma decyzji organu albo przepisu szczególnego zmieniającego typową kwalifikację. Status powinien być udokumentowany. Dobrą praktyką audytową jest krótkie memorandum zawierające podstawę prawną, właściwą pozycję załącznika, dane użyte do oceny wielkości, reguły agregacji, wyjątki i wniosek.

Administracja publiczna wymaga osobnej uwagi. Nie istnieje zasada, zgodnie z którą każda jednostka samorządu automatycznie jest podmiotem kluczowym. Ustawa wskazuje konkretne rodzaje podmiotów publicznych i przewiduje dla części z nich szczególny sposób realizacji wymagań. Audyt trzeba prowadzić na poziomie rzeczywistego podmiotu, a nie na podstawie potocznej nazwy całej grupy jednostek.

Kalendarz 2026-2028

Dla organizacji objętych zmianą od 3 kwietnia 2026 r. ważne są następujące daty:

  • 3 kwietnia 2026 r. - wejście w życie nowelizacji wdrażającej NIS2;
  • 13 kwietnia - 6 maja 2026 r. - pierwsze wpisy do Wykazu KSC dokonywane z urzędu;
  • 7 maja - 3 października 2026 r. - pierwszy okres samorejestracji podmiotów spełniających przesłanki w dniu wejścia ustawy, które nie zostały wpisane z urzędu;
  • 3 kwietnia 2027 r. - zasadniczy termin wykonania obowiązków z rozdziału 3 dla podmiotów objętych w dniu wejścia nowelizacji, z uwzględnieniem przepisów przejściowych;
  • 3 kwietnia 2028 r. - dla wielu podmiotów kluczowych objętych 3 kwietnia 2026 r. graniczny termin pierwszego audytu z art. 15, z zastrzeżeniem statusu i wcześniejszej historii audytowej.[2][3]

Podmiot, który zaczyna spełniać przesłanki później, liczy własne terminy zgodnie z art. 16 KSC. Nie należy kopiować kalendarza organizacji istniejącej w zakresie ustawy od 3 kwietnia 2026 r., bo prowadzi to albo do fałszywego poczucia opóźnienia, albo do przeoczenia własnego terminu.

Co sprawdza audyt: art. 8 jako rdzeń

Rdzeniem technicznym i organizacyjnym pozostaje art. 8. Podmiot kluczowy lub ważny ma wdrożyć system zarządzania bezpieczeństwem informacji w systemach informacyjnych wykorzystywanych w procesach wpływających na świadczenie usługi oraz systematycznie zarządzać ryzykiem. Środki powinny być odpowiednie i proporcjonalne do ryzyka oraz do skutków, jakie incydent może wywołać.[1]

Audyt nie powinien ograniczać się do pytania, czy istnieją dokumenty. Powinien sprawdzić, czy organizacja potrafi wykazać działanie mechanizmów w praktyce. Typowy zakres obejmuje:

  • polityki bezpieczeństwa, metodykę oceny ryzyka, rejestr ryzyka i decyzje o postępowaniu z ryzykiem;
  • bezpieczne nabywanie, rozwój, utrzymanie i eksploatację systemów, w tym zarządzanie podatnościami i testowanie;
  • bezpieczeństwo fizyczne, środowiskowe, kadrowe i kontrolę dostępu;
  • bezpieczeństwo i ciągłość łańcucha dostaw, wymagania umowne i nadzór nad dostawcami;
  • ciągłość działania, odtwarzanie po awarii i dowody z ćwiczeń lub testów;
  • monitorowanie systemów i ocenę skuteczności zastosowanych zabezpieczeń;
  • edukację personelu, higienę cyberbezpieczeństwa oraz szkolenia kierownictwa;
  • kryptografię, bezpieczną komunikację i stosowanie silnego uwierzytelniania tam, gdzie wynika to z ryzyka;
  • inwentaryzację aktywów, zarządzanie aktualizacjami, podatnościami i zagrożeniami;
  • wykrywanie, kwalifikację, obsługę, dokumentowanie i raportowanie incydentów.[1][4]

Dla niektórych podmiotów publicznych i wskazanych jednostek szkolnictwa wyższego i nauki ustawa przewiduje szczególny reżim art. 8 ust. 3 i wymagania z załącznika nr 4. Audytor nie powinien bez sprawdzenia stosować wobec nich identycznej macierzy jak wobec przedsiębiorstwa podlegającego art. 8 ust. 1.

