• PL
  • EN
  • Proud Member of Alliott Global Alliance — Chambers Top Ranked Global 2023

    Audyt zgodności prawnej

    Sprawdzamy, czy Twoja firma spełnia przepisy, które realnie ją wiążą — zanim zrobi to regulator, inwestor albo audytor. Dostajesz macierz zgodności, listę luk i datowany plan ich usunięcia.

    Home Usługi Audyt zgodności prawnej

    Compliance przestał być formalnością — to dziś gęsta siatka wiążących przepisów z twardymi terminami: RODO, NIS2, AML, sygnaliści, KSeF, AI Act, ESG. Każdy nakłada konkretne obowiązki, a część grozi realnymi karami i odpowiedzialnością zarządu.

    Audyt zgodności prawnej sprawdza, czy Twoja firma spełnia dokładnie te przepisy, które ją wiążą — nie „ogólnie prawo", lecz nazwany reżim, wobec którego jesteś zobowiązany. Zaczynamy od mapy wymagań, a kończymy datowaną mapą remediacji: co, do kiedy i kto.

    To odróżnia audyt zgodności od prewencyjnego badania kondycji prawnej firmy, które robisz z własnej inicjatywy, bez konkretnego obowiązku.

    Stan prawny: sierpień 2026. Materiał ma charakter informacyjny i nie stanowi porady prawnej.

    Co audytujemy

    Zakres i metoda

    Kiedy audyt zgodności jest wymagany

    Wskazujemy, czy audyt jest prawnie wymagany, czy tylko rozsądny. Część reżimów nakłada obowiązki bez nakazu zewnętrznego audytu, ale np. w NIS2 audyt bezpieczeństwa jest ustawowy dla podmiotów kluczowych. Wyzwalaczem bywa też kontrola regulatora, wymóg inwestora lub kontrahenta odwołujący się do nazwanego reżimu, incydent albo wejście przepisu w życie.

    Jak prowadzimy audyt — od mapy wymagań do remediacji

    Zaczynamy od mapy wymagań: nazwany reżim, wyzwalacz, podmiot, jego rola, data wejścia w życie i zestaw dowodów. Następnie budujemy macierz zgodności wymóg-po-wymogu, klasyfikujemy luki wg ryzyka i dajemy Ci datowaną mapę remediacji — nie ogólny raport, tylko listę „co, do kiedy, kto".

    Dane i obowiązki cyfrowe

    Ochrona danych osobowych (RODO)

    Audytujemy zgodność z RODO, gdy jest realny wyzwalacz: kontrola PUODO, naruszenie, ocena skutków (DPIA) wysokiego ryzyka, transfer danych poza EOG albo wymóg inwestora lub kontraktu. Sprawdzamy podstawy przetwarzania, umowy powierzenia, rejestry, realizację praw i bezpieczeństwo — i wskazujemy luki, które najpierw uderzą.

    Cyberbezpieczeństwo — NIS2 / ustawa o KSC

    Ustalamy, czy jesteś podmiotem kluczowym czy ważnym (wg załączników I/II i wielkości) i prowadzimy Cię przez terminy: ustawa wdrażająca NIS2 obowiązuje od 3 kwietnia 2026 r., rejestracja do 3 października 2026 r., obowiązki merytoryczne do 3 kwietnia 2027 r., a pierwszy ustawowy audyt bezpieczeństwa (podmioty kluczowe) do 3 kwietnia 2028 r. Sprawdzamy zarządzanie ryzykiem, zgłaszanie incydentów (24 h / 72 h) i odpowiedzialność zarządu.

    AI Act i systemy AI

    Porządkujemy, co i od kiedy Cię obowiązuje: zakazane praktyki i obowiązek kompetencji AI już obowiązują, reguły dla modeli ogólnego przeznaczenia (GPAI) od sierpnia 2025 r., większość pozostałych od 2 sierpnia 2026 r., a obowiązki dla systemów wysokiego ryzyka wchodzą w kolejnych etapach (dokładny termin zależy od kategorii systemu). Polska ustawa o systemach AI wchodzi w życie 11 sierpnia 2026 r., a przepisy nadzorcze od 28 października 2026 r.

