Audyty nadzorcze NIS2: jakich dowodów naprawdę żądają regulatorzy

6 marca 2026 r. niemiecki BSI wszedł w fazę aktywnego nadzoru. Od tej daty może żądać dowodów wdrożenia środków bezpieczeństwa bez czekania na incydent. Żadnego naruszenia, żadnej skargi — tylko pismo z żądaniem wykazania zgodności z NIS2 w wyznaczonym terminie.
Audyt nadzorczy NIS2 nie jest już ryzykiem teoretycznym. Programy audytowe działają obecnie w 14 państwach członkowskich, a pierwsze działania egzekucyjne zgłoszono w Belgii, we Włoszech i na Węgrzech. Dla konsultantów IT, MSP i vCISO pytanie zmieniło się z "czy mój klient podlega dyrektywie?" na "czy mój klient potrafi przedstawić dowody na żądanie?"
Ten artykuł opisuje, czego regulatorzy faktycznie żądają, co się dzieje, gdy dowody są niewystarczające, i jak zbudować solidną teczkę dowodową, zanim pismo trafi do skrzynki.
Egzekwowanie przeszło od rejestracji do dowodów
2025 był rokiem terminów rejestracji. 2026 jest rokiem weryfikacji.
Niemiecki BSI może teraz proaktywnie żądać dokumentacji środków bezpieczeństwa od zarejestrowanych podmiotów — według doniesień wysłano już dziesiątki formalnych wezwań. Francuska ANSSI wydała nakazy naprawcze w ramach swojego systemu NIS2. Belgijskie CCB otworzyło w kwietniu 2026 r. okno audytowe dla podmiotów kluczowych, powiązane ze schematem oceny zgodności CyFun, który omówiliśmy w naszym przewodniku po belgijskim terminie audytu.
Wzorzec jest spójny we wszystkich państwach członkowskich. Podmioty kluczowe podlegają nadzorowi ex ante: regulatorzy mogą audytować w dowolnym momencie, bez podejrzenia. Podmioty ważne podlegają nadzorowi ex post: audyty uruchamiają incydenty, skargi lub przesłanki niezgodności. W obu przypadkach żądanie przychodzi jako wezwanie do przedłożenia dokumentów, a nie wizyta w firmie.
Pierwsze kary finansowe zgłoszono w Belgii (185 000 €), we Włoszech (450 000 €) i na Węgrzech (78 000 €). To, czy każda zgłoszona sprawa przetrwa odwołanie, znaczy mniej niż kierunek: organy wyszły poza etap kampanii informacyjnych.
Status Wdrożenia NIS2 według Kraju (2025–2026)
W pełni obowiązuje
BelgiaChorwacjaWęgryLitwaŁotwaWłochy6 krajówPrzyjęta — koniec 2025
NiemcyCzechyFinlandia3 krajówW trakcie — oczekiwane 2026
HolandiaFrancjaHiszpaniaPolskaAustriaSzwecjaIrlandia7 krajów
Teczka dowodowa wynika wprost z artykułu 21
Regulatorzy nie pytają "czy jesteście bezpieczni?". Żądają dowodu, że każdy z dziesięciu środków z artykułu 21(2) istnieje, jest wdrożony i podlega przeglądom.
W praktyce żądania dowodów skupiają się wokół pięciu typów dokumentów na każdy środek.
Polityki. Opatrzony datą dokument zatwierdzony przez zarząd dla każdego środka. Polityka analizy ryzyka bez podpisu kierownictwa nie spełnia artykułu 20 — organ zarządzający musi zatwierdzić środki, a audytorzy sprawdzają to zatwierdzenie.
Oceny ryzyka. Aktualna ocena plus co najmniej jedna wcześniejsza wersja. Audytorzy szukają iteracji. Pojedyncza ocena ryzyka z listopada 2024 r., nigdy nieaktualizowana, sygnalizuje papierowe ćwiczenie.
Dowody wdrożenia. Zrzuty ekranu, konfiguracje, umowy. Raporty egzekwowania MFA z dostawcy tożsamości. Logi testów odtwarzania kopii zapasowych. Klauzule bezpieczeństwa w obowiązujących umowach z dostawcami — zobacz nasz przewodnik po umowach z dostawcami, co te klauzule muszą zawierać.
