Secureside Usługi Audyty bezpieczeństwa

Audyty bezpieczeństwa

Audyty zgodności i gotowości

Niezależnie sprawdzimy, gdzie organizacja jest zgodna, gdzie ma ryzyko i co trzeba poprawić.

Przeprowadzamy niezależną ocenę stanu bezpieczeństwa i gotowości operacyjnej organizacji względem DORA, NIS2/KSC, ISO/IEC 27001 oraz ISO 22301. Otrzymują Państwo jasny obraz luk, ryzyka i priorytetów — w formie użytecznej zarówno dla IT, ryzyka i zgodności, jak i dla zarządu.

Zobacz rodzaje audytów
Audyt zgodności SecureSide nie jest audytem certyfikacyjnym ISO wykonywanym przez jednostkę certyfikującą. W przypadku audytów wymaganych ustawą o KSC zakres i tryb realizacji ustalamy osobno, z uwzględnieniem wymogów dotyczących audytorów.
01 PUNKT ODNIESIENIA Wymagania i dowody DORA • NIS2 / KSC ISO 27001 • ISO 22301 dokumenty • wywiady • próbki 02 NIEZALEŻNA OCENA AUDYT zgodność • skuteczność luki • ryzyko • priorytety 03 REZULTAT Wnioski i rekomendacje plan działań • właściciele priorytety • terminy argumentacja dla zarządu jasny obraz ryzyka + konkretna kolejność działań
Cztery punkty odniesienia

Ten sam standard audytu, inne wymagania i inny kontekst biznesowy.

Nie sprzedajemy jednej uniwersalnej checklisty. Zakres dowodów, rozmów i testów dobieramy do regulacji lub normy oraz do faktycznej skali organizacji.

Sektor finansowy

Audyt DORA

Ocena gotowości i zgodności operacyjnej w obszarze zarządzania ryzykiem ICT oraz odporności cyfrowej.

  • nadzór i ramy zarządzania ryzykiem ICT
  • incydenty i gotowość raportowa
  • testowanie odporności
  • dostawcy ICT i ryzyko stron trzecich
  • dowody, rejestry i działania naprawcze
Podmioty kluczowe i ważne

Audyt NIS2 / KSC

Ocena przygotowania organizacji do wymagań ustawy o KSC wdrażającej NIS2 oraz skuteczności SZBI.

  • status i zakres obowiązków podmiotu
  • zarządzanie ryzykiem cyberbezpieczeństwa
  • incydenty i komunikacja z CSIRT
  • łańcuch dostaw i bezpieczeństwo dostawców
  • nadzór, kompetencje i dowody
System bezpieczeństwa informacji

Audyt ISO/IEC 27001

Ocena działania SZBI, zarządzania ryzykiem informacji oraz adekwatności i skuteczności przyjętych zabezpieczeń.

  • zakres, kontekst i nadzór nad SZBI
  • ryzyko i Deklaracja Stosowania
  • polityki, procesy i rejestry
  • wdrożenie i skuteczność zabezpieczeń
  • audyt, przegląd i doskonalenie
System ciągłości działania

Audyt ISO 22301

Ocena BCMS, analizy wpływu na biznes, strategii ciągłości oraz gotowości organizacji do działania podczas zakłóceń.

  • nadzór i odpowiedzialność i zakres BCMS
  • BIA i krytyczne zależności
  • strategie ciągłości i odtwarzania
  • plany, ćwiczenia i testy
  • przegląd i doskonalenie odporności
Co rzeczywiście sprawdzamy

Audyt nie kończy się na dokumentach. Sprawdzamy, czy mechanizmy działają w praktyce.

Dowód zgodności to nie tylko procedura. To również właściciel procesu, działający mechanizm, rejestr, decyzja, wynik testu albo zapis pokazujący, że organizacja robi to, co deklaruje.

01

Nadzór i odpowiedzialność

Role, odpowiedzialności, decyzje zarządcze, polityki, cele oraz nadzór nad bezpieczeństwem i odpornością.