    DORA — cyfrowa odporność operacyjna

    Dla podmiotów finansowych: DORA obowiązuje od 17 stycznia 2025 r. Audytujemy zarządzanie ryzykiem ICT, testy odporności, rejestr umów z dostawcami i zgłaszanie incydentów. Zwracamy uwagę, że bezpośredniemu nadzorowi UE podlegają wyłącznie wyznaczeni krytyczni zewnętrzni dostawcy ICT — nie każdy dostawca technologii.

    Finanse i uczciwość rynkowa

    AML — przeciwdziałanie praniu pieniędzy

    Dla instytucji obowiązanych audytujemy procedury: ocenę ryzyka, KYC, monitorowanie transakcji i raportowanie. Weryfikujemy zgłoszenia i aktualizacje w CRBR (który w Polsce w sierpniu 2026 r. pozostaje jawny i bezpłatny) oraz gotowość na raportowanie w systemie SIGIIF. Unijny pakiet AML jest już przyjęty, a AMLA działa — pełny nadzór bezpośredni wejdzie później; wskazujemy, co przygotować już teraz.

    Sankcje i kontrola eksportu

    Audytujemy screening sankcyjny (listy unijne i krajowe), weryfikację kontrahentów i źródeł środków. Osobno badamy kontrolę eksportu i towary podwójnego zastosowania (rozporządzenie 2021/821 oraz polskie prawo o obrocie z zagranicą towarami strategicznymi) — reżim, o którym firmy technologiczne i produkcyjne często zapominają.

    Prawo konkurencji, pomoc publiczna i FSR

    Trzy różne reżimy, które rozdzielamy: compliance antymonopolowy (zakaz porozumień, nadużycia pozycji), zgodność beneficjenta pomocy publicznej oraz FSR — kontrola subsydiów zagranicznych z obowiązkami zgłoszeniowymi przy transakcjach i zamówieniach publicznych. Sprawdzamy, który z nich realnie Cię dotyczy.

    KSeF i compliance podatkowy

    Obowiązkowe e-fakturowanie w Krajowym Systemie e-Faktur wchodzi etapami: obowiązek odbioru faktur od 1 lutego 2026 r., a wystawiania od 1 lutego 2026 r. dla największych podatników i od 1 kwietnia 2026 r. dla pozostałych, z odroczeniem dla najmniejszych. Audytujemy gotowość procesów i integracji; szerszy compliance podatkowy prowadzimy w zakresie uzgodnionym z Tobą.

    Ludzie, produkty i ESG

    Ochrona sygnalistów

    Ustawa o ochronie sygnalistów (z 14 czerwca 2024 r., obowiązuje od 25 września 2024 r.) wymaga kanału zgłoszeń od podmiotów zatrudniających co najmniej 50 osób wykonujących pracę zarobkową (liczonych 1 stycznia i 1 lipca); część podmiotów (m.in. finansowe, AML) jest objęta bez względu na liczbę. Audytujemy kanał, procedurę i rejestr — bo „papierowa" zgodność nie chroni.

    ESG/CSRD i zgodność produktowa (GPSR)

    Sprawdzamy realny zakres obowiązków sprawozdawczych: dyrektywa zawężająca CSRD obejmuje docelowo podmioty przekraczające jednocześnie 1000 zatrudnionych i 450 mln euro obrotu, a Polska stosuje przesunięcie terminów i opcjonalne zwolnienie dla części pierwszej fali — nie ogłaszamy CSRD jako obowiązku dla wszystkich. Dla firm produktowych i e-commerce audytujemy GPSR (bezpieczeństwo produktów — rozp. 2023/988, w Polsce akt nadzorczy od 3 stycznia 2026 r.).

    Dla kogo

    • Podmioty kluczowe i ważne (NIS2) — gotowość na ustawowy audyt i terminy 2026–2028.
    • Instytucje obowiązane (AML) — procedury, CRBR, SIGIIF.
    • Firmy przetwarzające dane wrażliwe lub na dużą skalę — audyt RODO przed kontrolą lub po naruszeniu.
    • Firmy produktowe, e-commerce i eksporterzy — GPSR, kontrola eksportu, sankcje.
    • Firmy przed transakcją lub pozyskaniem finansowania — zgodność jako warunek inwestora lub kredytodawcy.

    Najczęściej zadawane pytania

    Czym audyt zgodności różni się od badania kondycji prawnej firmy?

