FAQ
Pytania o audyt zgodności
Zebrałem pytania, które słyszę przed każdym audytem — o obowiązek, zakres, dokumenty i granice mojej roli.
Zakres i obowiązek
Najczęstsze pytania dotyczą tego, kogo obowiązek obejmuje, jaka jest podstawa prawna i jak często audyt trzeba powtarzać. Poniżej odpowiadam na te, które słyszę przed każdym audytem — także na te niewygodne, o granice mojej roli.
Pytania o audyt
Czy mój podmiot podlega obowiązkowi audytu?
W reżimie KRI obowiązek wynika z rozporządzenia Rady Ministrów z 21 maja 2024 r. i dotyczy jednostek wskazanych w przepisach o krajowym systemie cyberbezpieczeństwa. W reżimie KSC decyduje wpis do wykazu podmiotów kluczowych lub ważnych. Nie prowadzę porad prawnych, ale przy pierwszym kontakcie pomagam ustalić, czy obowiązek Państwa obejmuje — a jeśli nie, mówię to wprost zamiast sprzedawać audyt, którego nie potrzebują.
Jaka jest różnica między audytem KRI a audytem zgodności z KSC?
Inna podstawa prawna, inny zakres wymagań i inna częstotliwość. Audyt KRI opiera się na rozporządzeniu (Dz.U. 2024 poz. 773) i jest przeprowadzany nie rzadziej niż raz na rok. Audyt KSC opiera się na art. 15 ustawy o KSC i jest obowiązkowy co 3 lata. Metoda pracy jest ta sama — analiza dokumentacji, ankiety, weryfikacja na miejscu.
Co dokładnie sprawdzają Państwo na miejscu?
Wywiady z właścicielami aktywów i wybranymi komórkami, oględziny pomieszczeń i stanowisk, przegląd konfiguracji wybranych systemów oraz próby kontrolne — na przykład sprawdzenie, czy uprawnienia do zasobu faktycznie odpowiadają temu, co opisuje procedura. Weryfikacja na miejscu to około jednej trzeciej czasu całego audytu i jest najważniejszą częścią: dokumenty mogą być poprawne, a stan faktyczny inny.
Jakie dokumenty musimy przygotować?
Listę wysyłam przed startem, żeby nie szukać materiałów w trakcie. W praktyce: polityka bezpieczeństwa informacji, procedury, rejestr aktywów, analiza ryzyka, rejestr incydentów, dokumentacja systemów w zakresie, a także zalecenia z poprzedniego audytu lub kontroli. Jeżeli część dokumentów nie istnieje, to samo w sobie jest ustaleniem audytu — nie wstrzymuje pracy.
Czy audyt jest jawny dla pracowników?
Ankiety są jawne i prowadzę je w uzgodnionej formie, zwykle elektronicznie, przez osobę wskazaną po Państwa stronie. Wiedza o tym, że trwa audyt, nie zniekształca wyników tak jak w testach socjotechnicznych — zależy mi na tym, żeby odpowiedzi były szczere, więc pytania dotyczą stanu wiedzy i praktyki, a nie oceny osób.
Ile trwa audyt i kiedy dostaniemy raport?
Sam audyt to od 4 roboczodni dla małego podmiotu z jedną lokalizacją do 11 i więcej dla dużego. Pracuję dwa dni w tygodniu, więc trzeba to przeliczyć na kalendarz: 7 roboczodni to około trzech i pół tygodnia. Raport przekazuję w ciągu pięciu dni roboczych po zakończeniu weryfikacji na miejscu, a omówienie wyników prowadzę z zarządem i z zespołem IT osobno.
Co zawiera raport z audytu?
Opis stanu faktycznego z odniesieniem do wymagań, ocenę zgodności w każdym obszarze, listę ustaleń z podziałem na istotne i porządkowe oraz wnioski z planem działań i szacunkiem pracy potrzebnej do zamknięcia ustaleń. Raport nie kończy się oceną ogólną: pokazuje, co dokładnie zmienić, w jakiej kolejności i dlaczego w tej kolejności.
