SPECJALIZACJE

Audyt i zgodność

Systematyczne audyty zgodności, oceny bezpieczeństwa i ewaluacje dojrzałości w ramach RODO, ISO 27001, NIS 2, SOC 2 i AI Act dla organizacji w branżach regulowanych.

Sekcja 01 · Kompetencje audytowe

Co odróżnia audyt bezpieczeństwa IT od opinii

Ustalenie ma znaczenie wyłącznie w odniesieniu do określonych kryteriów. Zanim zbierzemy dowody, audyt musi ustalić, względem czego mierzy — przepisu, normy, umowy albo udokumentowanego wymagania wewnętrznego — oraz co mieści się w granicach badania. Oceny pomijające ten krok dają obserwacje, których nie da się ani podważyć, ani wykorzystać, ponieważ nikt wcześniej nie uzgodnił, jak wygląda stan pożądany.

ISO 19011:2018 ustanawia siedem zasad audytowania systemów zarządzania, a dwie z nich wykonują większość pracy. Podejście oparte na dowodach oznacza, że wniosek musi dać się wywieść z czegoś weryfikowalnego — zapisu, konfiguracji, obserwacji, wyniku testu — a nie z zapewnienia złożonego na spotkaniu. Rzetelna prezentacja oznacza, że raport opisuje stan faktyczny wraz z przeszkodami, rozbieżnościami stanowisk i tym, do czego audyt nie zdołał dotrzeć.

Norma rozróżnia również trzy typy audytu, a rozróżnienie ma wymiar zarówno techniczny, jak i handlowy. Audyty pierwszej strony są wewnętrzne, prowadzone przez organizację lub na jej rzecz. Audyty drugiej strony dotyczą dostawców albo prowadzą je klienci. Audyty trzeciej strony przeprowadza niezależna jednostka na potrzeby certyfikacji. Up Secure działa w dwóch pierwszych kategoriach: audyt wewnętrzny w imieniu klienta i audyty jego dostawców. Certyfikacja pozostaje po stronie akredytowanej jednostki.

Ten rozdział nie jest kwestią preferencji. Zgodnie z pkt 5.2.7 normy ISO/IEC 17021-1 jednostka certyfikująca nie może certyfikować systemu zarządzania, w którym świadczyła doradztwo, przez co najmniej dwa lata od zakończenia tego doradztwa. Wybór podmiotu przygotowującego i podmiotu certyfikującego jest więc decyzją o kolejności, którą warto podjąć wcześnie, ponieważ błąd może opóźnić certyfikat o dwa lata.

7
Zasad audytowania w ISO 19011:2018
3
Typy audytu: pierwszej, drugiej i trzeciej strony
2 lata
Rozdział doradztwa od certyfikacji
6
Zestawów kryteriów, względem których audytujemy
Kryteria
Podstawa każdego ustalenia
Co wylicza norma audytowa

Metoda i niezależność wynikają z opublikowanych wytycznych audytowych, a nie z wewnętrznego stylu pracy. Każde pole odpowiada jednej pozycji; wskaż grupę, aby zobaczyć jej zawartość. Liczby oznaczają pełne opublikowane zestawy.

ISO 19011:2018, rozdział 4

7 z 22
  • Uczciwość
  • Rzetelna prezentacja
  • Należyta staranność zawodowa
  • Poufność
  • Niezależność
  • Podejście oparte na dowodach
  • Podejście oparte na ryzyku
Sekcja 02 · Przesłanki oceny

Dlaczego zamawia się niezależną ocenę

Audyt kupuje się zwykle dlatego, że ktoś z zewnątrz nie przyjmuje deklaracji organizacji. Klient przysyła ankietę bezpieczeństwa, na którą nie da się odpowiedzieć z pamięci, jednostka certyfikująca wyznaczyła termin audytu Etapu 2, organ nadzorczy rozpoczął korespondencję albo zarząd zapytał, czy zabezpieczenia zatwierdzone dwa lata temu nadal istnieją. W każdym z tych przypadków wartość tkwi w ścieżce dowodowej, a nie we wniosku, ponieważ to wniosek zostanie przez kogoś innego zweryfikowany ponownie.

