# Audyt UKSC — kto musi, co ile lat i kto może go przeprowadzić

> Obowiązkowy audyt bezpieczeństwa to jeden z twardszych wymogów znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa — i jeden z najczęściej mylonych z certyfikacją ISO. Wyjaśniamy, kogo dotyczy, kto może go przeprowadzić, co dokładnie bada i jak przygotować organizację, żeby nie zaczynać od zera na kilka tygodni przed terminem.

**Źródło:** https://algorsec.pl/baza-wiedzy/audyt-uksc-kto-musi-co-ile-lat-kto-przeprowadza  
**Aktualizacja:** 2026-08-13  
**Język:** pl-PL  
**Wydawca:** AlgorSec (ALGORCOMP sp. z o.o.)

---

- Kategoria: NIS2
- Format: Poradnik
- Poziom: Średniozaawansowany
- Czas czytania: 9 min
- Opublikowano: 2026-08-13

## Odpowiedź w skrócie

Obowiązek cyklicznego audytu bezpieczeństwa dotyczy podmiotów kluczowych: pierwszy audyt trzeba przeprowadzić do 3 kwietnia 2028 r., a następne co najmniej raz na trzy lata. Organ właściwy może dodatkowo nakazać audyt zewnętrzny. Audyt może wykonać zespół zewnętrzny albo wewnętrzny, pod warunkiem że osoby go prowadzące mają wymagane kwalifikacje i doświadczenie oraz zachowują niezależność — w roku poprzedzającym audyt nie mogły wykonywać w tej organizacji zadań z zakresu zarządzania cyberbezpieczeństwem. Certyfikat ISO 27001 nie zwalnia z tego obowiązku, bo przedmiot obu badań nie jest tożsamy.

## Kluczowe fakty

- Pierwszy obowiązkowy audyt podmiotu kluczowego — do 3 kwietnia 2028 r., kolejne co najmniej raz na trzy lata.
- Warunek niezależności: audytor nie mógł w roku poprzedzającym audyt wykonywać w tym podmiocie zadań z zakresu zarządzania cyberbezpieczeństwem.
- Audyt wewnętrzny jest dopuszczalny, o ile osoby go prowadzące spełniają warunki formalne — kwalifikacje, doświadczenie i niezależność.
- Organ właściwy do spraw cyberbezpieczeństwa może nakazać podmiotowi przeprowadzenie audytu zewnętrznego.
- Audyt UKSC bada bezpieczeństwo systemu informacyjnego wykorzystywanego do świadczenia usługi; ISO 27001 bada system zarządzania bezpieczeństwem informacji — to nie to samo.

## Kto musi przeprowadzić audyt i co ile lat

Obowiązek cyklicznego audytu bezpieczeństwa spoczywa na podmiotach kluczowych. To konsekwencja modelu nadzoru: podmioty kluczowe podlegają nadzorowi proaktywnemu, więc państwo nie czeka na incydent, tylko wymaga regularnego, udokumentowanego sprawdzenia stanu bezpieczeństwa.

Pierwszy audyt trzeba przeprowadzić do 3 kwietnia 2028 r., a następne co najmniej raz na trzy lata. Niezależnie od tego cyklu organ właściwy do spraw cyberbezpieczeństwa może nakazać przeprowadzenie audytu zewnętrznego — na przykład po incydencie albo po sygnale o nieprawidłowościach.

Jeśli nie masz pewności, do której kategorii należy Twoja organizacja, zacznij od oceny zakresu — bo to ona rozstrzyga, czy obowiązek audytu w ogóle Cię dotyczy.

- Podmioty kluczowe — audyt cykliczny, co najmniej raz na trzy lata.
- Pierwszy termin: 3 kwietnia 2028 r.
- Dodatkowo: audyt zewnętrzny na żądanie organu, w dowolnym momencie.

Zobacz też: [Czy moja firma podlega UKSC - test w 5 pytaniach](https://algorsec.pl/baza-wiedzy/czy-moja-firma-podlega-uksc)

## Kto może być audytorem — kwalifikacje i warunek niezależności

To pytanie zaskakuje najwięcej organizacji, bo odpowiedź nie brzmi po prostu firma zewnętrzna. Przepisy nie wykluczają audytu wewnętrznego — pod warunkiem że osoby go prowadzące spełniają warunki formalne dotyczące kwalifikacji i doświadczenia.

Drugi warunek jest twardszy i to on najczęściej przesądza sprawę: niezależność. Audytor nie mógł w roku poprzedzającym rozpoczęcie audytu wykonywać w tym podmiocie zadań z zakresu zarządzania cyberbezpieczeństwem. Praktyczny skutek jest prosty — nie można audytować własnej pracy.

