Przejdź do treści
SECURITY ASSURANCE / IT AUDIT

Audyt bezpieczeństwa IT

Zamieniamy rozproszoną konfigurację i procesy w czytelną mapę ryzyka, właścicieli oraz kolejność napraw.

Nie prowadzimy audytu dla samej zgodności z checklistą. Standard jest punktem odniesienia, ale priorytet wynika z realnego wpływu na ciągłość działania, dane i zdolność firmy do wykrycia incydentu.

PEOPLE · PROCESS · TECH
Pełny kontekst
RISK BASED
Priorytety
EVIDENCE
Dowody
ROADMAP
Plan wdrożenia
01 / KONTEKST DECYZJI

Dla kogo jest audyt

  • 01Firmy przygotowujące się do wymagań klienta lub regulatora.
  • 02Organizacje bez aktualnego obrazu aktywów, dostępów i zabezpieczeń.
  • 03Zespoły po szybkim wzroście, migracji albo zmianie dostawcy IT.
  • 04Zarządy potrzebujące decyzji inwestycyjnych opartych na dowodach.
02 / POWIERZCHNIA TESTU

Obszary oceny

01

Architektura i dostęp

Oceniamy aktywa, sieci, tożsamości i granice zaufania.

  • Inwentaryzacja i krytyczność aktywów
  • MFA, konta uprzywilejowane i cykl dostępu
  • Segmentacja, dostęp zdalny i dostawcy
02

Odporność i operacje

Sprawdzamy zdolność utrzymania i odtworzenia działania.

  • Kopie, odtwarzanie i ciągłość działania
  • Aktualizacje, podatności i hardening
  • Logowanie, monitoring i reakcja na incydent
03

Zarządzanie ryzykiem

Łączymy technikę z odpowiedzialnością i procesem.

  • Polityki, właściciele i wyjątki
  • Ryzyko dostawców oraz dane
  • Mapowanie do uzgodnionych wymagań
03 / REALIZACJA

Jak wygląda audyt

  1. BR / 01

    Kontekst biznesowy

    Zaczynamy od usług krytycznych, danych, zobowiązań i tolerancji na przestój.

  2. BR / 02

    Wywiady i dowody

    Rozmawiamy z właścicielami, przeglądamy konfigurację i prosimy o dowód działania kontroli.

  3. BR / 03

    Walidacja techniczna

    Wybrane ryzyka sprawdzamy narzędziami i bezpiecznymi testami, zamiast opierać się na deklaracji.

  4. BR / 04

    Mapa ryzyka i roadmapa

    Ustalenia grupujemy w inicjatywy, właścicieli, zależności i realistyczną kolejność.

04 / STANDARD DOWODU

Kopie istnieją, ale organizacja nie ma dowodu odtworzenia

MODEL USTALENIA / BEZ DANYCH KLIENTA

Obecność backupu nie jest równoznaczna ze zdolnością przywrócenia usługi w wymaganym czasie.

To przykład standardu dokumentowania, nie wynik audytu konkretnej firmy.

E-1

Brak zdefiniowanego RTO/RPO dla usługi krytycznej

E-2

Test odtworzeniowy nie obejmuje zależności i kluczy

E-3

Wyniki nie mają właściciela ani kryterium akceptacji

E-4

Plan naprawczy zaczyna się od kontrolowanego restore testu

05 / REZULTAT

Pakiet końcowy

01
Executive summary i profil ryzyka
Element pakietu
02
Rejestr ustaleń z dowodami
Element pakietu
03
Mapa do uzgodnionych norm lub wymagań
Element pakietu
04
Roadmapa 30/60/90 dni
Element pakietu
05
Warsztat priorytetyzacyjny i opcjonalny retest
Element pakietu
06 / PYTANIA

Najczęstsze pytania

← Wszystkie usługi
01Czy audyt daje certyfikat ISO 27001?+

Nie. Możemy ocenić gotowość i luki względem wymagań, ale certyfikat wydaje akredytowana jednostka certyfikująca.

02Czy audyt obejmuje pentest?+

Walidacja techniczna może być częścią zakresu, ale pełny pentest jest osobnym, głębszym zadaniem. Łączymy oba zakresy, gdy jest to uzasadnione.

03Ile osób angażuje audyt po stronie firmy?+

Potrzebujemy właściciela projektu oraz krótkiego dostępu do osób odpowiedzialnych za IT, bezpieczeństwo i kluczowe procesy. Harmonogram ustalamy tak, aby nie blokować operacji.

BR / NEXT STEP

Potrzebujesz jasnego obrazu ryzyka?

Ustalimy systemy krytyczne, wymagania i poziom szczegółowości potrzebny zarządowi oraz zespołowi IT.

NDA · jasny zakres · bezpośrednia komunikacja