Audyt bezpieczeństwa IT dla firm

Prowadzę audyty bezpieczeństwa IT dla firm — identyfikuję realne luki, oceniam ryzyko i ustalam priorytety wraz z planem działań naprawczych. Zakres obejmuje infrastrukturę, aplikacje, dostępy i procedury. Wyniki audytu przedstawiam w formie konkretnych ustaleń, oceny ryzyka, priorytetów i rekomendowanych działań.

Na start projektu

  1. 1Kick-off i zebranie kontekstu biznesowego oraz mapy systemów
  2. 2Przegląd techniczny, konfiguracji, logów i uprawnień
  3. 3Wywiady z osobami odpowiedzialnymi za IT i procesy
  4. 4Ocena ryzyka i priorytetyzacja rekomendacji

Projekt i wdrożenie prowadzę bezpośrednio — z kontaktem na etapie analizy, realizacji i dalszego rozwoju.

Dla kogo

  • Firmy, które rosną i infrastruktura „urośła ad hoc” bez dokumentacji
  • Organizacje przed certyfikacją, due diligence lub audytem klienta
  • Zespoły po incydencie — potrzebują planu naprawczego i priorytetów
  • MŚP bez dedykowanego CISO, które chcą wiedzieć „gdzie jesteśmy”
  • Podmioty KSC przygotowujące się do obowiązkowego lub nakazanego audytu

Problemy, które rozwiązuję

  • Nikt w firmie nie ma pełnego obrazu, co jest wystawione na internet
  • Backupy są, ale nikt nie testował odtwarzania
  • Pracownicy mają zbyt szerokie uprawnienia, brak procedur offboardingu
  • Klient lub regulator pyta o RODO/bezpieczeństwo — brak dokumentacji

Zakres usługi

Sieć i infrastruktura — analiza bezpieczeństwa sieci, segmentacji, firewalli, serwerów, chmury i dostępów
Aplikacje i API: przegląd architektury, auth, logowanie, backupy
Polityki i procedury: hasła, onboarding/offboarding, reagowanie na incydenty
Zgodność: RODO, wymagania branżowe, rekomendacje ISO 27001 / NIS2 / KSC
Opcjonalnie: testy penetracyjne wybranych systemów

Rodzaje audytu — czego potrzebujesz?

  • Audyt ogólny IT — infrastruktura, dostępy, backupy, polityki i procesy w całej organizacji.
  • Audyt aplikacji webowej / API — osobny zakres techniczny: architektura, auth, logika biznesowa i typowe wektory ataku (OWASP); nie zastępuje pentestu.
  • Audyt IT/OT — gdy łączysz biuro z produkcją, maszynami lub systemami przemysłowymi.
  • Audyt wymagany KSC — dla podmiotów kluczowych (cykl co 3 lata) lub na nakaz organu; zakres zgodny z ustawą i planem SZBI.

Jak wygląda współpraca

  1. Kick-off i zebranie kontekstu biznesowego oraz mapy systemów
  2. Przegląd techniczny, konfiguracji, logów i uprawnień
  3. Wywiady z osobami odpowiedzialnymi za IT i procesy
  4. Ocena ryzyka i priorytetyzacja rekomendacji
  5. Raport z planem działań naprawczych i harmonogramem

Co otrzymujesz

  • Raport audytowy z oceną stanu bezpieczeństwa
  • Lista ustaleń z priorytetami i szacunkiem wysiłku
  • Każde ustalenie w ujednoliconym formacie: obszar/zasób, opis, ryzyko/wpływ, priorytet, rekomendacja i sugerowany kolejny krok
  • Rekomendacje quick wins i długoterminowe
  • Materiał do rozmów z zarządem, IT i ewentualnym audytorem zewnętrznym

FAQ

Czym audyt IT różni się od pentestu?

Audyt obejmuje całość: technologię, procesy i zgodność. Pentest symuluje atak na wybrane systemy. Audyt daje mapę ryzyk; pentest weryfikuje, czy da się je wykorzystać.

Jak długo trwa audyt bezpieczeństwa IT?

Dla MŚP zwykle 2–4 tygodnie, zależnie od liczby systemów, lokalizacji i dostępności dokumentacji.

Czy audyt jest wymagany przez RODO?

RODO wymaga odpowiednich środków technicznych i organizacyjnych oraz możliwości wykazania ich skuteczności. Nie nakazuje jednak okresowego audytu IT pod konkretną nazwą — niezależna ocena (audyt, przegląd, test) bywa jednak praktycznym sposobem weryfikacji i dokumentacji due diligence.

Czy muszę mieć już wdrożone ISO 27001?

Nie. Audyt może być pierwszym krokiem przed certyfikacją albo samodzielną oceną bez formalnego ISO.

Co jeśli znajdziecie krytyczne luki?

Krytyczne ustalenia omawiamy priorytetowo już w trakcie audytu, żebyś mógł szybko ograniczyć ryzyko, nie czekając na finalny raport.

Czy pomagacie we wdrożeniu rekomendacji?

Tak — mogę wdrożyć poprawki, skonfigurować monitoring, backupy lub przeprowadzić pentest po naprawach.

Praktyczne materiały

Powiązane usługi i artykuły

Gotowy, żeby omówić zakres?

Napisz krótko o celu, odbiorcach i materiale, który już masz. Odpowiem z propozycją kolejnego kroku.