Dodatkowy reżim dla części usług cyfrowych

Dostawcy DNS, rejestry nazw TLD, dostawcy usług chmurowych, centrów danych, CDN, usług zarządzanych i zarządzanych usług bezpieczeństwa, a także inne podmioty wymienione w przepisach, mogą podlegać rozporządzeniu wykonawczemu Komisji (UE) 2024/2690. Dokument ten konkretyzuje wymagania NIS2 dla wskazanych kategorii podmiotów.[6]

W takim audycie samo sprawdzenie art. 8 KSC jest niewystarczające. Trzeba zbudować macierz obejmującą także wymagania bezpośrednio stosowanego rozporządzenia unijnego, które schodzi do poziomu konkretnych praktyk, na przykład planu wdrożenia standardów bezpieczeństwa poczty czy programu podnoszenia świadomości. Jest to dobry przykład, dlaczego hasło "audyt NIS2" bez wskazania sektora i podstawy prawnej jest zbyt nieprecyzyjne.

Art. 9-13: organizacja, dokumentacja i incydenty

Zakres audytu nie kończy się na SZBI. KSC reguluje również organizację kontaktu z krajowym systemem cyberbezpieczeństwa, dokumentację, obsługę podatności i incydentów oraz raportowanie.[1]

W obszarze dokumentacji trzeba badać nie tylko istnienie procedur, ale też nadzór nad ich wersjami, dostępem, integralnością i przechowywaniem. Dzienniki systemowe, zapisy z narzędzi SOC, zgłoszenia, bilety w systemie obsługi spraw, raporty z testów i zatwierdzone wyjątki są często silniejszym dowodem niż sama deklaracja w polityce.

Dla incydentu poważnego ustawa przewiduje sekwencję raportowania obejmującą wczesne ostrzeżenie niezwłocznie, nie później niż w 24 godziny od wykrycia, zgłoszenie nie później niż w 72 godziny oraz sprawozdanie końcowe co do zasady w ciągu miesiąca od zgłoszenia.[1][4] Audyt powinien sprawdzić nie tylko treść procedury, ale też to, kto uruchamia zegar, kto kwalifikuje incydent, kto zatwierdza zgłoszenie i czy organizacja ma dostęp do osób decyzyjnych poza godzinami pracy. Procedura, która działa wyłącznie w dni robocze między 8 a 16, nie spełnia terminu 24 godzin dla incydentu wykrytego w piątek wieczorem.

Kierownictwo nie może wyoutsourcować odpowiedzialności

KSC przywiązuje szczególną wagę do odpowiedzialności kierownictwa. Wewnętrzne powierzenie zadań CISO, działowi IT albo zewnętrznemu SOC może przenieść wykonanie czynności, ale nie usuwa ustawowej odpowiedzialności kierownika podmiotu za zapewnienie realizacji obowiązków.[1]

W audycie warto więc poszukiwać dowodów, że kierownictwo:

  • zatwierdza kierunek zarządzania ryzykiem i zna kryteria akceptacji ryzyka;
  • podejmuje decyzje budżetowe i organizacyjne potrzebne do wykonania obowiązków;
  • otrzymuje raporty o ryzyku, incydentach, podatnościach, ciągłości i działaniach naprawczych;
  • wyznaczyło osoby kierujące zadaniami cyberbezpieczeństwa i określiło ich uprawnienia;
  • odbywa wymagane ustawą szkolenie raz w każdym roku kalendarzowym i zachowuje dowód jego odbycia.[1]

Ustawa nie narzuca jednej długości szkolenia ani konkretnego certyfikatu. Dowodem nie powinna więc być sama faktura za szkolenie, lecz dokumentacja pozwalająca wykazać uczestników, termin i zakres merytoryczny.

Kwalifikacje i niezależność osób wykonujących zadania

W ramach kontroli trzeba uwzględnić wymagania dotyczące osób realizujących określone zadania ustawowe. KSC przewiduje między innymi wymogi dotyczące niekaralności dla wskazanych funkcji oraz szczegółowe wymagania dla audytorów wykonujących audyt z art. 15.[1]

Szczególnie ważna jest niezależność. Osoba, która w badanym podmiocie aktualnie wykonuje zadania z art. 8 lub 9-13 albo wykonywała je w ciągu poprzedniego roku, nie może przeprowadzić ustawowego audytu z art. 15. Jest to znacznie bardziej precyzyjne ograniczenie niż ogólne hasło "audytor nie może znać organizacji". Wcześniejsza współpraca nie zawsze dyskwalifikuje, ale trzeba sprawdzić dokładny zakres i czas wykonywanych zadań.[1]

