Czym jest MAB
MAB to metodyka prowadzenia audytu bezpieczeństwa opracowana w 2007 roku i rozwijana do wersji 5.1. Opisuje process audytu jako ciąg logiczny - od określenia celu i zakresu, przez identyfikację wymagań i weryfikację stanu faktycznego, po ocenę skuteczności systemu i działania poaudytowe.
Filozofia MAB jest prosta: proces zarządzania bezpieczeństwem jest zawsze ten sam. Zmienia się nazewnictwo, akty prawne i specyfika domeny - nie logika. Dlatego MAB działa w dwóch wymiarach jednocześnie:
- Domenowym - wszystkie fazy procesu dla jednej domeny bezpieczeństwa (np. pełny audyt RODO, pełny audyt PPOŻ)
- Procesowym - jedna faza przekrojowo przez wszystkie domeny jednocześnie (np. identyfikacja wymagań, zarządzanie ryzykiem, zarządzanie ciągłością działania, zarządzanie incydentami)
MAB nie jest wydawana w strukturze HLS norm ISO - jej architektura odpowiada logice procesu audytowego, nie logice systemu zarządzania.
Domeny bezpieczeństwa
MAB obejmuje następujące domeny:
- BHP - bezpieczeństwo i higiena pracy
- PPOŻ - ochrona przeciwpożarowa
- ATEX - strefy zagrożenia wybuchem
- OFIZ - ochrona fizyczna
- RODO - ochrona danych osobowych
- INFO - bezpieczeństwo informacji
- SROD - środowisko i substancje niebezpieczne
- CYBER - cyberbezpieczeństwo
- CER - odporność podmiotów krytycznych
Dla domen niestandardowych przewidziano arkusz "inne" - MAB można stosować wszędzie tam, gdzie istnieją wymagania prawne lub normalizacyjne podlegające weryfikacji.
Fazy audytu
Inicjowanie
Określenie celu i zakresu audytu, identyfikacja stron, skład zespołu audytowego, harmonogram faz. Celem audytu jest ocena skuteczności systemu bezpieczeństwa - po ocenie zgodności z wymaganiami. Dokumentem wyjściowym F0 jest zlecenie audytu - precyzuje co jest przedmiotem audytu i na jakich warunkach jest realizowany.
Analiza dokumentacji
Zrozumienie systemu który ktoś zaprojektował i wdrożył, zanim audytor wejdzie na teren. FI obejmuje gromadzenie i analizę dokumentacji według trzech stron audytu:
- Strona III - akty prawne, normy i standardy branżowe mające zastosowanie do audytowanego podmiotu i domeny. Wymagania zewnętrzne, którym podmiot podlega niezależnie od swojej woli.
- Strona II - wymagania kontrahentów zawarte w umowach i porozumieniach. Organizacja zobowiązała się je spełniać dobrowolnie, ale są prawnie wiążące.
- Strona I - wymagania zawarte we własnych regulacjach wewnętrznych organizacji: politykach, procedurach, instrukcjach. Organizacja sama je ustanowiła i sama się do nich zobowiązała.
Niezgodności formalnoprawne mogą być identyfikowane już w fazie FI - bez czekania na wizję lokalną.
Weryfikacja w terenie
Weryfikacja czy to, co zostało zapisane w dokumentach (FI), jest rzeczywiście realizowane. Wywiady, obserwacje bezpośrednie i testy ochrony prowadzone na miejscu u audytowanego. Każda obserwacja z FII zamienia się w jedną z dwóch encji:
- Niezgodność - stan faktyczny odbiega od wymagań. Dokumentowana Protokołem Niezgodności (PN).
- Potencjał doskonalenia (PD) - obszar działający zgodnie z wymaganiami, ale z możliwością poprawy skuteczności. Dokumentowany Protokołem Potencjału (PD).
Wynik FII odpowiada na pytanie: czy organizacja robi to, co sama postanowiła robić. Nie odpowiada jeszcze na pytanie czy to działa.
Wnioskowanie
Synteza ustaleń z FI i FII. Finalizacja protokołów niezgodności i potencjałów doskonalenia. Klasyfikacja niezgodności według poziomów krytyczności. Możliwa dopiero po zamknięciu FII - zmiana obserwacji na niezgodność lub potencjał wymaga pełnych dowodów.
Ocena skuteczności
Ocena czy wdrożony system bezpieczeństwa jest skuteczny i dostarcza zaplanowanych efektów - na podstawie dowodów zebranych w całym audycie. FIV to krok dalej niż FII: nie "czy organizacja robi to co powinna", ale "czy to co robi rzeczywiście chroni". System może być formalnie zgodny i jednocześnie nieskuteczny. Raport końcowy zawiera ustalenia, ocenę zgodności, niezgodności z dowodem, ocenę skuteczności i rekomendacje działań korygujących.
Działania poaudytowe (opcjonalna)
Weryfikacja realizacji rekomendacji i działań korygujących po upływie uzgodnionego terminu. Faza opcjonalna - aktywowana na wniosek zlecającego lub gdy zakres audytu ją przewiduje.
Licencja
Wersja bazowa MAB jest dostępna na licencji Creative Commons BY - można używać metodyki bezpłatnie, dożywotnie, pod warunkiem oznaczenia autorstwa: Grzegorz Krzemiński, Fabryka Bezpieczeństwa PSA.
Licencja CC BY obejmuje wersję bazową - opis procesu i strukturę faz. Narzędzia operacyjne (druki, listy wymagań jednostkowych, check-listy domenowe) są dostępne w modelu subskrypcyjnym dla audytorów z potwierdzeniem kompetencji MAB.
Pobieranie
MAB v5.1 będzie dostępna do pobrania od września 2026.
Jeśli chcesz wiedzieć kiedy - zostaw maila. Wyślemy jeden mail w dniu publikacji, nic więcej.
Powiadom mnie o publikacji MAB
Jeden mail. W dniu kiedy MAB będzie do pobrania. Zero spamu.
Wyślij maila - chcę wiedzieć