Audyt IT, który prowadzi do decyzji.
Sprawdzamy architekturę, konfigurację i procesy — również w ramach audytów NIS2 i zgodności z KSC. Pokazujemy ryzyka, ich znaczenie oraz kolejność działań z perspektywy zespołu IT i osób zarządzających organizacją.
Nie szukamy problemów w oderwaniu od organizacji.
Inaczej ocenia się środowisko biurowe, inaczej sieć jednostki publicznej, zakładu produkcyjnego czy dostawcy usług. Dlatego ustalamy znaczenie zasobów, zależności i akceptowalny poziom ryzyka przed rozpoczęciem weryfikacji.
Zakres dobrany do pytania, na które trzeba odpowiedzieć.
Audyt może objąć jeden obszar techniczny albo przekrojową ocenę środowiska, procesów i gotowości organizacji.
Audyt sieci i systemów
Architektura LAN, WAN i Wi-Fi, konfiguracje urządzeń, usługi serwerowe, wirtualizacja, monitoring oraz punkty krytyczne.
Audyt bezpieczeństwa IT
Segmentacja, kontrola dostępu, ekspozycja usług, dostęp administracyjny, mechanizmy ochrony i praktyka zarządzania konfiguracją.
Ciągłość działania i odtwarzanie
Kopie zapasowe, retencja, możliwość odtworzenia, zależności usług, redundancja oraz przygotowanie na awarię lub incydent.
Ocena gotowości i luk
Weryfikacja uzgodnionych wymagań technicznych i organizacyjnych, dokumentacji, odpowiedzialności, zarządzania ryzykiem i incydentami.
Przegląd urządzeń i usług
Szczegółowa analiza wybranego obszaru, np. routerów, przełączników, zapór, Active Directory, Proxmox albo Zabbix.
Audyt przed modernizacją
Inwentaryzacja stanu obecnego, ograniczeń i ryzyk jako podstawa do zaprojektowania migracji lub nowej architektury.
Audyt NIS2 i zgodność z KSC.
Wspieramy organizacje w ocenie gotowości do wymagań wynikających z dyrektywy NIS2 oraz polskich regulacji dotyczących Krajowego Systemu Cyberbezpieczeństwa (KSC). Audyt pozwala określić, które obszary organizacyjne i techniczne wymagają poprawy oraz gdzie występują ryzyka mogące wpływać na bezpieczeństwo i ciągłość działania organizacji.
W ramach audytu NIS2 i KSC analizujemy nie tylko rozwiązania techniczne, ale również sposób zarządzania bezpieczeństwem, procedury, odpowiedzialność, zarządzanie incydentami, ciągłość działania i dokumentację. Celem nie jest samo wskazanie niezgodności, lecz przygotowanie realnego planu ich usunięcia.
Zapytaj o audyt NIS2 i KSCZarządzanie bezpieczeństwem
Role, odpowiedzialność, zarządzanie ryzykiem oraz sposób podejmowania i dokumentowania decyzji.
Incydenty i reagowanie
Przygotowanie do wykrywania, obsługi, eskalacji i raportowania zdarzeń bezpieczeństwa.
Ciągłość działania
Odporność usług, kopie zapasowe, odtwarzanie oraz procedury ograniczające skutki awarii i incydentów.
Dokumentacja i plan zmian
Ocena istniejących procedur oraz uporządkowany plan usunięcia zidentyfikowanych luk.
Warstwa techniczna i sposób jej utrzymania.
Lista kontrolna jest punktem wyjścia. Ostateczny zakres określamy po rozmowie i analizie informacji wejściowych.
Architektura i konfiguracja
- topologia, routing i segmentacja
- Wi-Fi i dostęp gościnny
- reguły ruchu i usługi wystawione do Internetu
- serwery, wirtualizacja i pamięć masowa
Dostęp i bezpieczeństwo
- konta uprzywilejowane i uwierzytelnianie
- dostęp zdalny i administracyjny
- aktualizacje i zarządzanie podatnościami
- rejestrowanie zdarzeń i monitoring
Ciągłość działania
- backup, retencja i separacja kopii
- testy odtworzeniowe
- redundancja i pojedyncze punkty awarii
- procedury awaryjne i eskalacja
Organizacja i dokumentacja
- role, odpowiedzialność i uprawnienia
- zarządzanie zmianą i incydentami
- inwentaryzacja zasobów
- polityki i dokumentacja operacyjna
Od celu do planu naprawczego.