02

Ryzyko

Metodyka, rejestry, akceptacja ryzyka, plany postępowania i powiązanie ryzyka z priorytetami biznesowymi.

03

Incydenty

Klasyfikacja, eskalacja, reakcja, raportowanie, wnioski po incydencie i gotowość do działania pod presją czasu.

04

Dostawcy

Ocena dostawcy, umowy, monitoring, krytyczność usług, zależności i ryzyko związane z łańcuchem dostaw.

05

Odporność i ciągłość

BIA, kopie zapasowe, DR, plany ciągłości, testy odporności oraz zdolność do utrzymania krytycznych usług.

06

Dowody i skuteczność

Rejestry, wyniki kontroli, testów i ćwiczeń, działania korygujące oraz dowody świadczące o utrzymaniu systemu.

Jak przebiega audyt

Najpierw ustalamy zakres. Potem zbieramy dowody. Na końcu zarząd dostaje jasne rekomendacje i argumentację, a nie tylko stos uwag.

Proces jest zaprojektowany tak, żeby ograniczyć obciążenie organizacji i jednocześnie zebrać wystarczające dowody do rzetelnej oceny.

01 Ustalenie zakresu

Zakres i kryteria

Ustalamy jednostki, procesy, systemy, lokalizacje, regulacje oraz poziom szczegółowości audytu.

Rezultat: uzgodniony zakres, kryteria i lista wymaganych dowodów.
02 Przegląd dowodów

Dokumenty i próbki

Analizujemy polityki, rejestry, umowy, raporty, wyniki testów i wybrane dowody działania kontroli.

Rezultat: wstępna ocena zgodności i obszary wymagające pogłębienia.
03 Weryfikacja

Wywiady i praktyka

Rozmawiamy z właścicielami procesów i sprawdzamy, czy deklarowane mechanizmy rzeczywiście funkcjonują.

Rezultat: potwierdzone niezgodności, obserwacje i ryzyka.
04 Wnioski i rekomendacje

Raport i plan działań

Klasyfikujemy ustalenia, wskazujemy priorytety, rekomendowane działania, właścicieli i terminy.

Rezultat: jasny materiał dla zarządu i zespołów odpowiedzialnych za zamknięcie luk.
Co otrzymuje organizacja

Raport ma pomóc podjąć decyzje i zamknąć luki — nie tylko udokumentować, że audyt się odbył.

01

Podsumowanie dla zarządu

Krótki obraz poziomu gotowości, najważniejszych ryzyk i decyzji wymaganych od zarządu.

02

Macierz zgodności

Ocena poszczególnych wymagań z dowodami, komentarzem audytora i statusem zgodności.

03

Rejestr ustaleń

Niezgodności, luki i obserwacje sklasyfikowane według wpływu i pilności działania.

04

Plan działań naprawczych

Priorytety, kolejność działań, proponowani właściciele i rekomendowany horyzont realizacji.

Raportowanie dla zarządu

Techniczne ustalenia tłumaczymy na ryzyko, priorytety i decyzje biznesowe.

Zespół IT potrzebuje dokładnych ustaleń i rekomendacji. Zarząd potrzebuje wiedzieć, które luki zwiększają ryzyko regulacyjne lub operacyjne, co należy zrobić najpierw oraz czego będzie wymagało zamknięcie problemu.

Dlatego raport końcowy ma dwie warstwy: zarządczą i operacyjną.

Przykład podsumowania
67/100

System częściowo wdrożony. Największe ryzyko dotyczy procesów dostawców, testowania odporności i dowodów skuteczności kontroli.

Klasyfikacja ustaleń
Niezgodności4
Obserwacje7
Możliwości doskonalenia6
Działania priorytetowe8
Audyt zgodności a audyt certyfikacyjny

Weryfikacja gotowości pomaga przygotować organizację. Certyfikat ISO wydaje niezależna jednostka certyfikująca.

