Koszty i czas

Ile kosztuje wdrożenie NIS2 i audyt? Z czego składa się koszt i jak go obniżyć

Opublikowano 7 września 20266 min czytaniaAutor: Marek MielnickiWeryfikacja merytoryczna: Kacper Raubo

Nie ma jednej ceny wdrożenia NIS2. Oficjalna ocena skutków regulacji dla polskiej ustawy nie podaje kwot dla firm, a Komisja Europejska szacowała, że wydatki na bezpieczeństwo ICT wzrosną w pierwszych latach nawet o 22%. Na polskim rynku analiza luk dla małej firmy kosztuje od około 5 tys. zł netto, a kompleksowe audyty średnich i dużych organizacji kilkadziesiąt tysięcy złotych i więcej. Największą część budżetu pochłaniają jednak nie usługi zewnętrzne, tylko czas własnego zespołu. Tu jest też największe pole do oszczędności.

Z czego składa się koszt wdrożenia NIS2?

Budżet zgodności z ustawą o KSC dobrze jest rozbić na sześć pozycji. Każda ma inny charakter: część to wydatek jednorazowy, część stały.

PozycjaCo obejmujeCharakter
1. Samoidentyfikacja i analiza lukustalenie statusu (kluczowy/ważny), porównanie stanu obecnego z wymaganiami, raport dla zarządujednorazowy
2. Dokumentacja SZBIpolityki, procedury, analiza ryzyka, plan ciągłości działania, procedura incydentówjednorazowy + aktualizacje
3. Technologiazarządzanie podatnościami, kopie zapasowe, monitoring, kontrola dostępu, uwierzytelnianie wieloskładnikowejednorazowy + stały
4. Ludzieczas zespołu IT, bezpieczeństwa i compliance, nowe etaty lub zewnętrzni specjaliścistały
5. Szkoleniaobowiązkowe szkolenie kierownika, szkolenia pracownikówcykliczny
6. Audytustawowy audyt podmiotów kluczowych: pierwszy do 3.04.2028, potem co najmniej co 3 latacykliczny

Ile kosztuje wdrożenie NIS2: co mówią oficjalne szacunki?

  • Polska ocena skutków regulacji (OSR). Uzasadnienie do nowelizacji ustawy o KSC nie podaje kosztów dla przedsiębiorców w złotych. Stwierdza jedynie, że koszty audytów, specjalistów i wdrożenia systemu zarządzania bezpieczeństwem „będą się znacząco różnić” w zależności od wielkości podmiotu i charakteru usług, i że zasadne będą wydatki na sprzęt, oprogramowanie i nowy personel.
  • Komisja Europejska. W ocenie skutków dyrektywy NIS2 Komisja szacowała, że firmy zwiększą wydatki na bezpieczeństwo ICT maksymalnie o 22% w pierwszych latach (o 12% te, które podlegały już pierwszej dyrektywie NIS). W zamian koszty incydentów w UE miały spaść o 11,3 mld euro.
  • ENISA. Według raportu NIS Investments 2025 (ponad 1000 organizacji z 27 państw) bezpieczeństwo pochłania medianę 9% budżetu IT. 70% organizacji wskazuje zgodność z regulacjami, np. NIS2, jako główny powód inwestycji. W edycji 2024 aż 89% badanych deklarowało, że do spełnienia NIS2 potrzebuje dodatkowych etatów.

Ile kosztuje audyt NIS2? Przykładowe ceny na polskim rynku

Poniżej widełki z cenników opublikowanych przez polskie firmy doradcze i audytorskie (stan na wrzesień 2026 r.). To ceny ofertowe „od”, a nie średnie rynkowe. Ostateczna wycena zależy od liczby lokalizacji, systemów i dojrzałości organizacji.