Metody i poziom dostępu uzgadniamy przed rozpoczęciem. Chronimy ciągłość pracy i zbieramy tylko informacje potrzebne do oceny ustalonego zakresu.
Ustalenie celu
Zakres, środowisko, interesariusze, ograniczenia i oczekiwany rezultat.
Dane wejściowe
Dokumentacja, inwentaryzacja, rozmowy i uzgodniony dostęp tylko do potrzebnych obszarów.
Weryfikacja
Przegląd konfiguracji, architektury, procesów oraz dostępnego materiału dowodowego.
Analiza ryzyka
Ocena prawdopodobieństwa, wpływu i znaczenia ustaleń dla organizacji.
Raport
Opis ustaleń, priorytetów, rekomendacji i proponowanej kolejności działań.
Omówienie
Prezentacja wyników, odpowiedzi na pytania i ustalenie możliwych kolejnych kroków.
Jedno ustalenie, trzy perspektywy.
Wyniki przedstawiamy tak, aby zespół techniczny wiedział, co poprawić, a osoby zarządzające rozumiały znaczenie ryzyka i mogły ustalić priorytety.
Ocena gotowości względem NIS2 lub KSC nie jest formalną certyfikacją ani poradą prawną. Zakres i kryteria weryfikacji ustalamy z klientem przed rozpoczęciem prac.
Co stwierdziliśmy?
Opis stanu, zebranych informacji oraz obszaru, którego dotyczy ustalenie.
Dlaczego to ważne?
Możliwy wpływ na bezpieczeństwo, dostępność usług, dane lub działanie organizacji.
Co rekomendujemy?
Praktyczne działanie naprawcze, zależności i sugerowana kolejność realizacji.
Organizacje, które chcą znać stan faktyczny.
Skalę i sposób pracy dopasowujemy do środowiska oraz dostępności osób odpowiedzialnych za poszczególne obszary.
Firmy i grupy kapitałowe
Przed inwestycją, zmianą dostawcy, integracją środowisk lub uporządkowaniem ryzyka.
Jednostki samorządu i sektor publiczny
Ocena infrastruktury, ciągłości działania i gotowości organizacyjnej w uzgodnionym zakresie.
Placówki edukacyjne
Weryfikacja segmentacji, dostępu, Wi-Fi, ochrony zasobów i zasad administracji.
Zespoły IT
Niezależne spojrzenie, które pomaga uzasadnić priorytety i zaplanować prace techniczne.
Przed rozpoczęciem audytu.
Najczęstsze pytania o zakres, dostęp i rezultat prac.
Co obejmuje audyt NIS2 i zgodności z KSC?+
Zakres łączy ocenę rozwiązań technicznych z analizą zarządzania bezpieczeństwem, odpowiedzialności, obsługi incydentów, ciągłości działania, procedur i dokumentacji. Dokładne kryteria ustalamy z organizacją przed rozpoczęciem prac.
Jak ustalany jest zakres audytu?+
Podczas rozmowy określamy cel, krytyczne zasoby, skalę środowiska, dostępne dane i oczekiwany rezultat. Na tej podstawie powstaje zakres oraz sposób weryfikacji.
Czy audyt zakłóci pracę infrastruktury?+
Przeglądy konfiguracji i dokumentacji planujemy jako działania bezpieczne dla środowiska. Każdą czynność mogącą wpłynąć na usługi omawiamy osobno i nie wykonujemy jej bez uzgodnienia.
Czy potrzebujecie pełnych uprawnień administracyjnych?+
Nie zawsze. Zakres dostępu dobieramy do celu i stosujemy zasadę minimalnych uprawnień. Część weryfikacji może opierać się na eksportach konfiguracji, odczycie lub pracy wspólnie z administratorem klienta.
Co otrzymamy po zakończeniu?+
Raport z ustaleniami, opisem ryzyk, priorytetami i rekomendacjami oraz spotkanie omawiające wyniki. Szczegółowy zestaw materiałów określa uzgodniony zakres.
Czy możecie pomóc wdrożyć rekomendacje?+
Tak, możemy przygotować plan zmian lub osobny zakres wdrożeniowy. Zachowujemy przy tym rozdzielenie ustaleń audytowych od decyzji o dalszych pracach.
Jaki problem ma rozwiązać audyt?
Potrzebujesz audytu NIS2, audytu zgodności z KSC lub technicznego audytu bezpieczeństwa IT? Porozmawiajmy o zakresie i celu audytu. Pomożemy dobrać zakres, który dostarczy użytecznych odpowiedzi bez niepotrzebnego rozszerzania prac.
info@mwtc.pl+48 513 322 115