Przejdź do treści
SprintTech
← Wszystkie case studies

Sektor publiczny

Instytucja publiczna: audyt zgodności i plan naprawczy NIS2/KSC

Kompleksowy audyt zgodności z NIS2 i KSC dla instytucji samorządowej z infrastrukturą hybrydową i wieloma podmiotami powierzchni.

Kontekst

Instytucja samorządowa świadcząca usługi publiczne dla ponad 200 tys. mieszkańców, z infrastrukturą IT rozproszoną między siedzibą główną, oddziałami terenowymi i systemami e-usług. Organizacja została sklasyfikowana jako podmiot kluczowy w rozumieniu KSC i podlega wymogom NIS2.

Wyzwanie

Zarząd instytucji nie posiadał obiektywnej oceny gotowości na nadchodzące wymagania regulacyjne. Dokumentacja SZBI była fragmentaryczna, procedury incydentów nie były testowane, a odpowiedzialność kadry zarządzającej nie była formalnie przypisana. Audyt wewnętrzny z poprzedniego roku wykazał 47 ustaleń, z których 12 oznaczono jako wysokie ryzyko — bez uporządkowanego planu remediacji.

Podejście

  • Gap analysis NIS2 i KSC względem aktualnego stanu dokumentacji i kontroli
  • Wywiady z zarządem, IT i właścicielami procesów biznesowych
  • Próbkowanie kontroli technicznych: IAM, backup, monitoring, segmentacja
  • Mapowanie łańcucha dostaw ICT i ocena umów z dostawcami
  • Warsztat z zarządem: przypisanie accountability i plan szkoleń

Zakres

  • Audyt governance i polityk SZBI
  • Weryfikacja procedur incydentów i ciągłości działania
  • Ocena kontroli technicznych (próbkowanie)
  • Analiza zgodności z KSC (usługi kluczowe)
  • Przygotowanie planu naprawczego z harmonogramem

Rezultaty

  • Zidentyfikowano 34 luki regulacyjne z priorytetyzacją P1–P3
  • Opracowano plan naprawczy na 18 miesięcy z budżetem szacunkowym
  • Formalnie przypisano odpowiedzialność zarządu za cyberbezpieczeństwo
  • Utworzono rejestr ryzyk ICT zgodny z wymogami NIS2
  • Przygotowano pakiet dokumentacji do audytu nadzorczego

Metryki

100%
Luki P1 zamknięte w 6 mies.
−78%
Redukcja ustaleń wysokiego ryzyka
23 dokumenty
Dokumentacja SZBI uzupełniona
4 mies.
Czas przygotowania do audytu nadzorczego

Co klient otrzymał

  • Raport audytowy NIS2/KSC z rejestrem luk
  • Plan naprawczy z harmonogramem i odpowiedzialnościami
  • Pakiet dokumentacji SZBI (polityki, procedury, rejestry)
  • Prezentacja dla zarządu i rady
  • Checklist gotowości na audyt nadzorczy

Dalsze kroki

  • Wdrożenie SOC w modelu managed (faza 2)
  • Cykliczne testy procedur incydentów (co 6 mies.)
  • Audyt follow-up po 12 miesiącach