Dla organizacji oznacza to konkretną konsekwencję planistyczną: doradca, który wdraża u Ciebie wymogi UKSC, nie będzie mógł przeprowadzić Twojego audytu. Role trzeba rozdzielić z rocznym wyprzedzeniem, a nie w tygodniu, w którym przypomina się o terminie.

- Audyt wewnętrzny jest dopuszczalny — decydują kwalifikacje, doświadczenie i niezależność osób.
- Kto wdrażał środki bezpieczeństwa, ten nie audytuje ich w ciągu roku od wykonywania tych zadań.
- Rozdzielenie ról to decyzja planistyczna, nie formalność do załatwienia na końcu.

## Co bada audyt UKSC i co powstaje na wyjściu

Przedmiotem audytu jest bezpieczeństwo systemu informacyjnego wykorzystywanego do świadczenia usługi. To sformułowanie jest ważniejsze, niż wygląda: badany jest konkretny system w kontekście usługi, którą organizacja realnie świadczy, a nie abstrakcyjnie rozumiane bezpieczeństwo firmy.

Efektem prac jest sprawozdanie — dokument, który ma udokumentować stan faktyczny wraz z ustaleniami. To on jest dowodem wykonania obowiązku i to on trafia do organu, gdy jest wymagany. Z perspektywy zarządu warto patrzeć na audyt właśnie przez pryzmat tego dokumentu: on zostaje po projekcie i on będzie czytany.

- Zakres wyznacza usługa — najpierw ustal, które systemy ją realizują.
- Badane są zarówno środki techniczne, jak i procesy oraz dokumentacja.
- Wyjściem jest sprawozdanie z ustaleniami — dowód wykonania obowiązku.

Zobacz też: [Zgodność i regulacje (GRC) — jak podchodzimy do tematu](https://algorsec.pl/uslugi/grc)

## Kalendarz UKSC — co już minęło, a co jeszcze przed Tobą

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. i rozłożyła obowiązki na kilka lat. Audyt jest ostatnim z kamieni milowych, ale przygotowanie do niego zaczyna się od tych wcześniejszych — bo audytor sprawdzi dokładnie to, co miało powstać po drodze.

Innymi słowy: audyt w 2028 r. nie jest osobnym projektem, tylko egzaminem z pracy wykonanej do kwietnia 2027 r.

- 3 kwietnia 2026 r. — wejście w życie nowelizacji UKSC.
- 3 października 2026 r. — termin wniosku o wpis do wykazu podmiotów kluczowych i ważnych.
- 3 kwietnia 2027 r. — wdrożone środki zarządzania ryzykiem i procedury zgłaszania incydentów.
- 3 kwietnia 2028 r. — pierwszy obowiązkowy audyt; od tej daty możliwe też kary administracyjne.

Zobacz też: [Wdrożenie NIS2 i UKSC — zakres usługi](https://algorsec.pl/uslugi/grc/nis2-uksc)

## Audyt UKSC a certyfikat ISO 27001 — dlaczego jeden nie zastępuje drugiego

To najczęstsze nieporozumienie w tym temacie. Organizacje z certyfikatem ISO 27001 zakładają, że mają obowiązek odhaczony — i mylą się, bo przedmiot obu badań nie jest tożsamy.

Audyt UKSC dotyczy bezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usługi. Certyfikacja ISO 27001 dotyczy systemu zarządzania bezpieczeństwem informacji, czyli ram organizacyjnych. Zakresy się przecinają, ale się nie pokrywają — a to, co w ISO jest deklarowanym zakresem certyfikacji, w UKSC wyznacza świadczona usługa.

Praktyczny wniosek jest jednak optymistyczny: wdrożone ISO 27001 to bardzo dobry punkt startu. Dużą część dowodów, dokumentacji i procesów da się wykorzystać ponownie, zamiast budować je od nowa.

- ISO 27001 — system zarządzania; UKSC — system informacyjny świadczący usługę.
- Certyfikat nie zwalnia z obowiązku ustawowego, ale znacząco skraca przygotowania.
- Uzupełnić trzeba przede wszystkim to, czego norma nie obejmuje wprost — obowiązki rejestrowe i ustawowe terminy zgłaszania incydentów.

Zobacz też: [ISO 27001 — wdrożenie i certyfikacja](https://algorsec.pl/uslugi/grc/iso-27001)

## Audyt UKSC a testy podatności — zgodność to nie to samo co technika

Drugie mylenie pojęć dotyczy audytu zgodności i testów technicznych. Skanowanie podatności, audyt konfiguracji czy testy penetracyjne odpowiadają na pytanie czy da się to zaatakować. Audyt UKSC odpowiada na pytanie czy organizacja spełnia wymogi ustawy.

