Audyty bezpieczeństwa
Niezależnie sprawdzimy, gdzie organizacja jest zgodna, gdzie ma ryzyko i co trzeba poprawić.
Przeprowadzamy niezależną ocenę stanu bezpieczeństwa i gotowości operacyjnej organizacji względem DORA, NIS2/KSC, ISO/IEC 27001 oraz ISO 22301. Otrzymują Państwo jasny obraz luk, ryzyka i priorytetów — w formie użytecznej zarówno dla IT, ryzyka i zgodności, jak i dla zarządu.
Zobacz rodzaje audytów →Ten sam standard audytu, inne wymagania i inny kontekst biznesowy.
Nie sprzedajemy jednej uniwersalnej checklisty. Zakres dowodów, rozmów i testów dobieramy do regulacji lub normy oraz do faktycznej skali organizacji.
Audyt DORA
Ocena gotowości i zgodności operacyjnej w obszarze zarządzania ryzykiem ICT oraz odporności cyfrowej.
- nadzór i ramy zarządzania ryzykiem ICT
- incydenty i gotowość raportowa
- testowanie odporności
- dostawcy ICT i ryzyko stron trzecich
- dowody, rejestry i działania naprawcze
Audyt NIS2 / KSC
Ocena przygotowania organizacji do wymagań ustawy o KSC wdrażającej NIS2 oraz skuteczności SZBI.
- status i zakres obowiązków podmiotu
- zarządzanie ryzykiem cyberbezpieczeństwa
- incydenty i komunikacja z CSIRT
- łańcuch dostaw i bezpieczeństwo dostawców
- nadzór, kompetencje i dowody
Audyt ISO/IEC 27001
Ocena działania SZBI, zarządzania ryzykiem informacji oraz adekwatności i skuteczności przyjętych zabezpieczeń.
- zakres, kontekst i nadzór nad SZBI
- ryzyko i Deklaracja Stosowania
- polityki, procesy i rejestry
- wdrożenie i skuteczność zabezpieczeń
- audyt, przegląd i doskonalenie
Audyt ISO 22301
Ocena BCMS, analizy wpływu na biznes, strategii ciągłości oraz gotowości organizacji do działania podczas zakłóceń.
- nadzór i odpowiedzialność i zakres BCMS
- BIA i krytyczne zależności
- strategie ciągłości i odtwarzania
- plany, ćwiczenia i testy
- przegląd i doskonalenie odporności
Audyt nie kończy się na dokumentach. Sprawdzamy, czy mechanizmy działają w praktyce.
Dowód zgodności to nie tylko procedura. To również właściciel procesu, działający mechanizm, rejestr, decyzja, wynik testu albo zapis pokazujący, że organizacja robi to, co deklaruje.
Nadzór i odpowiedzialność
Role, odpowiedzialności, decyzje zarządcze, polityki, cele oraz nadzór nad bezpieczeństwem i odpornością.
Ryzyko
Metodyka, rejestry, akceptacja ryzyka, plany postępowania i powiązanie ryzyka z priorytetami biznesowymi.
Incydenty
Klasyfikacja, eskalacja, reakcja, raportowanie, wnioski po incydencie i gotowość do działania pod presją czasu.
Dostawcy
Ocena dostawcy, umowy, monitoring, krytyczność usług, zależności i ryzyko związane z łańcuchem dostaw.
Odporność i ciągłość
BIA, kopie zapasowe, DR, plany ciągłości, testy odporności oraz zdolność do utrzymania krytycznych usług.
Dowody i skuteczność
Rejestry, wyniki kontroli, testów i ćwiczeń, działania korygujące oraz dowody świadczące o utrzymaniu systemu.
Najpierw ustalamy zakres. Potem zbieramy dowody. Na końcu zarząd dostaje jasne rekomendacje i argumentację, a nie tylko stos uwag.
Proces jest zaprojektowany tak, żeby ograniczyć obciążenie organizacji i jednocześnie zebrać wystarczające dowody do rzetelnej oceny.
Zakres i kryteria
Ustalamy jednostki, procesy, systemy, lokalizacje, regulacje oraz poziom szczegółowości audytu.
Dokumenty i próbki
Analizujemy polityki, rejestry, umowy, raporty, wyniki testów i wybrane dowody działania kontroli.
