Zamów dostęp do platformy

Jak proces wygląda w praktyce? Krótka konsultacja dotycząca organizacji -> odbierasz dostęp -> testujesz.

    Dyrektywa NIS2 i nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) wywracają do góry nogami dotychczasowy model zarządzania bezpieczeństwem informacji. Organizacje, które od lat opierały compliance, analizę ryzyka i kontrolę podwykonawców na rozbudowanych plikach Excela, stają dziś przed ścianą. Czeka na nie również kolejny obowiązek wynikający z KSC – audyt NIS2.

    Excel jako narzędzie do wstępnej analizy biznesowej ma swoje miejsce. Problem zaczyna się tam, gdzie arkusz ma udźwignąć ciężar dowodowy nowych regulacji. Przeszliśmy właśnie z metodyki deklaratywnej – „mamy politykę bezpieczeństwa, oto wydrukowana tabelka” – do metodyki dowodowej. Audytor nie zapyta już, czy dokument istnieje. Poprosi on aby pokazać logi systemowe potwierdzające, że to działa. Statyczny plik .xlsx na dysku sieciowym na takie pytanie nie odpowie.

    Gruntowna zmiana dotyczy też odpowiedzialności. Kary finansowe idą w miliony euro, ale prawdziwym przełomem, który przynosi nowelizacji KSC jest osobista odpowiedzialność członków zarządu. Ryzyko utraty stanowiska, zakaz pełnienia funkcji kierowniczych czy kary sięgające 300-600% miesięcznego wynagrodzenia sprawiają, że improwizacja w Excelu przestaje być akceptowalnym ryzykiem biznesowym.


    Nowe zasady audytowania w NIS2. Od czego zależy klasyfikacja Twojej firmy?

    Nowe przepisy dzielą podmioty na dwie kategorie. Od tego, gdzie trafi organizacja, zależy częstotliwość kontroli i wysokość potencjalnych kar.

    Próg wejścia do systemu to 50 pracowników i 10 milionów euro rocznego obrotu lub sumy bilansowej. Schemat wygląda następująco:

    KategoriaPrzykładowe sektoryCharakterystyka audytówMaksymalna kara
    Podmioty kluczoweEnergetyka, transport, zdrowie, bankowość, infrastruktura cyfrowa, JSTObowiązkowy audyt zewnętrzny co 2-3 lata10 mln EUR lub 2% globalnego obrotu
    Podmioty ważneUsługi pocztowe, gospodarka odpadami, produkcja żywności, chemikaliaKontrole następcze (ex-post) lub z decyzji nadzoru7 mln EUR lub 1,4% globalnego obrotu


    Polski ustawodawca dorzucił jeszcze tzw. „superkarę” (do 100 milionów złotych) za naruszenia zagrażające życiu lub bezpieczeństwu państwa. Do tego dochodzą sankcje dodatkowe: nakaz wstrzymania działalności, czasowe zawieszenie usług czy obowiązek publicznego ujawnienia incydentu. Dla wielu firm to ostatnie bywa dotkliwsze niż sama grzywna – utrata zaufania rynku potrafi boleć bardziej.


    Od deklaracji do dowodu. Co organizacja musi pokazać audytorowi

    Stary model audytu IT opierał się na zasadzie „pokaż mi dokument, wierzę na słowo”. Dziś to za mało. Audytor żąda śladów operacyjnych w systemach: logów rotacji kluczy kryptograficznych, historii przeglądów uprawnień w systemach IAM, znaczników czasu z SIEM pokazujących reakcję na incydent.

    Utrzymanie tego w setkach plików Excel rozsianych po folderach sieciowych i skrzynkach mailowych jest nie tylko niepraktyczne – dla organu nadzoru to po prostu materiał niewiarygodny.

    Art. 20 NIS2: cyberbezpieczeństwo wchodzi na posiedzenia zarządu

    Największa rewolucja nie dotyczy technologii. Dotyczy odpowiedzialności.