To nie są konkurencyjne działania, tylko uzupełniające się. Wyniki prac technicznych bywają dowodem w audycie zgodności — pokazują, że zarządzanie podatnościami faktycznie działa, a nie istnieje wyłącznie w polityce.

- Testy techniczne — dowód skuteczności zabezpieczeń.
- Audyt zgodności — dowód spełnienia wymogów prawnych.
- Najlepszy efekt daje ułożenie ich w kolejności: najpierw naprawa techniczna, potem badanie zgodności.

Zobacz też: [Audyty i testy podatności — zakres usługi](https://algorsec.pl/uslugi/audyty-testy-podatnosci)

## Jak się przygotować — co mieć zebrane, zanim audytor wejdzie

Audyt jest tym krótszy i tańszy, im mniej czasu audytor spędza na szukaniu dokumentów i ustalaniu, kto za co odpowiada. Największą oszczędność daje uporządkowanie materiału dowodowego, a nie dokupienie kolejnego narzędzia.

Zastrzeżenie, o którym trzeba powiedzieć wprost: ze względu na opisany wcześniej warunek niezależności doradca przygotowujący organizację do audytu nie może następnie tego audytu przeprowadzić. My pracujemy po stronie przygotowania — analiza luk, uporządkowanie dokumentacji i doprowadzenie organizacji do gotowości audytowej. Sam audyt zleca się niezależnemu zespołowi.

- Zakres: lista usług i systemów informacyjnych, które je realizują.
- Aktualna analiza ryzyka wraz z rejestrem ryzyk i decyzjami kierownictwa.
- Polityki i procedury — w wersjach obowiązujących, z datami zatwierdzenia.
- Dowody działania procesów: zapisy z przeglądów, testów, szkoleń i zarządzania podatnościami.
- Procedura zgłaszania incydentów wraz ze śladem po jej przećwiczeniu.
- Wyznaczone role i zakresy odpowiedzialności — kto odpowiada za co i od kiedy.

Zobacz też: [vCISO — nadzór nad zgodnością bez etatu](https://algorsec.pl/uslugi/vciso-konsulting)

## Najczęstsze pytania

**Czy audyt UKSC musi przeprowadzić firma zewnętrzna?**

Niekoniecznie. Przepisy nie wykluczają audytu wewnętrznego, jeśli osoby go prowadzące mają wymagane kwalifikacje i doświadczenie oraz spełniają warunek niezależności — w roku poprzedzającym audyt nie wykonywały w tym podmiocie zadań z zakresu zarządzania cyberbezpieczeństwem. Niezależnie od tego organ właściwy może nakazać przeprowadzenie audytu zewnętrznego.

**Co ile lat trzeba powtarzać audyt?**

Co najmniej raz na trzy lata. Pierwszy audyt podmiotu kluczowego trzeba przeprowadzić do 3 kwietnia 2028 r., czyli w ciągu dwóch lat od wejścia nowelizacji UKSC w życie.

**Czy certyfikat ISO 27001 zwalnia z audytu UKSC?**

Nie. Audyt UKSC bada bezpieczeństwo systemu informacyjnego wykorzystywanego do świadczenia usługi, a certyfikacja ISO 27001 — system zarządzania bezpieczeństwem informacji. Zakresy się przecinają, ale nie pokrywają. Wdrożona norma bardzo skraca przygotowania, bo dużą część dokumentacji i dowodów da się wykorzystać ponownie.

**Czy firma, która pomaga nam się przygotować, może potem zrobić audyt?**

Nie, jeśli wykonywała u Was zadania z zakresu zarządzania cyberbezpieczeństwem w roku poprzedzającym audyt — wtedy warunek niezależności nie jest spełniony. Dlatego role warto rozdzielić z wyprzedzeniem: jeden zespół doprowadza organizację do gotowości audytowej, inny przeprowadza audyt.

**Od czego zacząć przygotowania, jeśli mamy do 2028 roku?**

Od analizy luk wobec wymogów zarządzania ryzykiem, które i tak trzeba mieć wdrożone do 3 kwietnia 2027 r. Audyt sprawdzi dokładnie ten materiał, więc przygotowanie do audytu i wypełnienie wcześniejszego obowiązku to w praktyce jeden projekt, a nie dwa.

## Tagi

UKSC, NIS2, audyt UKSC, gotowość audytowa, ISO 27001, zgodność
