Jesteś na serwisie Audyty KRI i KSC — to osobna część audytor-it.pl Wróć do serwisu głównego →

FAQ

Pytania o audyt zgodności

Zebrałem pytania, które słyszę przed każdym audytem — o obowiązek, zakres, dokumenty i granice mojej roli.

Zakres i obowiązek

Najczęstsze pytania dotyczą tego, kogo obowiązek obejmuje, jaka jest podstawa prawna i jak często audyt trzeba powtarzać. Poniżej odpowiadam na te, które słyszę przed każdym audytem — także na te niewygodne, o granice mojej roli.

Pytania o audyt

Czy mój podmiot podlega obowiązkowi audytu?

W reżimie KRI obowiązek wynika z rozporządzenia Rady Ministrów z 21 maja 2024 r. i dotyczy jednostek wskazanych w przepisach o krajowym systemie cyberbezpieczeństwa. W reżimie KSC decyduje wpis do wykazu podmiotów kluczowych lub ważnych. Nie prowadzę porad prawnych, ale przy pierwszym kontakcie pomagam ustalić, czy obowiązek Państwa obejmuje — a jeśli nie, mówię to wprost zamiast sprzedawać audyt, którego nie potrzebują.

Jaka jest różnica między audytem KRI a audytem zgodności z KSC?

Inna podstawa prawna, inny zakres wymagań i inna częstotliwość. Audyt KRI opiera się na rozporządzeniu (Dz.U. 2024 poz. 773) i jest przeprowadzany nie rzadziej niż raz na rok. Audyt KSC opiera się na art. 15 ustawy o KSC i jest obowiązkowy co 3 lata. Metoda pracy jest ta sama — analiza dokumentacji, ankiety, weryfikacja na miejscu.

Co dokładnie sprawdzają Państwo na miejscu?

Wywiady z właścicielami aktywów i wybranymi komórkami, oględziny pomieszczeń i stanowisk, przegląd konfiguracji wybranych systemów oraz próby kontrolne — na przykład sprawdzenie, czy uprawnienia do zasobu faktycznie odpowiadają temu, co opisuje procedura. Weryfikacja na miejscu to około jednej trzeciej czasu całego audytu i jest najważniejszą częścią: dokumenty mogą być poprawne, a stan faktyczny inny.

Jakie dokumenty musimy przygotować?

Listę wysyłam przed startem, żeby nie szukać materiałów w trakcie. W praktyce: polityka bezpieczeństwa informacji, procedury, rejestr aktywów, analiza ryzyka, rejestr incydentów, dokumentacja systemów w zakresie, a także zalecenia z poprzedniego audytu lub kontroli. Jeżeli część dokumentów nie istnieje, to samo w sobie jest ustaleniem audytu — nie wstrzymuje pracy.

Czy audyt jest jawny dla pracowników?

Ankiety są jawne i prowadzę je w uzgodnionej formie, zwykle elektronicznie, przez osobę wskazaną po Państwa stronie. Wiedza o tym, że trwa audyt, nie zniekształca wyników tak jak w testach socjotechnicznych — zależy mi na tym, żeby odpowiedzi były szczere, więc pytania dotyczą stanu wiedzy i praktyki, a nie oceny osób.

Ile trwa audyt i kiedy dostaniemy raport?

Sam audyt to od 4 roboczodni dla małego podmiotu z jedną lokalizacją do 11 i więcej dla dużego. Pracuję dwa dni w tygodniu, więc trzeba to przeliczyć na kalendarz: 7 roboczodni to około trzech i pół tygodnia. Raport przekazuję w ciągu pięciu dni roboczych po zakończeniu weryfikacji na miejscu, a omówienie wyników prowadzę z zarządem i z zespołem IT osobno.

Co zawiera raport z audytu?