SecureSide

Audyt zgodności / audyt wewnętrzny / gotowości

Oceniamy system, wskazujemy luki i przygotowujemy organizację do decyzji, wdrożenia zmian, kontroli regulatora albo przyszłej certyfikacji.

Jednostka certyfikująca

Audyt certyfikacyjny ISO

Formalnie ocenia zgodność systemu w procesie certyfikacyjnym i podejmuje niezależną decyzję dotyczącą wydania certyfikatu.

Cennik

Cena audytu zależy od zakresu organizacji i liczby dowodów, które trzeba zweryfikować.

Poniższe ceny są punktami startowymi dla pełnego audytu zgodności obejmującego scoping, przegląd dowodów, wywiady, ocenę, raport i spotkanie podsumowujące.

System bezpieczeństwa informacji

ISO 27001

Audyt SZBI lub gotowości przed certyfikacją, obejmujący system zarządzania, ryzyko i zabezpieczenia.

od14 900 złnetto / projekt
Realizacja kalendarzowa1–2 tyg.
Praca audytowa3–5 dni
  • pełna macierz wymagań
  • przegląd SoA i ryzyka
  • wywiady i próbki dowodów
  • raport + plan działań
Ciągłość działania

ISO 22301

Audyt BCMS i gotowości organizacji w obszarze BIA, strategii ciągłości, planów i testów.

od16 900 złnetto / projekt
Realizacja kalendarzowa1–2 tyg.
Praca audytowa3–5 dni
  • ocena BCMS
  • BIA i krytyczne zależności
  • plany / ćwiczenia / dowody
  • raport + plan działań
NIS2 / ustawa o KSC

NIS2 / KSC

Audyt gotowości i zgodności organizacji z wymaganiami cyberbezpieczeństwa właściwymi dla jej statusu.

od19 900 złnetto / projekt
Realizacja kalendarzowa2–3 tyg.
Praca audytowa6–10 dni
  • zakres obowiązków podmiotu
  • SZBI i zarządzanie ryzykiem
  • incydenty i dostawcy
  • raport + plan dostosowania
Cyfrowa odporność operacyjna

DORA

Pełny audyt gotowości i zgodności procesów ICT z wymaganiami DORA oraz oceną dowodów operacyjnych.

od24 900 złnetto / projekt
Realizacja kalendarzowa2–4 tyg.
Praca audytowa7–12 dni
  • ryzyko ICT i nadzór i odpowiedzialność
  • incydenty i testowanie
  • dostawcy ICT
  • dowody i gotowość regulacyjna

Audyt zintegrowany

Jeżeli organizacja chce jednocześnie ocenić np. NIS2 + ISO 27001 albo DORA + ISO 27001 / ISO 22301, wspólne dowody i wywiady weryfikujemy tylko raz. Typowy zakres to 9–14 dni pracy audytowej, realizowanych zwykle w ciągu 3–5 tygodni kalendarzowych.

od29 900 zł netto
Audyt weryfikacyjny / potwierdzenie zamknięcia ustaleń: od 4 900 zł netto. Podane czasy oznaczają orientacyjną liczbę dni pracy audytowej oraz typowy czas kalendarzowy od rozpoczęcia prac do omówienia raportu. Finalna cena i czas zależą m.in. od liczby podmiotów i lokalizacji, wielkości środowiska, zakresu regulacyjnego, liczby procesów i dostawców oraz jakości i dostępności dowodów.
Zacznij od zakresu

Sprawdźmy, jaki audyt da Państwa organizacji najbardziej użyteczny obraz ryzyka i zgodności.

Na pierwszej rozmowie ustalimy punkt odniesienia, zakres organizacyjny, oczekiwany rezultat i poziom szczegółowości audytu.

około 30 minutbez zobowiązańwstępny zakres i wycena
Porozmawiajmy o audycie

Opinie naszych klientów

Co nasi klienci mówią o współpracy z nami

Kontakt z nami