Audyt bezpieczeństwa dla energetyki i przemysłu

NIS 2 · UKSC · CRA - OT, nie tylko IT

Zgodność zaczyna się od wiedzy, gdzie realnie jesteś. Dajemy listę konkretnych luk, kolejność ich zamykania i dowody, których wymaga ustawa - badając także warstwę OT bez zatrzymywania produkcji. To robi nas różnymi od audytu z checklistą IT.

NIS 2 · UE 2022/2555 UKSC · od 3.04.2026 IEC 62443 · OT/ICS ISO 27001
- Ładowanie terminu…
Dlaczego SICOM

Zgodność na papierze to nie to samo co bezpieczeństwo

Rynek jest pełen tanich audytów luk „w trzy tygodnie", pisanych pod checklistę IT. W energetyce i przemyśle to za mało - a nierzadko niebezpieczne: standardowe skanowanie potrafi zatrzymać linię produkcyjną. My audytujemy tak, jak pracują ludzie, którzy tę infrastrukturę utrzymują.

Typowy audyt NIS 2
  • Checklista IT, dokumenty i ankiety
  • OT traktowane jako dopłata za „złożoność"
  • Raport PDF i koniec współpracy
  • Konsulting bez własnej technologii
  • Dowód zgodności, nie realne ryzyko
Audyt SICOM
  • Badanie stanu faktycznego IT i OT - sterowniki, SCADA, telemetria
  • Metodyka pasywna, bez zakłócania produkcji
  • Plan naprawczy z priorytetami i kosztorysem, nie sama lista luk
  • Domykamy luki własną technologią Falcon DSE
  • 30+ lat i 600+ audytów; część grupy GS ENERGIA
Nie jesteśmy firmą IT, która „dorobiła" ofertę OT. Wywodzimy się z energetyki i przemysłu - rozumiemy obiekt, ruch produkcyjny i konsekwencje przestoju, a dane i wyniki audytu pozostają w Polsce.
Harmonogram ustawowy

Cztery daty, które wyznaczają tempo

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku i objęła według szacunków rządowych ponad 40 tysięcy nowych podmiotów. Od tej daty liczone są wszystkie pozostałe terminy.

3 kwietnia 2026

Wejście w życie

Nowe przepisy zaczynają obowiązywać. Rozpoczyna się bieg wszystkich terminów dostosowawczych.

wszystkie podmioty
3 października 2026

Samoidentyfikacja i wpis do wykazu

Termin na ustalenie, czy jesteś podmiotem kluczowym lub ważnym, i złożenie wniosku o wpis do wykazu.

podmioty kluczowe i ważne
3 kwietnia 2027

Wdrożone środki zarządzania ryzykiem

System zarządzania bezpieczeństwem informacji musi działać, a nie istnieć na papierze. To jest realny termin projektowy.

podmioty kluczowe i ważne
3 kwietnia 2028

Pierwszy audyt i koniec moratorium

Obowiązkowy audyt bezpieczeństwa, powtarzany co najmniej raz na 3 lata. Od tej daty organy mogą nakładać kary finansowe.

podmioty kluczowe
Termin na wdrożenie środków wygląda odlegle, ale obejmuje zmiany organizacyjne, umowy z dostawcami i inwestycje w infrastrukturę. Firmy, które zaczynają od audytu, wchodzą w ten okres z gotowym planem i budżetem zamiast z listą pytań.
Dlaczego od audytu

Bez punktu wyjścia nie da się zaplanować drogi

Ustawa wymaga podejścia opartego na ryzyku. Ryzyka nie da się oszacować bez rzetelnej wiedzy o tym, co realnie działa w organizacji, jakie systemy są wystawione na zewnątrz i gdzie kończy się odpowiedzialność dostawców.

Zakres

Wiesz, co jest w grze

Inwentaryzacja systemów IT i OT, powiązań z dostawcami oraz procesów, których zatrzymanie realnie boli. Bez tego każdy kolejny wydatek jest zgadywaniem.