Wywiady i praktyka
Rozmawiamy z właścicielami procesów i sprawdzamy, czy deklarowane mechanizmy rzeczywiście funkcjonują.
Raport i plan działań
Klasyfikujemy ustalenia, wskazujemy priorytety, rekomendowane działania, właścicieli i terminy.
Raport ma pomóc podjąć decyzje i zamknąć luki — nie tylko udokumentować, że audyt się odbył.
Podsumowanie dla zarządu
Krótki obraz poziomu gotowości, najważniejszych ryzyk i decyzji wymaganych od zarządu.
Macierz zgodności
Ocena poszczególnych wymagań z dowodami, komentarzem audytora i statusem zgodności.
Rejestr ustaleń
Niezgodności, luki i obserwacje sklasyfikowane według wpływu i pilności działania.
Plan działań naprawczych
Priorytety, kolejność działań, proponowani właściciele i rekomendowany horyzont realizacji.
Techniczne ustalenia tłumaczymy na ryzyko, priorytety i decyzje biznesowe.
Zespół IT potrzebuje dokładnych ustaleń i rekomendacji. Zarząd potrzebuje wiedzieć, które luki zwiększają ryzyko regulacyjne lub operacyjne, co należy zrobić najpierw oraz czego będzie wymagało zamknięcie problemu.
Dlatego raport końcowy ma dwie warstwy: zarządczą i operacyjną.
System częściowo wdrożony. Największe ryzyko dotyczy procesów dostawców, testowania odporności i dowodów skuteczności kontroli.
Weryfikacja gotowości pomaga przygotować organizację. Certyfikat ISO wydaje niezależna jednostka certyfikująca.
Audyt zgodności / audyt wewnętrzny / gotowości
Oceniamy system, wskazujemy luki i przygotowujemy organizację do decyzji, wdrożenia zmian, kontroli regulatora albo przyszłej certyfikacji.
Audyt certyfikacyjny ISO
Formalnie ocenia zgodność systemu w procesie certyfikacyjnym i podejmuje niezależną decyzję dotyczącą wydania certyfikatu.
Cena audytu zależy od zakresu organizacji i liczby dowodów, które trzeba zweryfikować.
Poniższe ceny są punktami startowymi dla pełnego audytu zgodności obejmującego scoping, przegląd dowodów, wywiady, ocenę, raport i spotkanie podsumowujące.
ISO 27001
Audyt SZBI lub gotowości przed certyfikacją, obejmujący system zarządzania, ryzyko i zabezpieczenia.
- pełna macierz wymagań
- przegląd SoA i ryzyka
- wywiady i próbki dowodów
- raport + plan działań
ISO 22301
Audyt BCMS i gotowości organizacji w obszarze BIA, strategii ciągłości, planów i testów.
- ocena BCMS
- BIA i krytyczne zależności
- plany / ćwiczenia / dowody
- raport + plan działań
NIS2 / KSC
Audyt gotowości i zgodności organizacji z wymaganiami cyberbezpieczeństwa właściwymi dla jej statusu.
- zakres obowiązków podmiotu
- SZBI i zarządzanie ryzykiem
- incydenty i dostawcy
- raport + plan dostosowania
DORA
Pełny audyt gotowości i zgodności procesów ICT z wymaganiami DORA oraz oceną dowodów operacyjnych.
- ryzyko ICT i nadzór i odpowiedzialność
- incydenty i testowanie
- dostawcy ICT
- dowody i gotowość regulacyjna
Audyt zintegrowany
Jeżeli organizacja chce jednocześnie ocenić np. NIS2 + ISO 27001 albo DORA + ISO 27001 / ISO 22301, wspólne dowody i wywiady weryfikujemy tylko raz. Typowy zakres to 9–14 dni pracy audytowej, realizowanych zwykle w ciągu 3–5 tygodni kalendarzowych.
Sprawdźmy, jaki audyt da Państwa organizacji najbardziej użyteczny obraz ryzyka i zgodności.
Na pierwszej rozmowie ustalimy punkt odniesienia, zakres organizacyjny, oczekiwany rezultat i poziom szczegółowości audytu.
Opinie naszych klientów
Co nasi klienci mówią o współpracy z nami
Odkryj, w jaki sposób nasze sprawdzone rozwiązania z zakresu cyberbezpieczeństwa pomagają firmom działać pewnie.

