AUDYT BEZPIECZEŃSTWA
Audyt bezpieczeństwa IT
Audyt odpowiada na inne pytanie niż test penetracyjny. Pentest sprawdza, czy da się tu włamać. Audyt sprawdza, czy jest to porządnie zarządzane – i zostawia dowody, które to potwierdzą.
Przeglądamy konfigurację techniczną, procesy i zabezpieczenia względem wymagań, które Cię obowiązują. Na koniec dostajesz plan naprawczy: co poprawić najpierw, jakie to ryzyko i ile pracy zajmie.
ZAUFALI NAM
AUDYT BEZPIECZEŃSTWA
Audyt czy test penetracyjny?
Jedno nie zastępuje drugiego i najczęściej potrzebne są oba. Różnica ma znaczenie przy ustalaniu zakresu, więc po kolei:
Nie wiesz, co wybrać? Napisz, skąd wzięło się pytanie – ankieta bezpieczeństwa od klienta, audytor, prośba zarządu – a powiemy wprost, co je zamknie: audyt czy pentest.
Co dostajesz z audytu, a co z pentestu
| Audyt bezpieczeństwa | Test penetracyjny | |
|---|---|---|
| Pytanie, na które odpowiada | Czy właściwe zabezpieczenia są wdrożone i naprawdę działają? | Czy atakujący faktycznie wejdzie do środka? |
| Metoda | Przegląd konfiguracji i procesów, rozmowy z zespołem, wyrywkowa weryfikacja dowodów | Aktywna eksploatacja z perspektywy atakującego |
| Wynik | Analiza luk względem wymagań i plan naprawczy z priorytetami | Potwierdzone podatności z dowodami i krokami odtworzenia |
| Kiedy się sprawdza | Certyfikacja, dowody dla regulatora, due diligence | Wykazanie realnego ryzyka, weryfikacja poprawek |
Klienci objęci regulacjami zwykle robią jedno i drugie: audyt pokazuje braki, a test penetracyjny potwierdza, które z nich da się realnie wykorzystać.
Przebieg audytu
Zwykle od dwóch do czterech tygodni – zależnie od zakresu i od tego, jak szybko dostajemy dokumentację.
Ustalenie zakresu i wybór standardu
Decydujemy, który zestaw wymagań obowiązuje – norma ISO 27001, dyrektywa NIS2, PCI DSS, SOC 2 albo wewnętrzna polityka – i co obejmie badanie.
Zbieranie dowodów
Eksporty konfiguracji, dokumenty polityk, schematy architektury i krótkie rozmowy z ludźmi, którzy faktycznie utrzymują systemy.
Przegląd techniczny
Utwardzanie konfiguracji (ang. hardening), zarządzanie tożsamością i dostępem, segmentacja sieci, zbieranie logów i monitoring, kopie zapasowe i odtwarzanie, konfiguracja chmury.
Analiza luk
Każdą lukę oceniamy pod kątem ryzyka i nakładu pracy, wskazujemy wymaganie, którego nie spełnia, i piszemy, co konkretnie zrobić.
Raport i omówienie
Raport na piśmie i rozmowa z zespołem – tak, żeby wnioski trafiły do osób, które mają je wdrożyć.
Co sprawdzamy
Pełny audyt obejmuje obszary poniżej; jeśli masz jeden konkretny problem, zawęzimy zakres do niego.
OPINIE KLIENTÓW
Co o nas mówią klienci
Audyt bezpieczeństwa – najczęstsze pytania
01 Czym różni się audyt od testu penetracyjnego?
Audyt sprawdza względem wybranego standardu, czy zabezpieczenia są wdrożone i czy naprawdę działają. Test penetracyjny atakuje system i pokazuje, co da się wykorzystać. Audyt daje szerokość i dowody, pentest – głębokość i potwierdzenie. Organizacje objęte regulacjami zwykle potrzebują obu.
02 Według jakich standardów prowadzicie audyt?
Najczęściej jest to norma ISO/IEC 27001 i wymagania dyrektywy NIS2, a w środowiskach płatniczych PCI DSS. Sprawdzamy też zgodność z kryteriami SOC 2 albo z wewnętrznymi politykami, a jeśli klient przysłał ankietę bezpieczeństwa – punkt po punkcie względem niej. W sektorze publicznym punktem odniesienia jest rozporządzenie KRI (Dz.U. 2024 poz. 773), które w § 19 ust. 2 pkt 14 nakłada na podmioty realizujące zadania publiczne obowiązek corocznego audytu bezpieczeństwa informacji.
03 Co dostarczacie do certyfikacji i do audytu z art. 15 ustawy o KSC?
Raport z naszego audytu bezpieczeństwa: ustalenia wraz z dowodami, ocenę ryzyka i plan naprawczy z priorytetami – opisane w formie, jakiej potrzebuje audytor. Certyfikat wydaje akredytowana jednostka certyfikująca, a ustawowy audyt z art. 15 ustawy o krajowym systemie cyberbezpieczeństwa (KSC) prowadzi akredytowana jednostka oceniająca zgodność, sektorowy zespół CSIRT albo co najmniej dwóch audytorów z certyfikatami z listy Ministra Cyfryzacji. W obu przypadkach dokładamy część techniczną: art. 8 ust. 1 pkt 2 lit. b ustawy o KSC wymaga testowania systemu informacyjnego, a my te testy prowadzimy i dokumentujemy ich wyniki.
04 Ile kosztuje audyt bezpieczeństwa?
Zależy od zakresu i od tego, ile dokumentacji już istnieje. Audyt jednego środowiska kosztuje wyraźnie mniej niż audyt całego systemu zarządzania bezpieczeństwem informacji. Stałą cenę podajemy po rozmowie o zakresie.
05 Czy naprawiacie to, co znajdziecie?
Doradzamy przy naprawach i chętnie przeprowadzimy przez nie zespół, ale nie sprzedajemy wdrożenia własnych ustaleń. Rozdzielenie tych ról utrzymuje niezależność audytu – i dlatego jego wyniki mają wartość dla Twojego audytora.