Priorytety

Wiesz, co naprawić najpierw

Luki uszeregowane według ryzyka i kosztu naprawy. Zamiast wdrażać wszystko naraz, zaczynasz od tego, co odcina największą część zagrożenia.

Dowody

Masz czym się wykazać

Raport z audytu jest dokumentem, który pokazujesz organowi nadzoru, ubezpieczycielowi i kontrahentowi wymagającemu potwierdzenia zgodności.

Warstwa OT

Zbadamy sterowniki i sieć przemysłową - bez zatrzymywania produkcji

W OT priorytetem jest dostępność i bezpieczeństwo procesu, nie poufność. Dlatego nie wpuszczamy do ruchu narzędzi, które mogą go zakłócić. Pracujemy pasywnie i nieinwazyjnie, a aktywne testy prowadzimy wyłącznie w uzgodnionych oknach i środowiskach.

Bezpieczeństwo ruchu

Metodyka pasywna

Nasłuch ruchu sieciowego i inwentaryzacja urządzeń bez skanowania, które mogłoby uszkodzić wrażliwe sterowniki. Szanujemy separację stref i realia systemów legacy.

Znajomość protokołów

Rozumiemy OT, nie tylko IT

Analizujemy komunikację PLC, RTU, HMI i SCADA w protokołach przemysłowych. Mapujemy segmentację IT/OT i oceniamy ją względem normy IEC 62443.

Zamknięcie luk

Własna technologia

Tam, gdzie audyt kończy się rekomendacją, my mamy narzędzie: Falcon DSE - cyber-fizyczna autoryzacja operacji krytycznych, wiążąca polecenie z autoryzowanym miejscem.

Modbus DNP3 IEC 61850 IEC 60870-5-104 OPC UA PROFINET MQTT
Zakres audytu

Dziesięć obszarów wskazanych w art. 21 NIS 2

Dyrektywa wymienia minimalny katalog środków zarządzania ryzykiem. Audyt sprawdza każdy z nich osobno i przypisuje mu ocenę dojrzałości oraz listę braków.

01

Analiza ryzyka i polityki bezpieczeństwa

Metodyka szacowania ryzyka, aktualność polityk, zatwierdzenie przez kierownictwo.

02

Obsługa incydentów

Procedury wykrywania, klasyfikacji i zgłaszania, gotowość do terminów 24 h i 72 h.

03

Ciągłość działania

Kopie zapasowe, odtwarzanie po awarii, zarządzanie kryzysowe, testy odtworzeniowe.

04

Bezpieczeństwo łańcucha dostaw

Wymagania wobec dostawców, klauzule umowne, ocena ryzyka podmiotów trzecich.

05

Bezpieczeństwo w cyklu życia systemów

Pozyskiwanie, rozwój i utrzymanie, obsługa oraz ujawnianie podatności.

06

Ocena skuteczności środków

Mierniki, przeglądy, mechanizm sprawdzania, czy zabezpieczenia faktycznie działają.

07

Cyberhigiena i szkolenia

Podstawowe praktyki dla wszystkich pracowników oraz udokumentowane szkolenia kierownictwa.

08

Kryptografia i szyfrowanie

Polityki stosowania, zarządzanie kluczami, gotowość na migrację postkwantową.

09

Zasoby ludzkie, dostęp, aktywa

Kontrola dostępu, zarządzanie uprawnieniami i aktywami, procesy zatrudnienia i odejść.

10

MFA i zabezpieczona łączność

Uwierzytelnianie wieloskładnikowe oraz łączność awaryjna na wypadek sytuacji nadzwyczajnych.