Przeglądy skuteczności. Artykuł 21(2)(f) wymaga oceny, czy środki działają. Raporty z audytów wewnętrznych, wyniki pentestów, protokoły ćwiczeń sztabowych z datowanymi ustaleniami i działaniami następczymi. Ten cykl audytowy rozłożyliśmy na czynniki w osobnym artykule.
Rejestry szkoleń. Listy obecności i daty szkoleń z cyberhigieny — łącznie z kierownictwem. Artykuł 20(2) czyni szkolenia zarządu obowiązkowymi i jest to jedna z najłatwiejszych do znalezienia luk dla audytora.
Konkretny przykład: w belgijskich audytach opartych na CyFun podmioty muszą przedstawić dowody na poziomie kontroli, a nie tematu. "Mamy kopie zapasowe" to nie odpowiedź. Datowany raport z testu odtwarzania z ostatniego kwartału — tak.
Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2
Artykuł 21
10 Środków Cyberbezpieczeństwa
Zarządzanie & Strategia
1Analiza ryzyka & polityki bezpieczeństwa informacji6Ocena skuteczności środków bezpieczeństwaIncydenty & Ciągłość
2Obsługa incydentów & zgłaszanie3Ciągłość działania & odtwarzanie po awariiŁańcuch Dostaw & Systemy
4Bezpieczeństwo łańcucha dostaw5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznychKontrole Techniczne
8Kryptografia & szyfrowanie10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacjaLudzie & Zasoby
7Cyberhigiena & szkolenia9Bezpieczeństwo HR & kontrola dostępu
Krajowi regulatorzy zadają to samo pytanie w różnych formatach
Dyrektywa jest europejska; papierologia jest krajowa. Trzy przykłady pokazują rozpiętość.
Niemcy oczekują ustrukturyzowanych dowodów wdrożenia środków. Model nadzoru BSI opiera się na ugruntowanej praktyce KRITIS formalnego składania dowodów, a zarejestrowane podmioty powinny spodziewać się żądań odwołujących się do konkretnych kategorii środków — zobacz nasz przewodnik po egzekwowaniu w Niemczech z harmonogramem.
Belgia prowadzi najbardziej sformalizowany schemat w UE. Oceny CyFun działają kontrola po kontroli, z poziomami pewności powiązanymi z klasyfikacją podmiotu. Dowody są oceniane, a nie tylko zbierane.
Włoska ACN rozkłada obowiązki według kategorii i terminów: dowody oczekiwane od klienta zależą od tego, kiedy ruszył zegar jego kategorii — te daty zmapowaliśmy w naszym artykule o włoskiej kategoryzacji.
Dla konsultantów obsługujących klientów w kilku państwach członkowskich praktyczna odpowiedź brzmi: zbuduj teczkę dowodową raz, według artykułu 21, a następnie formatuj ją na żądanie pod każdy schemat krajowy. Podstawowe artefakty — podpisane polityki, raporty z testów, rejestry szkoleń — są wszędzie takie same.
Co się dzieje, gdy dowody są niewystarczające
Nieudane żądanie dowodów rzadko prowadzi od razu do kary. Uruchamia sekwencję — a każdy krok podnosi koszt.
Najpierw przychodzi wiążące polecenie lub nakaz naprawczy z terminem, zwykle od jednego do trzech miesięcy. Przekrocz go, a organ może nakazać audyt bezpieczeństwa na twój koszt, wykonany przez wykwalifikowaną stronę zewnętrzną. Nadal brak zgodności? Wchodzą kary: do 10 mln euro lub 2% światowego obrotu dla podmiotów kluczowych, 7 mln euro lub 1,4% dla podmiotów ważnych.