    Zgodnie z art. 20 dyrektywy i odpowiadającymi mu przepisami UKSC, odpowiedzialność za cyberbezpieczeństwo zostaje wyniesiona z serwerowni do sali zarządu – i nie można jej delegować niżej. Członek zarządu odpowiada osobiście. Koniec z przerzucaniem tematu na CIO czy zewnętrznego dostawcę usług.

    Ustawa definiuje trzy filary obowiązków organu zarządzającego:

    Formalne zatwierdzanie polityk zarządzania ryzykiem. Zarząd pisemnie, z datą, akceptuje polityki bezpieczeństwa i plany budżetowe na środki ochrony technicznej i organizacyjnej.

    Aktywny, udokumentowany nadzór. Bierność oznacza naruszenie. Wymagane są mechanizmy regularnego raportowania wewnętrznego: postępy w usuwaniu podatności, wyniki testów ciągłości działania, czasy reakcji na incydenty.

    Szkolenia. Członkowie zarządu mają ustawowy obowiązek udziału w szkoleniach z cyberbezpieczeństwa – nie po to, by konfigurować firewalla, ale by rozumieć ryzyka operacyjne, specyfikę ataków ransomware i świadomie oceniać rekomendacje zespołów technicznych. Brak udokumentowanego szkolenia to samodzielna podstawa do kary.

    Sankcje są nakładane na osoby fizyczne, równolegle do kar dla firmy. Mowa o nawet 300-600% wynagrodzenia. W podmiotach kluczowych organ nadzoru może nałożyć czasowy zakaz pełnienia funkcji zarządczych. W skrajnych przypadkach trafia się do Rejestru Dłużników Niewypłacalnych i na listy KNF.

    Excel nie daje tu żadnej ochrony. W środowisku, gdzie każdą komórkę można nadpisać bez śladu, zarząd pozostaje bezbronny – bez narzędzi dowodowych przed sądem czy organem nadzorczym.

    Anatomia błędu w arkuszu – co mówią badania

    Zaufanie do Excela w procesach krytycznych ma słabe fundamenty. European Spreadsheet Risks Interest Group (EuSpRIG) bada ten temat od 1999 roku i ma w dorobku blisko 200 recenzowanych publikacji. Wnioski nie pozostawiają złudzeń.

    Profesor Raymond Panko z University of Hawai’i wykazał, że błędy w arkuszach nie wynikają z niedbalstwa. Są zakorzenione w ograniczeniach kognitywnych człowieka – i są systemowe. Niezależnie od staranności autora, odsetek błędów w zaawansowanych plikach jest porównywalny z błędami w innych złożonych zadaniach poznawczych.

    Liczby mówią same za siebie. Blisko 90% dużych arkuszy zawiera błędy logiczne lub w formułach. Badania terenowe pokazują wskaźnik błędów od 24% do 94% badanych plików. Około połowy modeli wykorzystywanych do decyzji strategicznych w dużych firmach ma wady materialne, wypaczające wyniki końcowe.

    W kontekście GRC oznacza to jedno: fałszywie zaniżone scoringi ryzyka, pominięte zasoby krytyczne, brak budżetu na wymagane środki mitygujące. Do tego dochodzi efekt psychologiczny – autorzy arkuszy rzadko szukają w nich błędów. To klasyczny overconfidence. Środowisko, które łączy logikę z danymi w jednym pliku, to idealne podłoże do manipulacji audytowych.

    Dlaczego arkusz nie jest gwarantem ciągłej zgodności

    Przekładając te wnioski na praktykę audytu UKSC, widzę trzy strukturalne deficyty Excela, które dyskwalifikują go z zastosowań GRC.

