// zakres
Od inwentaryzacji do zweryfikowanych dowodów
Audyt zaczynamy od kontekstu biznesowego, systemów wspierających usługi oraz odpowiedzialności. Następnie porównujemy stan faktyczny z wymaganiami i dobrymi praktykami, takimi jak CIS Controls, ISO/IEC 27001 oraz właściwe standardy OWASP.
Każde istotne stwierdzenie powinno mieć podstawę: konfigurację, log, wynik testu, zapis procesu, próbę odtworzenia lub rozmowę z właścicielem. Dzięki temu zarząd i zespół techniczny otrzymują wspólny obraz sytuacji.
- inwentaryzacja aktywów, usług i zależności krytycznych
- zarządzanie ryzykiem, podatnościami i zmianą
- kontrola dostępu, MFA, konta uprzywilejowane i cykl życia tożsamości
- backupy, próby odtworzenia i odporność operacyjna
- monitoring, logowanie, detekcja i obsługa incydentów
- bezpieczeństwo dostawców oraz systemów Web, API, chmurowych i sieciowych
// rezultat
Raport dla zarządu i osobna ścieżka techniczna
Raport zarządczy pokazuje wpływ na biznes, priorytety, właścicieli ryzyk i decyzje wymagające budżetu. Część techniczna zawiera dowody, sposób odtworzenia problemu, ocenę ryzyka i rekomendowane zabezpieczenia.
Wyniki prezentujemy zespołowi technicznemu i zarządowi. Raport może zostać przygotowany po polsku lub angielsku, a prace są realizowane na podstawie uzgodnionego zakresu i NDA.
- podsumowanie wykonawcze bez zbędnego żargonu
- rejestr luk z priorytetami i właścicielami
- quick wins oraz plan działań na 90 dni
- materiał dowodowy możliwy do wykorzystania w dalszych pracach
- prezentacja wyników i warsztat priorytetyzacyjny
// ważne rozróżnienie
Gotowość techniczna a ustawowy audyt cyberbezpieczeństwa
Techniczny audyt gotowości służy znalezieniu luk i przygotowaniu organizacji. Nie jest automatycznie ustawowym, obowiązkowym audytem KSC.
Jeżeli konkretna oferta obejmuje ustawowy audyt, umowa musi jednoznacznie wskazywać taki zakres oraz udział uprawnionego audytora lub partnera. W pozostałych przypadkach BSTA nie przedstawia usługi jako audytu ustawowego.
// źródła pierwotne
Podstawa merytoryczna
Terminy i ogólne obowiązki na tej stronie zweryfikowano w oficjalnych materiałach. Zakres dla konkretnej organizacji wymaga indywidualnej kwalifikacji.
// pytania i odpowiedzi
FAQ
Ile trwa techniczny audyt gotowości?
Czas zależy od liczby systemów i jednostek organizacyjnych. Typowy pentest trwa około 14 dni, natomiast szerszy audyt gotowości jest planowany indywidualnie.
Czy w audycie może znaleźć się pentest?
Tak. Pentest Web, API, infrastruktury, chmury, aplikacji mobilnej lub AI może być osobnym modułem technicznego audytu gotowości.
Czy otrzymamy roadmapę wdrożenia?
Tak. Zalecenia grupujemy według ryzyka, zależności i horyzontu czasowego, najczęściej w etapach 0–30, 31–60 i 61–90 dni.
Czy raport jest ustawowym audytem KSC?
Nie, chyba że konkretna oferta i umowa wyraźnie przewidują ustawowy audyt realizowany z udziałem uprawnionego audytora lub partnera.