Dla podmiotów kluczowych dwie sankcje bolą bardziej niż jakakolwiek kara pieniężna. Organy mogą zawiesić certyfikaty lub zezwolenia potrzebne do działania. Mogą też czasowo zakazać poszczególnym menedżerom pełnienia funkcji zarządczych do czasu przywrócenia zgodności. Pisaliśmy już, dlaczego te sankcje bolą bardziej niż kary — zakaz pełnienia funkcji przez CEO to nie pozycja w budżecie.
Jest też efekt łańcucha dostaw. Podmiot objęty nakazem naprawczym staje się udokumentowanym ryzykiem dostawcy dla każdego klienta, który musi oceniać bezpieczeństwo dostawców zgodnie z artykułem 21(2)(d). Strać teczkę dowodową, a możesz stracić kontrakty, zanim regulator ściągnie choćby centa.
Eskalacja sankcji NIS2 — Poza karą finansową
!Zdarzenie wyzwalające
Wykryto niezgodność lub wystąpił incydent
Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2
Organy mogą nałożyć▼Sankcje niefinansowe1Nakazy zgodności z wiążącymi terminami
2Obowiązkowe audyty bezpieczeństwa na Twój koszt
3Publiczne ujawnienie naruszeń
4Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa
Eskaluje do▼Konsekwencje operacyjne i osobiste1Zawieszenie certyfikatów lub licencji operacyjnych
2Tymczasowy zakaz pełnienia funkcji zarządczych dla osób
3Publiczne wskazanie odpowiedzialnych osób fizycznych
Zdarzenie wyzwalająceNiefinansoweOperacyjne / osobiste
Jak MSP i konsultanci powinni już teraz przygotować klientów
Nie zbudujesz osiemnastu miesięcy dowodów w trzy tygodnie po nadejściu pisma. Ale możesz przygotować klienta do audytu w jeden kwartał, jeśli pracujesz we właściwej kolejności.
Tygodnie 1–2: inwentaryzacja stanu. Zbierz każdą politykę, ocenę i raport klienta. Przypisz każdy dokument do środka z artykułu 21(2). Znalezione luki to twoja lista zadań — przeprowadź ustrukturyzowaną analizę luk, jeśli klient nigdy jej nie robił.
Tygodnie 3–8: zamknij luki dokumentacyjne. Doprowadź do zatwierdzenia i podpisania przez kierownictwo polityk bez dat. Zaplanuj brakujące działania generujące dowody: test odtwarzania, ćwiczenie sztabowe, szkolenie kierownictwa. Każde z nich tworzy datowany artefakt.
Tygodnie 9–12: zbuduj samą teczkę. Jedna struktura folderów, jeden indeks, jeden właściciel. Na każdy środek: polityka, ostatnia ocena, dowód wdrożenia, ostatni przegląd skuteczności. Jeśli pismo regulatora przyjdzie we wtorek, odpowiedzią powinien być eksport, a nie projekt.
Dla MSP jest tu wątek komercyjny. Gotowość audytowa to usługa cykliczna — dowody się starzeją, przeglądy się powtarzają, szkolenia wracają co roku. MSP, którzy wygrywają biznes NIS2 w 2026 r., nie sprzedają firewalli. Sprzedają teczkę dowodową i proces, który utrzymuje ją w aktualności.
Nie wiesz, gdzie klient jest dzisiaj? Uruchom bezpłatny quick scan NIS2 — zajmuje minuty i pokazuje, które środki z artykułu 21 potrzebują dowodów w pierwszej kolejności.
Pismo audytowe to termin, który możesz wyprzedzić
Audyty nadzorcze nagradzają przygotowanie i karzą improwizację. Scenariusz regulatorów jest jawny: artykuł 21 wymienia środki, artykuł 20 przypisuje odpowiedzialność, a organy krajowe pokazały, jakich dowodów oczekują.
Traktuj teczkę dowodową jako produkt końcowy. Klient z podpisanymi politykami, datowanymi raportami z testów i aktualnymi rejestrami szkoleń nie ma się czego bać po wezwaniu BSI czy oknie audytowym CCB. Klient z dobrymi intencjami i bez dokumentów jest o jedno pismo od nakazu naprawczego.
Pismo w końcu przyjdzie. Co zastanie — zależy od ciebie.
Masz jeszcze pytanie?
Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.