    Brak śladu audytowego (Audit Trail). Audyt NIS2 to weryfikacja łańcucha dowodowego. Excel nie ma mechanizmu nienaruszalnego logowania zmian. Ktoś z uprawnieniami edycji nadpisuje komórkę – i dowód znika. Zarząd nie udowodni przed audytorem z Ministerstwa Cyfryzacji, kto, kiedy i dlaczego zaakceptował dany poziom ryzyka.

    Fragmentacja i chaos operacyjny. Wykrycie luki w zabezpieczeniach powinno automatycznie tworzyć zadanie naprawcze: z terminem, priorytetem i przypisanym właścicielem. Nowoczesna platforma GRC blokuje możliwość zamknięcia zadania bez wgrania dowodu – np. skanu konfiguracji. Excel wymaga ręcznego śledzenia wszystkiego. Przy tysiącach kontrolek prowadzi to do „rozproszenia wiedzy w e-mailach” i całkowitego braku automatyzmu.

    Statyczny scoring ryzyka. System zarządzania ryzykiem musi reagować dynamicznie – awaria w module incydentów, negatywna ankieta od dostawcy czy nowa podatność w CMDB powinny automatycznie podbijać scoring ryzyka rezydualnego. W Excelu aktualizacja scoringu odbywa się ręcznie, zwykle za rzadko.

    Łańcuch dostaw i zarządzanie ryzykiem kontrahentów (TPRM). Koniec z ręcznym zarządzaniem i akceptacją kontrahenta na podstawie deklaracji.

    Art. 21 NIS2 wymaga kompleksowego nadzorowania bezpieczeństwa w łańcuchu dostaw. Ataki typu supply chain – SolarWinds, Kaseya – pokazały, jak kruchy jest ekosystem bez kontroli partnerów zewnętrznych.

    Obsługa setek dostawców w Excelu generuje biurokratyczny koszmar: rozsyłanie kwestionariuszy bezpieczeństwa, zbieranie odpowiedzi, weryfikacja, monitoring terminów. Oprogramowanie GRC automatyzuje ten proces. Na przykładzie platformy Certivo – system potrafi automatycznie zweryfikować kontrahenta na listach sankcyjnych MSWiA i w Wykazie Podatników Ministerstwa Finansów. Tego typu zabezpieczeń nie da się zbudować w arkuszu. Następnym krokiem jest automatyczna ankieta bezpieczeństwa, która jest generowana dla konkretnego kontrahenta na podstawie rodzaju usługi jaki świadczy. Wyniki ankiety zostają przesłane do systemu i na ich podstawie system wylicza ryzyko. Mając pełny obraz sytuacji użytkownicy Certivo mają możliwość odrzucenia kontrahenta, jego tymczasowej akceptacji z uzasadnieniem lub pełnej akceptacji. Każda czynność zostawia ślad audytowy.

    Jeden silnik, wiele regulacji – synergia zamiast silosów

    Częsty błąd zespołów compliance to tworzenie izolowanych procesów: osobny Excel dla RODO, osobny dokument Word dla ciągłości działania, osobna teczka na NIS2. To generuje gigantyczne koszty i dublowanie pracy.

    W rzeczywistości wiodące regulacje mocno na siebie zachodzą. Wdrożenie ISO/IEC 27001 pokrywa 70-80% wymagań NIS2. Norma ISO działa jako system zarządzania (ISMS), NIS2 dokłada twarde reguły: 24 godziny na zgłoszenie incydentu, osobistą odpowiedzialność zarządu. Dla sektora finansowego dochodzi rozporządzenie DORA z jeszcze bardziej szczegółowymi wymaganiami dotyczącymi testów penetracyjnych (TLPT) i strategii wyjścia od dostawców chmurowych.

    Platforma GRC z wieloframeworkowym silnikiem – jak w przypadku Certivo – pozwala prowadzić audyty NIS2, DORA, ISO 27001 i innych standardów w jednym środowisku. Wgranie jednego dowodu (np. logu z przeglądu firewalla) automatycznie podnosi punktację zgodności we wszystkich nakładających się regulacjach jednocześnie. Konsolidacja wysiłków obniża całkowity koszt zarządzania zgodnością o 30-40%.

