Blog space

Jak wybrać firmę audytorską (QSA/ISO 27001) – 7 pytań oddzielających partnera od sprzedawcy certyfikatu

W tym artykule znajdziesz:

  • Jak zweryfikować kwalifikacje i akredytacje firmy audytorskiej
  • Jak ocenić zakres usług, odpowiedzialność i ubezpieczenie audytora
  • Jak rozpoznać wiarygodnego partnera audytorskiego
jak wybrać firmę audytorską

Zaktualizowano: 1 września 2026

Dlaczego wybór firmy audytorskiej to decyzja strategiczna, nie zakupowa? Firma audytorska ds. bezpieczeństwa to podmiot, który uzyska pełną wiedzę o Twoim środowisku – lukach w architekturze, konfiguracji systemów, danych klientów i procesach wewnętrznych. Zły wybór audytora kosztuje podwójnie: zbyt długi audyt z findingami odkrytymi za późno na remediation, AOC lub certyfikat zakwestionowany przez acquirera lub klienta enterprise, lub – najgroźniej – audytor, który „sprzedaje certyfikat” bez realnej weryfikacji, tworząc ryzyko prawne i regulacyjne przy incydencie. Właściwy audytor jest partnerem, który mówi rzeczy trudne do usłyszenia zanim powiedzą je atakujący lub regulator.

Jak wybrać firmę audytorską – w skrócie:

  1. Dla PCI DSS: weryfikuj akredytację QSA na oficjalnej liście PCI SSC – tylko firmy z tej listy mogą wystawić ROC; lista jest publiczna i aktualizowana.
  2. Dla ISO 27001: sprawdź, czy jednostka certyfikująca jest akredytowana przez krajową jednostkę akredytującą, np. PCA w Polsce, UKAS w Wielkiej Brytanii lub DAkkS w Niemczech. Certyfikaty od nieakredytowanych jednostek mają ograniczoną wartość komercyjną.
  3. Oferta 40% tańsza od rynkowej przy tym samym zakresie zazwyczaj oznacza 40% mniej dni pracy audytora – nie wyższą efektywność.
  4. Firma audytorska, która nie zadaje pytań o Twoją architekturę przed wyceną, nie rozumie Twojego środowiska – albo nie chce go zrozumieć.
  5. Bieżąca komunikacja ustaleń audytowych w ciągu 24-48 godz. od ich wykrycia daje czas na reakcję. Raport końcowy po 3 tygodniach często oznacza brak czasu na usunięcie niezgodności.
  6. Patronusec jako akredytowany QSA prowadzi audyty PCI DSS z bieżącą komunikacją ustaleń, transparentną wyceną i wsparciem po audycie – także przy pytaniach od acquirerów i klientów enterprise.


Jakie 7 pytań zadać każdej firmie audytorskiej przed wyborem?

Poniższe pytania są zaprojektowane tak, żeby odróżnić firmę rozumiejącą Twoje środowisko od firmy sprzedającej slot audytowy.

Pytanie 1: Jakie jest Wasze doświadczenie w środowiskach takich jak nasze?
Szukasz: konkretnych przykładów (bez podawania klienta) projektów w podobnym środowisku technicznym – np. „3 projekty PCI DSS dla e-commerce na AWS w ostatnim roku”. Czerwona flaga: „mamy szerokie doświadczenie w różnych sektorach” bez żadnego konkretu.

Pytanie 2: Ile dni audytora jest zawartych w ofercie i kto będzie je realizował?
Szukasz: konkretnej liczby dni, podziału na etapy, imienia i nazwiska lead auditora z certyfikatami. Czerwona flaga: „wyceniamy za projekt” bez transparentności liczby dni lub zmiana lead auditora po podpisaniu umowy.

Pytanie 3: Co się dzieje, gdy odkryjecie finding, który nie był przewidziany w zakresie?
Szukasz: jasnego procesu – powiadamiają natychmiast, dają czas na remediation przed zamknięciem wymagania, oferują guidance. Czerwona flaga: „wystawiamy finding i nie możemy certyfikować” bez żadnego procesu partnerskiego.

Pytanie 4: Jak wygląda Wasz proces walidacji zakresu CDE lub ISMS przed audytem?
Szukasz: dedykowanego warsztatu scope’owego przed formalnym audytem, z dokumentowanym wyjściem. Czerwona flaga: „zakres ustalamy na początku audytu” lub „klient definiuje zakres, my go sprawdzamy”.

Pytanie 5: Jak komunikujecie findings w trakcie audytu – na bieżąco czy na końcu?
Szukasz: bieżącego raportowania – findings komunikowane w 24-48 godz. od odkrycia z możliwością remediation. Czerwona flaga: „raport dostarczamy po zakończeniu audytu”.

Pytanie 6: Co obejmuje wsparcie po-audytowe i jak długo?
Szukasz: konkretnego wsparcia przy pytaniach acquirera lub klienta enterprise po wystawieniu certyfikatu lub AOC. Czerwona flaga: „projekt kończy się po dostarczeniu raportu”.

