Przejdź do treści
REGULATORY READINESS / NIS2 · DORA

Audyt gotowości NIS2 i DORA

Przekładamy wymagania na zabezpieczenia, właścicieli, dowody i kolejność prac możliwą do wykonania przez zespół.

Nie sprzedajemy segregatora polityk. Ocena łączy wymagania organizacyjne z konfiguracją, procesem i dowodem, że kontrola rzeczywiście działa. Kwestie interpretacji prawnej pozostają po stronie prawnika lub compliance.

NIS2 · DORA
Wymagania
GAP + EVIDENCE
Ocena
OWNERS
Odpowiedzialność
30 · 60 · 90
Roadmapa
01 / KONTEKST DECYZJI

Kiedy rozpocząć

  • 01Gdy firma musi ustalić rzeczywisty poziom gotowości.
  • 02Przed audytem klienta, zarządu albo organu nadzorczego.
  • 03Gdy polityki istnieją, ale brakuje dowodów technicznych.
  • 04Gdy dostawcy ICT i proces incydentowy nie mają jasnych właścicieli.
02 / POWIERZCHNIA TESTU

Co oceniamy

01

Zarządzanie i ryzyko

Porządkujemy zakres, odpowiedzialność i sposób podejmowania decyzji.

  • Aktywa, usługi krytyczne i ocena ryzyka
  • Role zarządu, właściciele i raportowanie
  • Polityki, wyjątki i mierniki
02

Odporność techniczna

Weryfikujemy kontrole chroniące i odtwarzające działanie.

  • Tożsamość, hardening i podatności
  • Kopie, ciągłość i testy odtworzeniowe
  • Logowanie, detekcja i obsługa incydentu
03

Dostawcy i dowody

Sprawdzamy zależności zewnętrzne oraz materiał audytowy.

  • Rejestr i klasyfikacja dostawców ICT
  • Wymagania umowne oraz ścieżka wyjścia
  • Ćwiczenia, testy i pakiet dowodów
03 / REALIZACJA

Przebieg programu

  1. BR / 01

    Ustalenie zakresu

    Identyfikujemy podmioty, usługi, zależności i wymagania wymagające potwierdzenia prawnego.

  2. BR / 02

    Gap assessment

    Oceniamy dokumenty, konfigurację, praktykę zespołu i dostępne dowody działania kontroli.

  3. BR / 03

    Walidacja

    Próbkujemy kontrole techniczne i procesowe, np. odtworzenie, dostęp uprzywilejowany lub ścieżkę incydentu.

  4. BR / 04

    Program naprawczy

    Tworzymy roadmapę z właścicielami, zależnościami, kosztami względnymi i dowodem zamknięcia.

04 / STANDARD DOWODU

Proces incydentowy istnieje, ale nie przechodzi próby czasu

MODEL LUKI / BEZ DANYCH KLIENTA

Dokument nie wystarczy, jeśli zespół nie potrafi zebrać informacji i podjąć decyzji w wymaganym oknie.

Przykład nie stanowi porady prawnej ani opisu klienta.

E-1

Brak jednoznacznego właściciela klasyfikacji incydentu

E-2

Źródła danych nie mają uzgodnionej retencji

E-3

Szablon zgłoszenia nie był ćwiczony

E-4

Naprawa obejmuje tabletop exercise i mierzalne kryteria

05 / REZULTAT

Co otrzymujesz

01
Macierz wymagań, stanu i dowodów
Element pakietu
02
Rejestr luk z ryzykiem i właścicielem
Element pakietu
03
Roadmapa 30/60/90 dni i plan długoterminowy
Element pakietu
04
Pakiet rekomendowanych dowodów audytowych
Element pakietu
05
Prezentacja dla zarządu i warsztat z zespołem
Element pakietu
06 / PYTANIA

Najczęstsze pytania

← Wszystkie usługi
01Czy potwierdzacie, że firma podlega NIS2 lub DORA?+

Możemy wesprzeć analizę techniczną i operacyjną, ale formalną kwalifikację prawną powinien potwierdzić prawnik lub compliance.

02Czy audyt gwarantuje zgodność?+

Nie. Dostarcza ocenę stanu, dowody i plan prac. Zgodność zależy również od wdrożenia zmian, utrzymania procesów oraz decyzji właściwych organów.

03Czy można zacząć od krótkiej analizy luk?+

Tak. Dla mniejszych organizacji sensowny jest etap discovery i priorytetyzacji, a następnie pogłębienie tylko obszarów o największym wpływie.

BR / CO DALEJ

Potrzebujesz planu gotowości, nie kolejnej checklisty?

Ustalimy zakres, dowody i najkrótszą drogę od obecnego stanu do działających kontroli.

NDA · jasny zakres · bezpośrednia komunikacja