Audyt z art. 15: kogo dotyczy i jak często

Cykliczny obowiązek z art. 15 dotyczy podmiotu kluczowego. Audyt bezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usługi przeprowadza się co najmniej raz na trzy lata. Podmiot ważny nie ma identycznego ustawowego cyklu tylko dlatego, że jest podmiotem ważnym. Organ nadzoru dysponuje jednak instrumentami kontroli i może w określonych przypadkach nakazać audyt zewnętrzny.[1][4]

Raport z audytu podmiotu kluczowego przekazuje się właściwemu organowi elektronicznie w terminie trzech dni roboczych od jego otrzymania. Termin jest krótki, dlatego proces zatwierdzenia i bezpiecznego przekazania raportu powinien być ustalony przed zakończeniem badania, a nie po jego odbiorze.[1]

Audyt ustawowy nie jest certyfikacją ISO/IEC 27001. Certyfikat może dostarczyć wartościowych dowodów o systemie zarządzania, ale nie zastępuje automatycznie badania wymaganego przez KSC.[9] Z drugiej strony audyt z art. 15 nie jest również tożsamy z corocznym audytem KRI. Każdy z tych mechanizmów ma własne kryteria, zakres i skutek prawny.

DORA i art. 8i KSC: ważny wyjątek sektorowy

W sektorze finansowym trzeba uważać na nakładanie obowiązków. DORA jest rozporządzeniem UE stosowanym bezpośrednio od 17 stycznia 2025 r. KSC zawiera art. 8i, który reguluje relację między DORA a częścią obowiązków krajowych dla wskazanych podmiotów sektorów bankowości i infrastruktury rynków finansowych.[1][7]

Nie należy więc tworzyć listy kontrolnej przez proste dodanie wszystkich wymagań KSC do wszystkich wymagań DORA. Najpierw trzeba ustalić status podmiotu i dokładnie wskazać, które przepisy KSC pozostają zastosowalne, a które funkcje regulacyjne realizuje DORA jako reżim sektorowy. KNF zwraca uwagę na tę relację w swoich materiałach.[8]

Jak badać skuteczność zamiast obecności dokumentów

Dobry audyt używa co najmniej trzech rodzajów dowodu: dokumentu, konfiguracji lub zapisu systemowego oraz działania człowieka. Sam regulamin dostępu nie dowodzi, że konto byłego pracownika zostało usunięte. Sam wpis w procedurze kopii zapasowej nie dowodzi, że organizacja potrafi odtworzyć usługę. Sam raport z SIEM nie dowodzi, że alarm ktoś analizuje. Metodykę takiego badania porządkują ISO 19011:2026 i ISO/IEC 27007.[10][11]

Przykładowe testy obejmują:

  • próbę zakończonych stosunków pracy i termin odebrania uprawnień;
  • próbę kont uprzywilejowanych wraz z MFA i rozdzieleniem ról;
  • odtworzenie wybranej kopii zapasowej i porównanie wyniku z wymaganym RPO i RTO;
  • sprawdzenie, czy brak logów z krytycznego źródła jest wykrywany;
  • przejście od podatności do zadania naprawczego, właściciela, terminu i wyjątku;
  • przejście od alarmu do kwalifikacji incydentu i decyzji o zgłoszeniu;
  • przegląd umowy z kluczowym dostawcą wraz z wymaganiami bezpieczeństwa i scenariuszem wyjścia;
  • kontrolowaną próbę detekcji, jeżeli została uzgodniona i autoryzowana.

W praktyce taki sposób badania dobrze łączy audyt KSC z audytem bezpieczeństwa IT, skanowaniem podatności, testami penetracyjnymi i monitoringiem SOC, ale usługi te pozostają odrębnymi źródłami dowodów. Nie należy przedstawiać jednego skanu albo jednego pentestu jako pełnego audytu zgodności. NIST CSF 2.0 bywa użyteczny do uporządkowania funkcji bezpieczeństwa, lecz nie jest kryterium prawnym w Polsce.[12]

Najczęstsze błędy

  1. Audyt według starego tekstu KSC albo samego tekstu NIS2. W obu przypadkach raport może wyglądać profesjonalnie, ale nie odpowiadać prawu obowiązującemu w Polsce 29 sierpnia 2026 r.
  2. Błędna kwalifikacja podmiotu na podstawie PKD albo liczby pracowników, bez analizy usług, powiązań przedsiębiorstw i wyjątków ustawowych.
  3. Utożsamienie zgodności z posiadaniem dokumentacji. KSC wymaga działającego systemu zarządzania i środków adekwatnych do ryzyka. Dokument opisujący proces bez dowodów jego wykonywania jest tylko deklaracją.
  4. Traktowanie podmiotu ważnego tak, jakby miał identyczny cykliczny obowiązek audytowy z art. 15 jak podmiot kluczowy.
  5. Nieuwzględnienie aktów szczególnych, przede wszystkim rozporządzenia 2024/2690 dla określonych usług cyfrowych oraz DORA w sektorze finansowym.
  6. Audyt własnej pracy przez osobę objętą ustawowym ograniczeniem niezależności.