Pytanie 7: Jaki jest Wasz model cenowy i co jest poza zakresem oferty?
Szukasz: transparentnej wyceny z wyszczególnieniem co jest included (dni, etapy, narzędzia) i co nie jest (retesty, pytania po-audytowe, zmiany zakresu). Czerwona flaga: „cena ryczałtowa za projekt” bez żadnego rozbicia.

Patronusec Insight: Najczęstsza sytuacja z klientami przychodzącymi po nieudanym audycie u innej firmy: audytor zjawił się z checklistą, sprawdził dokumenty – i dopiero na Stage 2 odkrył, że zakres CDE był błędnie zdefiniowany, kilka systemów nie miało dowodów za 12-miesięczny okres, i brakowało Responsibility Matrix dla kluczowego TPSP. Trzy miesiące pracy straconej i timeline audytu przesunięty. Dobry audytor nie jest egzaminatorem – jest partnerem, który chce, żebyś zdał. W Patronusec prowadzimy analizę luk przed formalnym audytem właśnie po to, żeby takich sytuacji unikać.


Szukasz QSA lub lead auditora ISO 27001 z doświadczeniem w Twoim środowisku?

Patronusec oferuje bezpłatną 30-minutową rozmowę scope-assessment przed każdym projektem audytowym. Omawiamy Twoje środowisko techniczne i zakres zanim wystawimy wycenę – bo wycena bez rozumienia środowiska jest fikcją.

Umów bezpłatną rozmowę scope-assessment


Jakie czerwone flagi cenowe i procesowe powinny wstrzymać podpisanie umowy?

Czerwona flaga 1: Cena znacznie poniżej rynku bez wyjaśnienia
PCI DSS ROC dla środowiska mid-market kosztuje 40 000-150 000 EUR w zależności od zakresu. Oferta za 15 000 EUR „za projekt” wymaga wyjaśnienia: prawdopodobnie wycięta liczba dni audytora, uproszczony zakres testowania lub brak etapu pre-assessment.

Czerwona flaga 2: Brak pytań o środowisko przed wyceną
Firma audytorska wystawiająca wycenę PCI DSS w odpowiedzi na email „wycena certyfikacji PCI DSS” bez żadnych pytań nie może zrozumieć Twojego środowiska. Nie ma jak.

Czerwona flaga 3: „Certyfikat gwarantowany”
Żaden rzetelny audytor nie gwarantuje certyfikatu przed audytem. Gwarancja oznacza albo sprzedaż papieru bez weryfikacji, albo zakres zdefiniowany tak wąsko, że certyfikat nic nie znaczy.

Czerwona flaga 4: Lead auditor „do potwierdzenia”
Ciągłość lead auditora jest kluczowa dla jakości audytu. Firma, która zmienia auditora bez uprzedzenia, degraduje jakość projektu.

Czerwona flaga 5: Brak procedury disputed findings
Co się dzieje, gdy nie zgadzasz się z findingiem? Jeśli firma audytorska nie ma jasnej procedury odwoławczej – każdy spór rozwiązuje na swoją korzyść.

Jaka jest różnica między QSA, lead auditorem ISO 27001 a audytorem NIS2?

QSA (Qualified Security Assessor) dla PCI DSS:
QSA to kwalifikowany asesor bezpieczeństwa zatwierdzony w ramach programu PCI Security Standards Council. Firma, w której pracuje QSA, musi mieć status QSAC i znajdować się na oficjalnej liście PCI SSC. Tylko taka firma może prowadzić formalną ocenę PCI DSS, przygotować ROC oraz potwierdzać dokumentację SAQ w wymaganym zakresie. Aktualny status firmy QSA warto sprawdzić przed podpisaniem umowy.

Lead Auditor ISO 27001:
Lead Auditor ISO 27001 to osoba posiadająca kwalifikacje audytorskie potwierdzające znajomość normy ISO/IEC 27001 i metodyki audytu. Sam certyfikat Lead Auditora nie oznacza jednak, że dana firma może wystawić akredytowany certyfikat ISO 27001. Certyfikat wydaje jednostka certyfikująca posiadająca odpowiednią akredytację, np. PCA, UKAS lub DAkkS.

Audytor NIS2:
Nie istnieje jeden uniwersalny certyfikat „audytora NIS2”. Ocena gotowości do NIS2 może być prowadzona przez doświadczonych audytorów ISO 27001, ekspertów cyberbezpieczeństwa lub podmioty wskazane w krajowych przepisach. Przed wyborem audytora warto sprawdzić, czy zna wymagania NIS2, lokalne przepisy wdrażające dyrektywę oraz praktyczne kontrole bezpieczeństwa z art. 21.

Patronusec Insight: Regularne pytanie w rozmowach z klientami brzmi: „Czy możecie być i QSA PCI DSS i doradcą przy wdrożeniu?” Odpowiedź zależy od zakresu. PCI SSC zabrania tej samej firmie pełnienia roli QSA i głównego doradcy wdrożeniowego w tym samym projekcie – to konflikt interesów. Możemy pomóc w przygotowaniu (gap analysis, dokumentacja, scope assessment) a następnie przeprowadzić formalny audyt, bo te fazy są sekwencyjne i jasno oddzielone. Warto wyjaśnić to z każdą firmą audytorską przed podpisaniem umowy.