UsługaPrzykładowe ceny ofertowe (netto)
Analiza luk NIS2/KSC, mała firmaod ok. 4 900–5 000 zł
Audyt NIS2/KSC, firma 50–250 stanowiskod ok. 12 000 zł
Audyt NIS2/KSC, firma 250+ stanowiskod ok. 25 000 zł; niektórzy doradcy podają 35–70 tys. zł
Wdrożenie wymagań KSC z doradcąod ok. 15 000 zł
Utrzymanie zgodności w abonamencieod ok. 2 900 zł miesięcznie
Gotowy pakiet szablonów dokumentacji SZBI/NIS2ok. 1 000 zł brutto

Ukryty koszt: czas własnego zespołu

Nawet najlepszy doradca nie wdroży NIS2 bez ludzi z firmy. Ktoś musi zebrać dokumenty, odpowiedzieć na pytania, przypisać zadania, przejrzeć polityki, przygotować dowody i raporty dla zarządu. W średniej organizacji łatwo może to oznaczać setki godzin pracy działów IT, bezpieczeństwa, compliance i prawnego, często rozłożone na wiele miesięcy.

Ten koszt rzadko pojawia się w kosztorysie, a jest największy. Do tego dochodzi niedobór specjalistów: w ocenie skutków polskiej ustawy przywołano szacunek OECD o braku około 347 tys. ekspertów ds. cyberbezpieczeństwa w Europie.

Jak policzyć budżet NIS2 we własnej firmie: arkusz w 5 krokach

Zamiast szukać „średniej ceny”, lepiej policzyć własny budżet. Wystarczy prosty arkusz:

  1. Zakres. Ile spółek, lokalizacji i systemów obejmuje ustawa? Które usługi są kluczowe dla działalności?
  2. Punkt startowy. Jaki procent wymagań już spełniasz (np. dzięki ISO 27001 lub RODO)? To wynik analizy luk.
  3. Lista zadań naprawczych. Każda luka to zadanie z właścicielem i szacunkiem godzin wewnętrznych oraz ewentualnym kosztem zewnętrznym (usługa, licencja, sprzęt).
  4. Koszty stałe. Utrzymanie narzędzi, szkolenia, przeglądy ryzyka, zbieranie dowodów, a dla podmiotów kluczowych audyt co 3 lata.
  5. Rezerwa. Zmiany w rozporządzeniach wykonawczych i wymagania klientów mogą rozszerzyć zakres.
PozycjaGodziny wewnętrzneKoszt zewnętrznyJednorazowy / roczny
Analiza luk i raport dla zarządu……jednorazowy
Dokumentacja SZBI……jednorazowy + aktualizacje
Zadania techniczne……jednorazowy + roczny
Szkolenia……roczny
Audyt (podmioty kluczowe)……co 3 lata

Już pierwsze dwa kroki zwykle pokazują, że największa niewiadoma to nie cena audytora, tylko liczba godzin, które zespół poświęci na zadania z punktu 3.

Ile kosztuje brak zgodności?

Porównanie kosztów wdrożenia warto zestawić z kosztem zaniechania:

  • kary: do 10 mln euro lub 2% przychodów dla podmiotu kluczowego, do 7 mln euro lub 1,4% dla ważnego, do 300% wynagrodzenia dla kierownika; kary pieniężne co do zasady od 3.04.2028 r.,
  • incydenty: według raportu IBM Cost of a Data Breach 2026 średni koszt naruszenia danych na świecie wyniósł 4,99 mln dolarów, a wykrycie i opanowanie incydentu trwało średnio 247 dni,
  • utracone kontrakty: coraz więcej dużych klientów wymaga od dostawców potwierdzenia zgodności z NIS2 lub DORA przed podpisaniem umowy.