Co powinien zawierać raport

Raport powinien umożliwiać osobie spoza zespołu audytowego odtworzenie podstawy wniosku. W praktyce potrzebne są:

  • identyfikacja podmiotu i jego kwalifikacji prawnej;
  • data stanu prawnego i lista kryteriów audytu;
  • zakres systemów, usług, lokalizacji, procesów i dostawców;
  • metoda doboru próby i ograniczenia badania;
  • każde ustalenie powiązane z konkretnym wymaganiem i dowodem;
  • rozdzielenie niezgodności prawnej od ryzyka technicznego;
  • priorytet, właściciel i termin działania naprawczego;
  • wskazanie, jak zostanie potwierdzone zamknięcie ustalenia;
  • bezpieczny załącznik techniczny dla szczegółów, których nie powinno się szeroko dystrybuować.

Nie jest dobrym raportem tabela z samymi kolorami czerwony i zielony. Kierownictwo musi rozumieć, jaka decyzja jest potrzebna, a administrator musi wiedzieć, co konkretnie ma zmienić i jak audytor potwierdzi poprawkę.

Checklist przygotowania do audytu KSC

  1. Kwalifikacja podmiotu jest udokumentowana memorandum z podstawą prawną.
  2. Wpis do Wykazu KSC został wykonany albo świadomie ustalono, że nie jest wymagany.
  3. Zakres SZBI obejmuje systemy wpływające na świadczenie usługi.
  4. Analiza ryzyka prowadzi do decyzji i ma właścicieli.
  5. Umowy z kluczowymi dostawcami zawierają wymagania bezpieczeństwa i scenariusz wyjścia.
  6. Procedura zgłoszeniowa działa poza godzinami pracy i wskazuje osobę uruchamiającą zegar.
  7. Kierownictwo odbyło szkolenie w bieżącym roku kalendarzowym i ma dowód.
  8. Osoby wykonujące zadania spełniają wymagania ustawowe.
  9. Audytor spełnia warunek niezależności wobec zadań z art. 8 i 9-13.
  10. Ustalono sposób przekazania raportu organowi w ciągu trzech dni roboczych.

Najczęściej zadawane pytania

Czy każda firma w Polsce podlega KSC i NIS2?

Nie. Zakres zależy od rodzaju podmiotu, świadczonej usługi, wielkości tam, gdzie jest ona kryterium, wyjątków ustawowych i ewentualnych decyzji organu. Należy przeprowadzić formalną kwalifikację i ją udokumentować.

Czy wpis do Wykazu KSC tworzy status podmiotu?

Wpis ma istotne znaczenie administracyjne, ale kwalifikację trzeba analizować na podstawie przepisów. Organizacja nie powinna biernie czekać na wpis, jeśli spełnia przesłanki samorejestracji.

Czy certyfikat ISO/IEC 27001 zastępuje audyt KSC?

Nie automatycznie. Certyfikacja może dostarczyć części dowodów i ograniczyć powtarzanie pracy, ale art. 15 ma własne kryteria, zakres i wymogi dotyczące audytora.

Czy podmiot ważny musi robić audyt z art. 15 co trzy lata?

Nie. Cykliczny obowiązek z art. 15 dotyczy podmiotów kluczowych. Podmiot ważny podlega nadzorowi i może zostać objęty audytem zewnętrznym w warunkach przewidzianych ustawą.

Czy audyt KRI może zastąpić audyt KSC?

Nie automatycznie. KRI i KSC mają inne podstawy, adresatów i kryteria. Można racjonalnie współdzielić dowody i plan badań, ale raport musi wykazać spełnienie każdej właściwej podstawy osobno.

Czy outsourcing SOC przenosi odpowiedzialność ustawową?

Nie. Dostawca może monitorować, kwalifikować alarmy, wykonywać uzgodnione reakcje i przygotowywać materiały do zgłoszenia. Kierownictwo podmiotu nadal odpowiada za własne obowiązki, decyzje i nadzór nad usługą.