    Kryptografia jako fundament ochrony prawnej

    Odpowiedź na pytania audytora musi opierać się na dowodach o niepodważalnej wiarygodności. Platforma Certivo

    GRC klasy enterprise – np. z modułem e-Teczki Dowodowej – eliminuje możliwość preparowania dokumentów na potrzebę kontroli.

    Wszystkie dokumenty, polityki, logi decyzyjne i wyniki testów są systemowo chronione funkcją skrótu SHA-256. Algorytm opracowany przy udziale NSA i certyfikowany przez NIST zamienia plik o dowolnym rozmiarze na unikatowy 64-znakowy ciąg (256 bitów).

    Trzy właściwości robią tu różnicę:

    Integralność. Efekt lawinowy – zmiana jednej spacji generuje kompletnie inny hash. Dowód jest hermetyczny.

    Bezkolizyjność. Nikt dotąd nie złamał SHA-256 przez atak second-preimage. Podpis jest jednorazowy i niemożliwy do podrobienia.

    Weryfikowalność. Audytor pobiera dokument i samodzielnie oblicza sumę kontrolną z terminala – porównanie hashów jednoznacznie rozstrzyga, czy dowód powstał w deklarowanym momencie i nie był modyfikowany przed kontrolą.

    Plik Excel zapisany na dysku sieciowym nie ma tej warstwy. Audytor w systemach bez zabezpieczeń kryptograficznych przyjmuje domniemanie, że dane mogły być modyfikowane – i to organizacja musi udowodnić, że tak nie było.

    Jak zacząć – z metodologią czy na wyczucie?

    Wdrożenie wymogów UKSC wymaga ujęcia procesowego jako całości. Platformy GRC, tworzone przez audytorów z doświadczeniem CISA jak Certivo, wykorzystują do tego ustrukturyzowane silniki metodyczne.

    Metodyka CN2ME (Certivo NIS2 Methodology Engine) przekształca rozmyte przepisy w weryfikowalne zadania według logicznego łańcucha: wymaganie prawne → kontrola zabezpieczająca → delegowane zadanie → nieedytowalny dowód kryptograficzny → raport gotowości audytowej. Bramki logiczne w systemie uniemożliwiają pozorowanie postępów – jeśli nie ma testów odtworzeniowych, procedura raportowania zatrzymuje się do czasu usunięcia podatności.

    System analizuje cztery wymiary bezpieczeństwa: wynik audytu, pokrycie dowodami, gotowość operacyjną i syntetyczną gotowość audytową. Do tego dochodzi integracja z wytycznymi AI Act Readiness. Gdy zarządzasz procesami organizacji, możesz jednocześnie oznaczać procesy z użyciem AI, traktować AI jako zasób, do którego mają dostęp poszczególne osoby w organizacji i utrzymywać przejrzystość których usług i produktów dotyczy AI Act.


    Utrzymywanie fikcji, że rozbudowane arkusze kalkulacyjne przejdą audyt NIS2, to ryzyko, którego nie warto podejmować. Statystyki EuSpRIG są jednoznaczne – niemal każdy rozległy plik Excela zawiera materialne defekty. Odpowiedzialność osobista zarządu sprawia, że stawka jest wyższa niż kiedykolwiek wcześniej. Inwestycja w relacyjną platformę GRC to dziś nie fanaberia, tylko fundament utrzymania zgodności, ciągłości operacyjnej i – co kluczowe – osobistego bezpieczeństwa ludzi kierujących organizacjami.

    Kamil Małota

    Certyfikowany audytor CISA i specjalista CRISC. Pomagam budować biznesowi systemy zarządzania bezpieczeństwem informacji, a zarządom i CISO realizować obowiązki związane z NIS2/KSC poprzez automatyzację działań GRC w polskiej platformie Certivo.