Opis stanu faktycznego z odniesieniem do wymagań, ocenę zgodności w każdym obszarze, listę ustaleń z podziałem na istotne i porządkowe oraz wnioski z planem działań i szacunkiem pracy potrzebnej do zamknięcia ustaleń. Raport nie kończy się oceną ogólną: pokazuje, co dokładnie zmienić, w jakiej kolejności i dlaczego w tej kolejności.

Czy audyt dostarcza dowodów do kontroli zewnętrznej?

Audyt daje materiał dowodowy w zakresie, w jakim objęliśmy weryfikację: opis procedur, potwierdzenie stanu faktycznego, dokumentację tego, co sprawdziliśmy. Nie zastępuje innych dowodów wymaganych przez organ ani nie jest decyzją administracyjną. Jego wartość w kontroli polega na tym, że pokazuje stan faktyczny i porządkuje dokumentację przed jej udostępnieniem.

Czy audyt zgodności to to samo co test penetracyjny?

Nie, i jedno nie zastępuje drugiego. Audyt odpowiada na pytanie, czy wymagania są spełnione — ocenia organizację, dokumentację i praktykę. Test penetracyjny mierzy odporność techniczną: sprawdza, co realnie da się zrobić w sieci. Jeśli chcą Państwo zmierzyć odporność w praktyce, opisuję to w osobnych serwisach: testy penetracyjne i test dnia zero.

Czy audyt obejmuje wszystkie lokalizacje?

Weryfikację na miejscu prowadzę w lokalizacjach objętych zakresem — standardowo w siedzibie, a każda dodatkowa lokalizacja to jeden roboczodzień. Jeśli lokalizacji jest dużo, ustalamy wspólnie reprezentatywną próbę: lepiej sprawdzić mniej lokalizacji dokładnie i opisać, jak wygląda ich dobór, niż odwiedzić wszystkie po łebkach.

Czy sprawdzają Państwo stan techniczny systemów?

W zakresie potrzebnym do oceny zgodności: konfiguracją dostępu, kopie zapasowe, aktualizacje, logowanie zdarzeń, szyfrowanie przechowywania i transmisji. Nie jest to jednak test penetracyjny — nie próbuję obejść zabezpieczeń ani eksploatować podatności. Jeśli w audycie wyjdzie obszar wymagający badania technicznego, wskazuję go i proponuję osobny zakres.

Co, jeśli w audycie wyjdzie, że SZBI trzeba zbudować od nowa?

Otrzymują Państwo wniosek z uzasadnieniem i opisem zakresu prac. Wtedy naturalnym krokiem jest wdrożenie SZBI, a nie kolejny audyt tego samego stanu. Nie sprzedaję audytu tam, gdzie wystarczy uporządkowanie tego, co już jest.

Czy podpisują Państwo umowę NDA przed audytem?

Tak, to standard i podpisuję ją bez oporu. Zakres poufności obejmuje dokumentację, wyniki ankiet i raport. Wyniki audytu są Państwa własnością — nie publikuję przykładów z Państwa podmiotu, a jeśli pojawiają się w moich materiałach, to wyłącznie w formie anonimowego wzorca, bez możliwości identyfikacji, i zawsze po uzgodnieniu.

Ile kosztuje audyt i od czego zależy cena?

Stawka to 2 000 zł netto za roboczodzień, a liczba dni zależy od wielkości podmiotu i liczby lokalizacji. Dla małego podmiotu z jedną lokalizacją to 4 roboczodnie, czyli 6 400 – 9 600 zł netto przy widełkach ±20%. Pełny model wyliczenia i kwoty dla typowych podmiotów są w sekcji wyceny.

Audyt ocenia zgodność. Jeśli chcą Państwo dodatkowo zmierzyć odporność w praktyce, osobno opisuję test dnia zero oraz testy penetracyjne. Budowę systemu zarządzania opisuję w wdrożeniu SZBI, a obowiązki ustawowe — w dostosowaniu do KSC.

Kontakt

Napisz — odpowiem w ciągu 24 h

Krótki opis podmiotu wystarczy: wielkość, liczba lokalizacji i to, czy audyt dotyczy KRI, czy KSC.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.