Jak obniżyć koszt wdrożenia NIS2: 6 sposobów

  1. Zacznij od rzetelnej samoidentyfikacji. Status (kluczowy czy ważny) i dokładny zakres systemów objętych ustawą decydują o skali projektu. Zbyt szeroki zakres to przepłacanie, zbyt wąski to ryzyko. Krok po kroku opisujemy to w artykule NIS2 i ustawa o KSC.
  2. Wykorzystaj to, co masz. ISO 27001, dokumentacja RODO, wymagania DORA od klientów: znaczna część dowodów już istnieje. Analiza luk powinna je uwzględniać, a nie pisać wszystko od nowa.
  3. Automatyzuj analizę luk i dokumentację. To najbardziej pracochłonne i najbardziej powtarzalne elementy projektu.
  4. Rozłóż pracę w czasie. Okres dostosowawczy trwa do 3.04.2027 r. Harmonogram z przypisanymi właścicielami zadań jest tańszy niż sprint na ostatnie tygodnie.
  5. Przejdź z projektu na proces. Ciągłe monitorowanie zgodności jest tańsze niż coroczne „odkurzanie” dokumentacji przed audytem.
  6. Sprawdź dofinansowania. Większość programów dotyczy sektora publicznego, ale w naborach programu Cyfrowa Europa, otwartych od 1.09.2026 do 14.01.2027 r., są konkursy dostępne także dla firm (m.in. „EU Legislative Compliance”). To granty na projekty, a nie na bieżące wdrożenie w jednej firmie.

Jak Audomate zmienia rachunek kosztów

Audomate automatyzuje najbardziej pracochłonne etapy: AI porównuje dokumentację z wymaganiami ustawy wymóg po wymogu, zwraca listę luk z raportem dla zarządu, generuje brakujące polityki i procedury, a potem pilnuje zadań cyklicznych i terminów. W zakończonych wdrożeniach zmierzyliśmy 85–90% oszczędności czasu pracy audytowej i zarządczej. Raport gotowy na audyt powstaje w godziny zamiast tygodni.

Nie zastępuje to audytora ani odpowiedzialności zarządu. Sprawia natomiast, że zewnętrzny ekspert pracuje na uporządkowanym materiale, a zespół wewnętrzny nie traci miesięcy na ręczne mapowanie dokumentów.

Pierwsza pozycja kosztorysu za 0 zł. Zamów bezpłatny audyt wstępny w Audomate: na podstawie Twoich dokumentów przygotujemy listę luk NIS2/KSC, zalecenia i raport dla zarządu. Bez umowy i zobowiązań.

Bezpłatny audyt wstępny

Najczęstsze pytania

Nie ma oficjalnej kwoty. Na koszt składają się analiza luk, dokumentacja, technologia, czas zespołu, szkolenia i (dla podmiotów kluczowych) audyt. Według przykładowych cenników usługi zewnętrzne to od kilkunastu do kilkudziesięciu tysięcy złotych, ale największą pozycją jest praca własnego zespołu.
Analiza luk dla małej firmy zaczyna się od około 5 tys. zł netto. Pełne audyty średnich i dużych organizacji to kilkanaście do kilkudziesięciu tysięcy złotych i więcej. Ustawowy audyt podmiotu kluczowego musi przeprowadzić podmiot z wymaganymi kwalifikacjami.
Obowiązkowy cykliczny audyt dotyczy podmiotów kluczowych. Podmiot ważny przeprowadza audyt, jeśli nakaże to organ.
Większość programów jest skierowana do sektora publicznego. Firmy mogą sprawdzić konkursy programu Cyfrowa Europa, ale finansują one projekty, a nie typowe wdrożenie w pojedynczej firmie.

Źródła

  • Ocena skutków regulacji do projektu nowelizacji ustawy o KSC (PDF)
  • Komisja Europejska, SWD(2020) 344: streszczenie oceny skutków NIS2
  • ENISA NIS Investments 2025 (PDF)
  • ENISA NIS Investments 2024 (PDF)
  • Ministerstwo Cyfryzacji: obowiązki podmiotów kluczowych i ważnych
  • Legalgeek: audyt bezpieczeństwa z art. 15 ustawy o KSC
  • CPPC: nabory 2026 z obszaru cyberbezpieczeństwa
  • Help Net Security: IBM Cost of a Data Breach 2026
Autor
Marek Mielnicki
Marek Mielnicki
CEO and co-founder

Runs Audomate: product strategy, commercialisation and work with key customers — from the first insurer deployment to companies only now putting their compliance in order.

Aktualizacja 7 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.

Sprawdź, gdzie jest Twoja firma

Wgraj dokumentację, a Audomate przygotuje listę luk z zaleceniami i raportem dla zarządu.