    Audyt zgodności sprawdza Cię wobec KONKRETNEGO wiążącego przepisu (RODO, NIS2, AML…), a badanie kondycji to szeroki, prewencyjny przegląd „na własne życzenie". Tu punktem wyjścia jest nazwany reżim i wyzwalacz — regulator, inwestor, kontrakt albo incydent.

    Jeśli szukasz ogólnego prześwietlenia firmy bez konkretnego obowiązku, właściwe jest badanie kondycji prawnej firmy. Tu skupiamy się na dowiedzeniu zgodności z tym, co realnie Cię wiąże.

    Kiedy audyt zgodności jest prawnie wymagany, a kiedy tylko rozsądny?

    Większość przepisów nakłada obowiązki merytoryczne bez nakazu zewnętrznego audytu — ale są wyjątki, jak ustawowy audyt bezpieczeństwa w NIS2 dla podmiotów kluczowych. Rozróżniamy te sytuacje na starcie.

    Częściej audyt jest „rozsądny": wymusza go kontrola, wymóg inwestora, kontrakt albo zbliżający się termin wejścia przepisu. Mówimy wprost, w której sytuacji jesteś.

    Czy NIS2 mnie dotyczy i jakie mam terminy?

    Jeśli działasz w sektorze z załączników I/II i przekraczasz progi wielkości, prawdopodobnie jesteś podmiotem kluczowym albo ważnym. Ustawa wdrażająca NIS2 obowiązuje od 3 kwietnia 2026 r.

    Kolejne terminy to rejestracja do 3 października 2026 r., obowiązki merytoryczne do 3 kwietnia 2027 r. i pierwszy ustawowy audyt (podmioty kluczowe) do 3 kwietnia 2028 r. Ustalamy Twoją klasyfikację i harmonogram.

    Kto musi mieć kanał dla sygnalistów?

    Podmioty zatrudniające co najmniej 50 osób wykonujących pracę zarobkową (liczonych 1 stycznia i 1 lipca) — a część sektorów, m.in. finansowy i AML, bez względu na liczbę. Ustawa obowiązuje od 25 września 2024 r.

    Sam kanał to nie wszystko: audytujemy procedurę, rejestr, terminy i ochronę zgłaszającego, bo „papierowa" zgodność nie chroni przed sankcją ani wyciekiem.

    Co grozi za brak zgodności z RODO?

    Kary administracyjne (w najcięższych przypadkach do 20 mln euro lub 4% światowego obrotu), roszczenia osób i realne ryzyko reputacyjne — a najczęściej wszystkie naraz. Skala zależy od naruszenia i współpracy z organem.

    Audyt przed kontrolą albo tuż po naruszeniu ogranicza ekspozycję: identyfikujemy luki, priorytetyzujemy i dajemy plan naprawy do pokazania organowi.

    Czy podlegam CSRD?

    Docelowy zakres po zawężeniu obejmuje podmioty przekraczające jednocześnie 1000 zatrudnionych i 450 mln euro obrotu — nie każdą firmę. Do tego Polska stosuje przesunięcie terminów i opcjonalne zwolnienie dla części pierwszej fali.

    Sprawdzamy Twój status wobec aktualnego stanu transpozycji i mówimy, czy raportujesz obowiązkowo, dobrowolnie, czy w ogóle jeszcze nie.

    Co to AI Act i od kiedy mnie obowiązuje?

    Obowiązki z AI Act wchodzą etapami, a to, które i od kiedy Cię wiążą, zależy od Twojej roli i typu systemu AI. Zakazane praktyki i obowiązek kompetencji AI już obowiązują; reguły GPAI od sierpnia 2025 r.; większość pozostałych od 2 sierpnia 2026 r.; obowiązki dla systemów wysokiego ryzyka wchodzą w kolejnych etapach (termin zależy od kategorii systemu).

    Polska ustawa o systemach AI wchodzi w życie 11 sierpnia 2026 r., a przepisy nadzorcze od 28 października 2026 r. Ustalamy, które obowiązki i terminy są Twoje.

    KSeF — od kiedy muszę wystawiać e-faktury?

    Odbiór faktur w KSeF jest obowiązkowy od 1 lutego 2026 r., a wystawianie od 1 lutego 2026 r. dla największych podatników i od 1 kwietnia 2026 r. dla pozostałych, z odroczeniem dla najmniejszych. Termin zależy od Twoich obrotów.

