Czy podmiot ważny musi przeprowadzać audyty?

Łukasz Pezda
Łukasz Pezda

20.07.2026 r.

Tak – ale wynika to z KRI, a nie z ustawy KSC.

To jedno z najczęściej pojawiających się pytań po wejściu w życie ustawy o krajowym systemie cyberbezpieczeństwa.

Z jednej strony ustawa KSC nie nakłada na podmioty ważne obowiązku cyklicznego przeprowadzania audytów. Z drugiej strony podmioty publiczne nadal są zobowiązane do wykonywania corocznych audytów bezpieczeństwa informacji wynikających z obowiązującego rozporządzenia w sprawie Krajowych Ram Interoperacyjności (KRI).

Oba akty prawne obowiązują obecnie równolegle.

Kiedy podmiot ważny będzie musiał przeprowadzić audyt na podstawie KSC?

Ustawa KSC nie przewiduje obowiązkowego audytu cyklicznego dla podmiotów ważnych.

Nie oznacza to jednak, że audyt nigdy nie będzie wymagany. Organ właściwy do spraw cyberbezpieczeństwa może, w drodze decyzji, nakazać podmiotowi ważnemu przeprowadzenie zewnętrznego audytu bezpieczeństwa systemu informacyjnego, m.in. w przypadku wystąpienia incydentu poważnego lub naruszenia przepisów ustawy.

Co zmieni się w przyszłości?

Obowiązki dotyczące cyberbezpieczeństwa podmiotów publicznych zostały przeniesione do ustawy o krajowym systemie cyberbezpieczeństwa. Jednocześnie rozporządzenie KRI nadal obowiązuje.

Zgodnie z informacjami Ministerstwa Cyfryzacji rozporządzenie KRI zostanie zmienione do 22 lutego 2027 r. Usunięte mają zostać z niego przepisy dotyczące Systemu Zarządzania Bezpieczeństwem Informacji (SZBI).

Do czasu wejścia w życie tych zmian podmioty publiczne nadal realizują obowiązki wynikające z obowiązującego rozporządzenia KRI, w tym coroczne audyty bezpieczeństwa informacji. Obecnie nie opublikowano jeszcze projektu zmian rozporządzenia, dlatego nie można jednoznacznie przesądzić, czy obowiązek corocznych audytów zostanie utrzymany, zmieniony czy uchylony.

Obecnie podmioty publiczne nadal wykonują coroczne audyty bezpieczeństwa informacji wynikające z obowiązującego rozporządzenia KRI. Jednocześnie ustawa KSC nie wprowadza obowiązku cyklicznych audytów dla podmiotów ważnych, pozostawiając możliwość ich nakazania przez organ właściwy do spraw cyberbezpieczeństwa w przypadkach określonych w ustawie.