Czy audyt dostarcza dowodów do kontroli zewnętrznej?
Audyt daje materiał dowodowy w zakresie, w jakim objęliśmy weryfikację: opis procedur, potwierdzenie stanu faktycznego, dokumentację tego, co sprawdziliśmy. Nie zastępuje innych dowodów wymaganych przez organ ani nie jest decyzją administracyjną. Jego wartość w kontroli polega na tym, że pokazuje stan faktyczny i porządkuje dokumentację przed jej udostępnieniem.
Czy audyt zgodności to to samo co test penetracyjny?
Nie, i jedno nie zastępuje drugiego. Audyt odpowiada na pytanie, czy wymagania są spełnione — ocenia organizację, dokumentację i praktykę. Test penetracyjny mierzy odporność techniczną: sprawdza, co realnie da się zrobić w sieci. Jeśli chcą Państwo zmierzyć odporność w praktyce, opisuję to w osobnych serwisach: testy penetracyjne i test dnia zero.
Czy audyt obejmuje wszystkie lokalizacje?
Weryfikację na miejscu prowadzę w lokalizacjach objętych zakresem — standardowo w siedzibie, a każda dodatkowa lokalizacja to jeden roboczodzień. Jeśli lokalizacji jest dużo, ustalamy wspólnie reprezentatywną próbę: lepiej sprawdzić mniej lokalizacji dokładnie i opisać, jak wygląda ich dobór, niż odwiedzić wszystkie po łebkach.
Czy sprawdzają Państwo stan techniczny systemów?
W zakresie potrzebnym do oceny zgodności: konfiguracją dostępu, kopie zapasowe, aktualizacje, logowanie zdarzeń, szyfrowanie przechowywania i transmisji. Nie jest to jednak test penetracyjny — nie próbuję obejść zabezpieczeń ani eksploatować podatności. Jeśli w audycie wyjdzie obszar wymagający badania technicznego, wskazuję go i proponuję osobny zakres.
Co, jeśli w audycie wyjdzie, że SZBI trzeba zbudować od nowa?
Otrzymują Państwo wniosek z uzasadnieniem i opisem zakresu prac. Wtedy naturalnym krokiem jest wdrożenie SZBI, a nie kolejny audyt tego samego stanu. Nie sprzedaję audytu tam, gdzie wystarczy uporządkowanie tego, co już jest.
Czy podpisują Państwo umowę NDA przed audytem?
Tak, to standard i podpisuję ją bez oporu. Zakres poufności obejmuje dokumentację, wyniki ankiet i raport. Wyniki audytu są Państwa własnością — nie publikuję przykładów z Państwa podmiotu, a jeśli pojawiają się w moich materiałach, to wyłącznie w formie anonimowego wzorca, bez możliwości identyfikacji, i zawsze po uzgodnieniu.
Ile kosztuje audyt i od czego zależy cena?
Stawka to 2 000 zł netto za roboczodzień, a liczba dni zależy od wielkości podmiotu i liczby lokalizacji. Dla małego podmiotu z jedną lokalizacją to 4 roboczodnie, czyli 6 400 – 9 600 zł netto przy widełkach ±20%. Pełny model wyliczenia i kwoty dla typowych podmiotów są w sekcji wyceny.
Audyt ocenia zgodność. Jeśli chcą Państwo dodatkowo zmierzyć odporność w praktyce, osobno opisuję test dnia zero oraz testy penetracyjne. Budowę systemu zarządzania opisuję w wdrożeniu SZBI, a obowiązki ustawowe — w dostosowaniu do KSC.
Kontakt
Napisz — odpowiem w ciągu 24 h
Krótki opis podmiotu wystarczy: wielkość, liczba lokalizacji i to, czy audyt dotyczy KRI, czy KSC.