Czy KSC wymaga monitorowania 24/7?

Ustawa wymaga ciągłego monitorowania systemów objętych obowiązkiem. Nie oznacza to automatycznie, że każda rola zespołu musi być fizycznie obsadzona przez całą dobę. Model operacyjny powinien jednak zapewnić rzeczywistą zdolność wykrycia, eskalacji i reakcji w czasie adekwatnym do ryzyka oraz terminów ustawowych.

Czy szkolenie kierownictwa można zrobić razem ze szkoleniem pracowników?

Można organizacyjnie połączyć część materiału, ale zakres dla kierownictwa musi odpowiadać jego ustawowej odpowiedzialności. Powinien obejmować zarządzanie ryzykiem, decyzje, nadzór, incydenty i obowiązki wynikające z KSC, a nie wyłącznie rozpoznawanie phishingu.

Czy jeden pentest wystarcza jako dowód zgodności z art. 8?

Nie. Test penetracyjny dostarcza dowodów o odporności wybranego zakresu w danym momencie. Art. 8 obejmuje system zarządzania, ryzyko, dostawców, ciągłość działania, monitorowanie i wiele innych obszarów, których jeden test nie bada.

Od kiedy liczy się trzyletni cykl audytu?

Dla podmiotu objętego ustawą 3 kwietnia 2026 r. istotny jest graniczny termin pierwszego audytu, a kolejne liczy się od poprzedniego badania. Podmiot, który wszedł w zakres ustawy później, wyznacza własne terminy na podstawie art. 16, a nie przez kopiowanie cudzego kalendarza.

Potrzebujesz oceny gotowości lub audytu KSC/NIS2?

W 4crypto zaczynamy od kwalifikacji prawnej i zakresu usługi. Następnie dobieramy formę badania: analizę luki, przegląd wdrożenia albo formalny audyt z art. 15 wykonywany przez zespół spełniający wymagania ustawy.

Bibliografia i źródła

Stan prawa i źródeł zweryfikowano 29 sierpnia 2026 r. Akty prawne prowadzą do ELI lub EUR-Lex, normy do katalogu ISO, materiały organów do ich stron.

  1. [1] regulationSejm RP (2018). Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Tekst jednolity Dz.U. 2026 poz. 20, ze zmianami obowiązującymi 29 sierpnia 2026 r.. · Dz.U. 2026 poz. 20
  2. [2] regulationSejm RP (2026). Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw. Dz.U. 2026 poz. 252. W życie 3 kwietnia 2026 r. · ELI
  3. [3] guidelineMinisterstwo Cyfryzacji (2026). Wykaz podmiotów kluczowych i ważnych KSC - wpisy i terminy w 2026 r.. · gov.pl
  4. [4] regulationParlament Europejski i Rada (2022). Dyrektywa (UE) 2022/2555 z 14 grudnia 2022 r. (NIS2). W szczególności art. 20, 21, 23 i 32-33. · EUR-Lex
  5. [5] regulationKomisja Europejska (2014). Rozporządzenie (UE) nr 651/2014, załącznik I - definicja MŚP oraz zasady dla przedsiębiorstw partnerskich i powiązanych. · EUR-Lex
  6. [6] regulationKomisja Europejska (2024). Rozporządzenie wykonawcze (UE) 2024/2690 z 17 października 2024 r.. · EUR-Lex
  7. [7] regulationParlament Europejski i Rada (2022). Rozporządzenie (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA). · EUR-Lex
  8. [8] guidelineKomisja Nadzoru Finansowego (2026). Materiały dotyczące stosowania DORA i relacji z krajowym systemem cyberbezpieczeństwa. · knf.gov.pl
  9. [9] standardInternational Organization for Standardization (2022). ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. ISO/IEC. Wraz z Amd 1:2024. · iso.org
  10. [10] standardInternational Organization for Standardization (2026). ISO 19011:2026 - Guidelines for auditing management systems. ISO. Wydanie 4, opublikowane 27 maja 2026 r. · iso.org
  11. [11] standardInternational Organization for Standardization (2020). ISO/IEC 27007:2020 - Guidelines for information security management systems auditing. ISO/IEC. Status w ISO na 29.08.2026 r.: published, to be revised. · iso.org
  12. [12] guidelineNational Institute of Standards and Technology (2024). Cybersecurity Framework (CSF) 2.0, NIST CSWP 29. NIST. · DOI: 10.6028/NIST.CSWP.29
4crypto.eu