Dla podmiotów działających w energetyce i przemyśle audyt obejmuje także warstwę OT: sterowniki, telemetrię i protokoły przemysłowe. To obszar, w którym typowy audyt IT zwykle się zatrzymuje.
Przebieg

Pięć etapów, od 4 do 8 tygodni

Czas trwania zależy od liczby lokalizacji i rozległości środowiska OT. Harmonogram ustalamy tak, aby prace nie kolidowały z ruchem produkcyjnym.

1

Zakres i kwalifikacja

Ustalamy, czy i w jakiej kategorii podlegasz ustawie, oraz co wchodzi w granice audytu.

2

Inwentaryzacja

Systemy, sieci, urządzenia OT, dostawcy, procesy krytyczne i przepływy danych.

3

Badanie

Przegląd konfiguracji i dokumentacji, wywiady z zespołami, testy penetracyjne, rozpoznanie OSINT.

4

Analiza luk

Porównanie stanu faktycznego z wymaganiami ustawy i normy, ocena ryzyka każdej luki.

5

Raport i plan

Prezentacja dla zarządu, plan naprawczy z priorytetami, kosztami i terminami.

Rezultat

Co dostajesz na koniec

Raport z audytu

Pełny opis stanu faktycznego z dowodami technicznymi, w formie akceptowanej przez organ nadzoru.

Rejestr ryzyk

Zidentyfikowane ryzyka z oceną prawdopodobieństwa i skutku, gotowy do dalszego prowadzenia przez twój zespół.

Analiza luk wobec wymagań

Punkt po punkcie: co spełniasz, czego nie spełniasz i co trzeba zmienić w każdym z dziesięciu obszarów.

Plan naprawczy z kosztorysem

Kolejność działań, szacunkowe koszty i terminy. Materiał, na podstawie którego zarząd podejmuje decyzję budżetową.

Podsumowanie dla zarządu

Zwięzła prezentacja skutków biznesowych i odpowiedzialności kierownictwa, bez żargonu technicznego.

Konsekwencje

Czym grozi zaniechanie

Nowelizacja wprowadziła kary administracyjne oraz osobistą odpowiedzialność osób kierujących podmiotem. Organy mogą je nakładać po upływie dwuletniego moratorium, czyli od 3 kwietnia 2028 roku.

10 mln €
lub 2%
kara dla podmiotu kluczowego, liczona od rocznego obrotu, w zależności od tego, co jest wyższe
7 mln €
lub 1,4%
kara dla podmiotu ważnego, na tej samej zasadzie
600%
miesięcznego wynagrodzenia - kara dla kierownika podmiotu
100 mln zł
kara kwalifikowana przy poważnym zagrożeniu bezpieczeństwa państwa
Kara finansowa to nie jedyny koszt. Organ może nakazać wstrzymanie świadczenia usługi albo czasowo zakazać osobie kierującej pełnienia funkcji. Rośnie też znaczenie zgodności w przetargach i w relacjach z ubezpieczycielami.
Osobna ścieżka

CRA, jeśli wytwarzasz produkty z elementami cyfrowymi

Cyber Resilience Act dotyczy producentów, importerów i dystrybutorów sprzętu i oprogramowania. Obowiązuje niezależnie od NIS 2 i ma własny harmonogram.

11 września 2026

Zgłaszanie podatności i incydentów

Producent ma 24 godziny na zgłoszenie do ENISA aktywnie wykorzystywanej podatności oraz poważnego incydentu wpływającego na bezpieczeństwo produktu.

11 grudnia 2027

Pełne wymagania i zakaz sprzedaży

Produkt niespełniający wymagań nie może być udostępniany na rynku UE. Obowiązuje wsparcie w całym cyklu życia i zdolność do szybkiej wymiany kryptografii.

W praktyce oznacza to bezpieczeństwo wbudowane w proces wytwarzania, a nie dodane na końcu: SBOM, obsługa podatności, aktualizacje i dokumentacja techniczna utrzymywane przez cały okres wsparcia produktu.
Zakres podmiotowy

Kogo dotyczą nowe obowiązki

Ustawa obejmuje podmioty kluczowe i ważne w kilkunastu sektorach. Kwalifikacja zależy od sektora oraz wielkości podmiotu, a obowiązek samoidentyfikacji spoczywa na samej firmie.