    Audytujemy gotowość procesów, integracji i uprawnień; wskazujemy, co domknąć przed Twoją datą graniczną.

    Czym jest CRBR i czy jest jawny?

    CRBR to Centralny Rejestr Beneficjentów Rzeczywistych — w Polsce w sierpniu 2026 r. pozostaje jawny i bezpłatnie dostępny. Obowiązek zgłoszenia i aktualizacji dotyczy m.in. spółek.

    Sprawdzamy poprawność i aktualność wpisu — błąd w strukturze właścicielskiej potrafi zablokować finansowanie, transakcję albo relację z bankiem.

    Co dostaję na końcu audytu?

    Macierz zgodności wymóg-po-wymogu, klasyfikację luk według ryzyka i datowaną mapę remediacji — nie ogólny raport. Widzisz dokładnie: co jest zgodne, co nie, jak poważne to jest i do kiedy trzeba naprawić.

    To dokument, który pokażesz zarządowi, inwestorowi albo regulatorowi — i który realnie steruje pracą po audycie.

    Czy audyt obejmuje wdrożenie zaleceń?

    Tak, jeśli tego chcesz — audyt to pierwszy etap, remediacja to drugi. Możemy poprowadzić wdrożenie: procedury, umowy, kanał sygnalistów, rejestry, integracje.

    Zakres wdrożenia ustalamy po audycie, gdy znasz już luki i priorytety. Nie sprzedajemy naprawy „w ciemno" przed diagnozą.

    Audyt jednorazowy czy cykliczny?

    Część reżimów wymusza cykl ustawowo (np. NIS2), a inne wymagają powtórki dopiero przy odnowieniu licencji, istotnej zmianie przepisów, incydencie albo poleceniu regulatora. Nie proponujemy „monitoringu na wszelki wypadek".

    Ustalamy realny cykl dla Twoich reżimów — tam, gdzie prawo albo umowa go wymusza.

    Czy audytujecie tylko duże firmy?

    Nie — dobieramy zakres do Twojej wielkości i reżimów, które realnie Cię wiążą. Mała firma z jednym krytycznym obowiązkiem (np. AML albo NIS2) dostaje wąski, celny audyt; duża — pełną macierz wielu reżimów.

    Zawsze zaczynamy od mapy wymagań, żeby nie audytować tego, co Cię nie dotyczy.

    Nasi eksperci

    Zespół, który przeprowadzi Twój audyt zgodności — od mapy wymagań, przez macierz zgodności, po datowaną mapę remediacji.

    Michał Wołoszański

    Michał Wołoszański

    Założyciel i Partner Zarządzający,
    INSEAD Global Executive MBA, Radca prawny

    Michał nadzoruje najważniejsze transakcje kancelarii — od struktury dealu i negocjacji po ryzyko i umowy.

    Skontaktuj się z MichałemKliknij kartę, aby zobaczyć pełny profil ›
    Łukasz Kudela

    Łukasz Kudela

    Senior Associate, Radca prawny,
    Cryptocurrency Project Manager

    Łukasz łączy prawo spółek, konkurencję i compliance (AML) — bada strukturę, zgody transakcyjne i ryzyka regulacyjne celu.

    Skontaktuj się z ŁukaszemKliknij kartę, aby zobaczyć pełny profil ›
    Kinga Miller

    Kinga Miller

    Partner, Adwokat,
    Approved Compliance Expert, Approved ESG Officer

    Kinga bada ryzyka regulacyjne i sporne celu — te, które realnie wpływają na wycenę i treść umowy.

    Skontaktuj się z KingąKliknij kartę, aby zobaczyć pełny profil ›
    Karolina Dębiec

    Karolina Dębiec

    Prawnik,
    Koordynator kluczowych projektów

    Karolina prowadzi badanie korporacyjne i prawo spółek — tytuł do udziałów, ład właścicielski i strukturę celu.

    Skontaktuj się z KarolinąKliknij kartę, aby zobaczyć pełny profil ›

    Sprawdźmy Twoją zgodność

    Napisz, który reżim Cię dotyczy albo co Cię do audytu zmusza (kontrola, inwestor, termin) — wskażemy zakres i następny krok.

    Skontaktuj się z nami