Planujesz audyt PCI DSS lub certyfikację ISO 27001 i szukasz QSA lub lead auditora?

Patronusec odpowie szczerze na wszystkie 7 pytań z tego artykułu – zanim cokolwiek wycenimy. Weryfikacja naszej akredytacji QSA na liście PCI SSC jest publicznie dostępna.

Umów bezpłatną rozmowę przed audytem


FAQ – Jak wybrać firmę audytorską

Czy mogę sprawdzić akredytację firmy QSA online?

Tak. Lista akredytowanych firm QSAC jest publicznie dostępna na PCI Security Standards. Lista zawiera firmę i status akredytacji. Indywidualny QSA powinien podać swój numer certyfikatu weryfikowalny przez PCI SSC.

Czy jednostka certyfikująca ISO 27001 ma znaczenie?

Tak. Certyfikat ISO 27001 ma realną wartość biznesową wtedy, gdy został wystawiony przez jednostkę certyfikującą z odpowiednią akredytacją, np. PCA w Polsce, UKAS w Wielkiej Brytanii lub DAkkS w Niemczech. Certyfikaty od nieakredytowanych jednostek mogą nie być uznawane przez klientów enterprise, partnerów biznesowych lub instytucje wymagające formalnej certyfikacji. Akredytację warto sprawdzić na stronie PCA, UKAS albo w IAF CertSearch.

Jak długo trwa typowy audyt certyfikacyjny ISO 27001?

Stage 1 (przegląd dokumentacji): 1-3 dni. Stage 2 (testowanie efektywności): 2-5 dni zależnie od zakresu. Między Stage 1 a Stage 2 potrzebujesz 4-8 tygodni na korektę findings z Stage 1. Całość od kick-off do certyfikatu: 3-5 miesięcy przy dobrze przygotowanej organizacji.

Czy mogę zmienić firmę audytorską podczas projektu?

Zmiana w środku cyklu jest kosztowna – nowy audytor musi poznać środowisko od zera. Lepiej zmienić między cyklami certyfikacyjnymi (po AOC, przed nowym cyklem). Zmiana QSA jest Twoim prawem – acquirer nie może wymagać konkretnej firmy QSA, tylko akredytowanej QSAC.

Ile firm audytorskich powinienem oceniać równolegle?

Minimum 2-3 w procesie RFP. Zadaj każdej te same 7 pytań i porównaj odpowiedzi – nie tylko ceny. Więcej niż 5 to nadmiar pracy bez proporcjonalnego zysku informacyjnego.

Ile kosztuje audyt PCI DSS w Patronusec?

Cena zależy od zakresu CDE, środowiska technicznego i wymaganego poziomu (SAQ vs. ROC). Po bezpłatnej 30-minutowej rozmowie scope-assessment przedstawiamy stałą wycenę z podziałem na etapy i liczbę dni audytora. Dla klientów realizujących u nas i pentest, i audyt PCI DSS – oferujemy preferencyjne pakiety.

Jak Patronusec podchodzi do komunikacji findingów?

Komunikujemy każdy finding w ciągu 24-48 godz. od odkrycia – nie gromadzamy ich na raport końcowy. Dajemy czas na kontekst i wyjaśnienie po stronie klienta zanim wymaganie jest zamknięte. Po audycie wspieramy klienta przy odpowiedziach na pytania acquirera lub klienta enterprise bez dodatkowego billing dla standardowych zapytań.


Wybór firmy audytorskiej – bezpłatna rozmowa scope-assessment

Patronusec jako akredytowany QSA prowadzi audyty PCI DSS i wspiera certyfikacje ISO 27001 dla firm w sektorach fintech, e-commerce i finansowym.

W bezpłatnej 30-minutowej konsultacji pomożemy Ci:

  • Ocenić zakres Twojego środowiska i zidentyfikować właściwy typ audytu (SAQ, ROC, ISO Stage 1/2)
  • Zadać nam wszystkie 7 pytań z tego artykułu i porównać odpowiedzi z innymi firmami
  • Zrozumieć co jest included i co nie jest included w naszej wycenie
  • Zweryfikować naszą akredytację QSA przed podjęciem decyzji

Bezpłatna rozmowa scope-assessment | Certyfikacja PCI DSS | Analiza luk PCI DSS | ISO 27001 wdrożenie | vCISO

Nie kupuj kota w worku -
umów się na bezpłatną konsultację i sprawdź, jak możemy Ci pomóc

Bezpłatna konsultacja
Formularz kontaktowy

Skorzystaj z formularza kontaktowego lub skontaktuj się z nami bezpośrednio.

Patronusec Sp z o. o.

Biuro:
ul. Święty Marcin 29/8
61-806 Poznań, Polska

KRS: 0001039087
REGON: 525433988
NIP: 7831881739
D-U-N-S: 989454390
LEI: 259400NAR8ZOX1O66C64

To top