Większość organizacji zamawiających audyt bezpieczeństwa nie wie jaki rodzaj audytu zamawia. Mówią 'audyt bezpieczeństwa’ i liczą że audytor wie o co chodzi. Czasem wie. Czasem nie.

Problem w tym, że 'audyt bezpieczeństwa’ to nie jeden produkt. To kategoria działań, które różnią się celem – a więc tym, na jakie pytanie mają odpowiedzieć. Zły wybór oznacza wynik, który nie odpowiada na pytanie, które naprawdę chciałeś zadać.

Audyt zerowy – gdzie jestem przed wdrożeniem

Gap analysis. Realizowany zanim cokolwiek zaczniesz wdrażać. Odpowiada na pytanie: czego mi brakuje i jak duża jest luka. Jeśli w tym roku wdrażasz NIS2 – audyt zerowy jest punktem startowym. Bez niego wdrażasz w ciemno. Możesz zainwestować czas i pieniądze w obszary, które już spełniają wymagania, a pominąć te gdzie naprawdę jest luka.

Czego możesz oczekiwać: mapa niezgodności z priorytetami. Realna ocena skali pracy do wykonania.

Audyt otwarcia – due diligence przy zmianie roli lub przejęciu

Obejmujesz nową funkcję – CISO, pełnomocnik ds. bezpieczeństwa, prezes przejętej spółki. Za chwilę będziesz odpowiadać za stan bezpieczeństwa – także za to co było przed Tobą. Audyt otwarcia dokumentuje stan na dzień objęcia funkcji. To Twój dowód – co zastałeś, a co nastąpiło po.

Czego możesz oczekiwać: udokumentowany stan na dzień objęcia. Nie opinia – dokumenty z datą.

Audyt wdrożeniowy – czy wdrożono to we właściwy sposób

Wdrożenie się skończyło. Pytanie nie brzmi 'czy coś wdrożono’ – lecz 'czy wdrożono to w sposób, który może działać’. Procedura tam gdzie potrzebne jest rozwiązanie techniczne to błąd wdrożenia. Szkolenie z wiedzy tam gdzie trzeba kształtować umiejętności – również. Jeśli szkolę pracowników ochrony wykładem z teorii reagowania na incydenty zamiast ćwiczeń praktycznych – nie ma szans żeby to zadziałało.

Czego możesz oczekiwać: ocena czy metody wdrożenia są adekwatne do celu. Wskazanie gdzie system został zbudowany na złych założeniach.

Audyt zgodności – czy spełniasz wymagania

Klasyczny compliance. Weryfikacja stanu faktycznego względem listy wymagań – prawnych, normalizacyjnych lub kontraktowych. To jest ten rodzaj audytu, który większość organizacji ma na myśli mówiąc 'audyt’. Odpowiada na pytanie: czy spełniamy wymagania. Nie odpowiada na pytanie: czy jesteśmy bezpieczni.

Czego możesz oczekiwać: lista zgodności i niezgodności z konkretnym wskazaniem wymagania i dowodu.

Audyt bezpieczeństwa – zgodność i skuteczność

Audyt pełny. Do kryteriów prawnych dołączane są wyniki szacowania i oceny ryzyka. Oceniane są cele zabezpieczeń i ich skuteczność. Na końcu – czy cały system jako całość ma sens i chroni to co ma chronić. Możesz być formalnie zgodny z UKSC i jednocześnie niezabezpieczony. Audyt zgodności tego nie wychwyci. Audyt bezpieczeństwa – tak.

Czego możesz oczekiwać: ocena nie tylko czy spełniasz wymagania formalnie, ale czy Twój system faktycznie działa.

Audyt ubezpieczeniowy – przed wznowieniem polisy

Pre-audyt na zgodność z OWU realizowany z wyprzedzeniem przed wznowieniem polisy. Daje czas na usunięcie niezgodności zanim ubezpieczyciel oceni stan samodzielnie i odmowi lub podniesie składkę. Ubezpieczyciel oceni Twój stan bezpieczeństwa tak czy inaczej. Różnica polega na tym, kto to zrobi pierwszy.

Czego możesz oczekiwać: lista niezgodności względem OWU z priorytetami i rekomendacjami co poprawić przed odnowieniem umowy.

Który rodzaj dla Ciebie

Zanim zamówisz audyt, określ na jakie pytanie chcesz odpowiedzi:

  • Gdzie jestem przed wdrożeniem? – audyt zerowy
  • Co zastaję obejmując nową rolę? – audyt otwarcia
  • Czy wdrożono to właściwie? – audyt wdrożeniowy
  • Czy spełniamy wymagania prawne? – audyt zgodności
  • Czy jesteśmy bezpieczni? – audyt bezpieczeństwa
  • Co poprawić przed wznowieniem polisy? – audyt ubezpieczeniowy
Wszystkie artykuły