Energetyka Transport Bankowość i finanse Ochrona zdrowia Woda pitna i ścieki Infrastruktura cyfrowa Administracja publiczna Przestrzeń kosmiczna Usługi pocztowe i kurierskie Gospodarka odpadami Chemia Żywność Produkcja przemysłowa Dostawcy usług ICT Badania naukowe
Nie masz pewności, czy podlegasz ustawie? Kwalifikacja jest pierwszym etapem audytu i kończy się jednoznaczną odpowiedzią na piśmie.
Najczęstsze pytania

Zanim zapytasz

Czy audyt zakłóci pracę systemów produkcyjnych?
Nie. W warstwie OT pracujemy pasywnie - nasłuch ruchu i inwentaryzacja bez skanowania, które mogłoby uszkodzić sterowniki. Ewentualne testy aktywne prowadzimy wyłącznie w uzgodnionych oknach i środowiskach, za zgodą służb utrzymania ruchu.
Czy audytorzy znają środowiska OT/ICS, czy tylko IT?
Wywodzimy się z energetyki i przemysłu (grupa GS ENERGIA). Analizujemy protokoły przemysłowe (Modbus, DNP3, IEC 61850, IEC 60870-5-104, OPC UA), segmentację IT/OT oraz zgodność z normą IEC 62443 - a nie tylko warstwę biurową IT.
Ile trwa audyt i od czego zależy koszt?
Zwykle od 4 do 8 tygodni. Czas i koszt zależą od liczby lokalizacji oraz rozległości środowiska OT. Zakres i wycenę ustalamy na bezpłatnej rozmowie kwalifikacyjnej - bez zobowiązań.
Co dokładnie dostaję na koniec?
Raport z audytu z dowodami technicznymi, rejestr ryzyk, analizę luk punkt po punkcie wobec wymagań, plan naprawczy z priorytetami i kosztorysem oraz zwięzłe podsumowanie dla zarządu. Wszystko w formie akceptowanej przez organ nadzoru.
Czy sam audyt wystarczy do zgodności z NIS 2 / UKSC?
Audyt to pierwszy krok - daje punkt wyjścia, plan i budżet. Zgodność wymaga wdrożenia środków zarządzania ryzykiem. Wspieramy cały proces, aż po powtórną weryfikację, a krytyczne luki możemy domknąć własną technologią Falcon DSE.
Jak chronicie nasze dane i wyniki audytu?
Dane i wyniki audytu pozostają w Polsce. Pracujemy na umowie o poufności (NDA), zgodnie z zasadami wywodzącymi się z ISO 27001. Jesteśmy polskim podmiotem - bez zależności od jurysdykcji spoza UE.
Następny krok

Zacznijmy od ustalenia, gdzie jesteś

Ponad 30 lat doświadczenia i 600 przeprowadzonych audytów. Znamy realia obiektów przemysłowych i energetycznych, a nie tylko warstwę IT.

Konsultacja

Rozmowa kwalifikacyjna

Ustalamy, czy i w jakiej kategorii podlegasz ustawie oraz jaki zakres audytu ma sens w twoim przypadku. 30 minut, bez zobowiązań, z audytorem - nie z handlowcem. NDA na życzenie.

Audyt

Pełne badanie zgodności

Od 4 do 8 tygodni. Obejmuje warstwę IT i OT, testy penetracyjne oraz raport gotowy do przedstawienia organowi nadzoru.

Wdrożenie

Realizacja planu naprawczego

Wsparcie przy zamykaniu luk: dokumentacja, procedury, konfiguracje i rozwiązania techniczne wraz z powtórną weryfikacją.

SICOM Sp. z o.o. sicomx@sicomx.com sicomx.com