Czym jest MAB

MAB to metodyka prowadzenia audytu bezpieczeństwa opracowana w 2007 roku i rozwijana do wersji 5.1. Opisuje process audytu jako ciąg logiczny - od określenia celu i zakresu, przez identyfikację wymagań i weryfikację stanu faktycznego, po ocenę skuteczności systemu i działania poaudytowe.

Filozofia MAB jest prosta: proces zarządzania bezpieczeństwem jest zawsze ten sam. Zmienia się nazewnictwo, akty prawne i specyfika domeny - nie logika. Dlatego MAB działa w dwóch wymiarach jednocześnie:

  • Domenowym - wszystkie fazy procesu dla jednej domeny bezpieczeństwa (np. pełny audyt RODO, pełny audyt PPOŻ)
  • Procesowym - jedna faza przekrojowo przez wszystkie domeny jednocześnie (np. identyfikacja wymagań, zarządzanie ryzykiem, zarządzanie ciągłością działania, zarządzanie incydentami)

MAB nie jest wydawana w strukturze HLS norm ISO - jej architektura odpowiada logice procesu audytowego, nie logice systemu zarządzania.

Domeny bezpieczeństwa

MAB obejmuje następujące domeny:

  • BHP - bezpieczeństwo i higiena pracy
  • PPOŻ - ochrona przeciwpożarowa
  • ATEX - strefy zagrożenia wybuchem
  • OFIZ - ochrona fizyczna
  • RODO - ochrona danych osobowych
  • INFO - bezpieczeństwo informacji
  • SROD - środowisko i substancje niebezpieczne
  • CYBER - cyberbezpieczeństwo
  • CER - odporność podmiotów krytycznych

Dla domen niestandardowych przewidziano arkusz "inne" - MAB można stosować wszędzie tam, gdzie istnieją wymagania prawne lub normalizacyjne podlegające weryfikacji.

Fazy audytu

F0

Inicjowanie

Określenie celu i zakresu audytu, identyfikacja stron, skład zespołu audytowego, harmonogram faz. Celem audytu jest ocena skuteczności systemu bezpieczeństwa - po ocenie zgodności z wymaganiami. Dokumentem wyjściowym F0 jest zlecenie audytu - precyzuje co jest przedmiotem audytu i na jakich warunkach jest realizowany.

FI

Analiza dokumentacji

Zrozumienie systemu który ktoś zaprojektował i wdrożył, zanim audytor wejdzie na teren. FI obejmuje gromadzenie i analizę dokumentacji według trzech stron audytu:

  • Strona III - akty prawne, normy i standardy branżowe mające zastosowanie do audytowanego podmiotu i domeny. Wymagania zewnętrzne, którym podmiot podlega niezależnie od swojej woli.
  • Strona II - wymagania kontrahentów zawarte w umowach i porozumieniach. Organizacja zobowiązała się je spełniać dobrowolnie, ale są prawnie wiążące.
  • Strona I - wymagania zawarte we własnych regulacjach wewnętrznych organizacji: politykach, procedurach, instrukcjach. Organizacja sama je ustanowiła i sama się do nich zobowiązała.

Niezgodności formalnoprawne mogą być identyfikowane już w fazie FI - bez czekania na wizję lokalną.

FII

Weryfikacja w terenie

Weryfikacja czy to, co zostało zapisane w dokumentach (FI), jest rzeczywiście realizowane. Wywiady, obserwacje bezpośrednie i testy ochrony prowadzone na miejscu u audytowanego. Każda obserwacja z FII zamienia się w jedną z dwóch encji:

  • Niezgodność - stan faktyczny odbiega od wymagań. Dokumentowana Protokołem Niezgodności (PN).
  • Potencjał doskonalenia (PD) - obszar działający zgodnie z wymaganiami, ale z możliwością poprawy skuteczności. Dokumentowany Protokołem Potencjału (PD).

Wynik FII odpowiada na pytanie: czy organizacja robi to, co sama postanowiła robić. Nie odpowiada jeszcze na pytanie czy to działa.

FIII

Wnioskowanie

Synteza ustaleń z FI i FII. Finalizacja protokołów niezgodności i potencjałów doskonalenia. Klasyfikacja niezgodności według poziomów krytyczności. Możliwa dopiero po zamknięciu FII - zmiana obserwacji na niezgodność lub potencjał wymaga pełnych dowodów.

FIV

Ocena skuteczności

Ocena czy wdrożony system bezpieczeństwa jest skuteczny i dostarcza zaplanowanych efektów - na podstawie dowodów zebranych w całym audycie. FIV to krok dalej niż FII: nie "czy organizacja robi to co powinna", ale "czy to co robi rzeczywiście chroni". System może być formalnie zgodny i jednocześnie nieskuteczny. Raport końcowy zawiera ustalenia, ocenę zgodności, niezgodności z dowodem, ocenę skuteczności i rekomendacje działań korygujących.

FV

Działania poaudytowe (opcjonalna)

Weryfikacja realizacji rekomendacji i działań korygujących po upływie uzgodnionego terminu. Faza opcjonalna - aktywowana na wniosek zlecającego lub gdy zakres audytu ją przewiduje.

Licencja

Wersja bazowa MAB jest dostępna na licencji Creative Commons BY - można używać metodyki bezpłatnie, dożywotnie, pod warunkiem oznaczenia autorstwa: Grzegorz Krzemiński, Fabryka Bezpieczeństwa PSA.

Licencja CC BY obejmuje wersję bazową - opis procesu i strukturę faz. Narzędzia operacyjne (druki, listy wymagań jednostkowych, check-listy domenowe) są dostępne w modelu subskrypcyjnym dla audytorów z potwierdzeniem kompetencji MAB.

Pobieranie

MAB v5.1 będzie dostępna do pobrania od września 2026.

Jeśli chcesz wiedzieć kiedy - zostaw maila. Wyślemy jeden mail w dniu publikacji, nic więcej.

Powiadom mnie o publikacji MAB

Jeden mail. W dniu kiedy MAB będzie do pobrania. Zero spamu.

Wyślij maila - chcę wiedzieć