Większość organizacji zamawiających audyt bezpieczeństwa nie wie jaki rodzaj audytu zamawia. Mówią 'audyt bezpieczeństwa’ i liczą że audytor wie o co chodzi. Czasem wie. Czasem nie.
Problem w tym, że 'audyt bezpieczeństwa’ to nie jeden produkt. To kategoria działań, które różnią się celem – a więc tym, na jakie pytanie mają odpowiedzieć. Zły wybór oznacza wynik, który nie odpowiada na pytanie, które naprawdę chciałeś zadać.
Audyt zerowy – gdzie jestem przed wdrożeniem
Gap analysis. Realizowany zanim cokolwiek zaczniesz wdrażać. Odpowiada na pytanie: czego mi brakuje i jak duża jest luka. Jeśli w tym roku wdrażasz NIS2 – audyt zerowy jest punktem startowym. Bez niego wdrażasz w ciemno. Możesz zainwestować czas i pieniądze w obszary, które już spełniają wymagania, a pominąć te gdzie naprawdę jest luka.
Czego możesz oczekiwać: mapa niezgodności z priorytetami. Realna ocena skali pracy do wykonania.
Audyt otwarcia – due diligence przy zmianie roli lub przejęciu
Obejmujesz nową funkcję – CISO, pełnomocnik ds. bezpieczeństwa, prezes przejętej spółki. Za chwilę będziesz odpowiadać za stan bezpieczeństwa – także za to co było przed Tobą. Audyt otwarcia dokumentuje stan na dzień objęcia funkcji. To Twój dowód – co zastałeś, a co nastąpiło po.
Czego możesz oczekiwać: udokumentowany stan na dzień objęcia. Nie opinia – dokumenty z datą.
Audyt wdrożeniowy – czy wdrożono to we właściwy sposób
Wdrożenie się skończyło. Pytanie nie brzmi 'czy coś wdrożono’ – lecz 'czy wdrożono to w sposób, który może działać’. Procedura tam gdzie potrzebne jest rozwiązanie techniczne to błąd wdrożenia. Szkolenie z wiedzy tam gdzie trzeba kształtować umiejętności – również. Jeśli szkolę pracowników ochrony wykładem z teorii reagowania na incydenty zamiast ćwiczeń praktycznych – nie ma szans żeby to zadziałało.
Czego możesz oczekiwać: ocena czy metody wdrożenia są adekwatne do celu. Wskazanie gdzie system został zbudowany na złych założeniach.
Audyt zgodności – czy spełniasz wymagania
Klasyczny compliance. Weryfikacja stanu faktycznego względem listy wymagań – prawnych, normalizacyjnych lub kontraktowych. To jest ten rodzaj audytu, który większość organizacji ma na myśli mówiąc 'audyt’. Odpowiada na pytanie: czy spełniamy wymagania. Nie odpowiada na pytanie: czy jesteśmy bezpieczni.
Czego możesz oczekiwać: lista zgodności i niezgodności z konkretnym wskazaniem wymagania i dowodu.
Audyt bezpieczeństwa – zgodność i skuteczność
Audyt pełny. Do kryteriów prawnych dołączane są wyniki szacowania i oceny ryzyka. Oceniane są cele zabezpieczeń i ich skuteczność. Na końcu – czy cały system jako całość ma sens i chroni to co ma chronić. Możesz być formalnie zgodny z UKSC i jednocześnie niezabezpieczony. Audyt zgodności tego nie wychwyci. Audyt bezpieczeństwa – tak.
Czego możesz oczekiwać: ocena nie tylko czy spełniasz wymagania formalnie, ale czy Twój system faktycznie działa.
Audyt ubezpieczeniowy – przed wznowieniem polisy
Pre-audyt na zgodność z OWU realizowany z wyprzedzeniem przed wznowieniem polisy. Daje czas na usunięcie niezgodności zanim ubezpieczyciel oceni stan samodzielnie i odmowi lub podniesie składkę. Ubezpieczyciel oceni Twój stan bezpieczeństwa tak czy inaczej. Różnica polega na tym, kto to zrobi pierwszy.
Czego możesz oczekiwać: lista niezgodności względem OWU z priorytetami i rekomendacjami co poprawić przed odnowieniem umowy.
Który rodzaj dla Ciebie
Zanim zamówisz audyt, określ na jakie pytanie chcesz odpowiedzi:
- Gdzie jestem przed wdrożeniem? – audyt zerowy
- Co zastaję obejmując nową rolę? – audyt otwarcia
- Czy wdrożono to właściwie? – audyt wdrożeniowy
- Czy spełniamy wymagania prawne? – audyt zgodności
- Czy jesteśmy bezpieczni? – audyt bezpieczeństwa
- Co poprawić przed wznowieniem polisy? – audyt ubezpieczeniowy