  1. 01 Zewnętrzne wymagania dowodowe Klient, audytor lub organ nadzoru oczekuje dowodów, których same deklaracje wewnętrzne nie zastąpią. Siła 5 z 5
  2. 02 Gotowość do certyfikacji Analiza luk przed Etapem 1 kosztuje mniej niż niezgodność stwierdzona podczas Etapu 2. Siła 4 z 5
  3. 03 Rozejście się dokumentacji z rzeczywistością Polityki opisują system, który został wymieniony, a pokaże to dopiero próbkowanie zapisów. Siła 4 z 5
  4. 04 Priorytetyzacja działań naprawczych Uporządkowane ustalenia oddzielają luki fundamentalne od usprawnień, które mogą poczekać. Siła 3 z 5
  5. 05 Weryfikacja dostawcy Audyt drugiej strony sprawdza deklaracje dostawcy tam, gdzie wypełniona ankieta nie wystarcza. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Organizacje przygotowujące się do certyfikacji

Audyt gotowości ujawnia niezgodności, gdy ich usunięcie jest jeszcze tanie, i zachowuje rozdział między podmiotem przygotowującym a akredytowaną jednostką certyfikującą.

Podmioty audytujące swoich dostawców

Audyty drugiej strony nadają treść obowiązkom dotyczącym łańcucha dostaw z art. 21 ust. 2 lit. d dyrektywy NIS 2 i art. 28 RODO, gdzie odesłana ankieta niewiele dowodzi.

Zespoły bez funkcji audytu wewnętrznego

Rozdział 9.2 normy ISO 27001 oraz ISO 42001 wymagają audytu wewnętrznego przed certyfikacją, a nie mogą go przeprowadzić osoby, które zbudowały zabezpieczenia.

Sekcja 03 · Jak pomaga Up Secure

Gdzie otrzymasz wsparcie

Obszary, w których pracujemy, i ich umiejscowienie w procesie audytu. Działania naprawcze pozostają decyzją kierownictwa i są wspierane odrębnie, aby podmiot oceniający zabezpieczenie nie był jednocześnie podmiotem, który je zaprojektował. Usługi realizujące poszczególne obszary wymieniono poniżej.

Obszary wsparcia w procesie audytu
Wsparcie audytowe według etapu procesu
Obszar wsparcia ZakresDowodyWalidacjaRaportDziałania poaudytowe
Planowanie
Kryteria, granice i plan próbkowania Objęte w fazie Zakres Poza zakresem w fazie Dowody Poza zakresem w fazie Walidacja Poza zakresem w fazie Raport Poza zakresem w fazie Działania poaudytowe
Mapa interesariuszy i wniosek o dowody Objęte w fazie Zakres Objęte w fazie Dowody Poza zakresem w fazie Walidacja Poza zakresem w fazie Raport Poza zakresem w fazie Działania poaudytowe
Audyt zgodności
Audyt zgodności z RODO Objęte w fazie Zakres Objęte w fazie Dowody Objęte w fazie Walidacja Objęte w fazie Raport Poza zakresem w fazie Działania poaudytowe
Analiza luk względem ISO 27001 i NIS 2 Objęte w fazie Zakres Objęte w fazie Dowody Objęte w fazie Walidacja Objęte w fazie Raport Poza zakresem w fazie Działania poaudytowe
Przegląd nadzoru nad AI i ISO 42001 Objęte w fazie Zakres Objęte w fazie Dowody Objęte w fazie Walidacja Objęte w fazie Raport Poza zakresem w fazie Działania poaudytowe
Walidacja techniczna
Testy penetracyjne Poza zakresem w fazie Zakres Objęte w fazie Dowody Objęte w fazie Walidacja Objęte w fazie Raport Poza zakresem w fazie Działania poaudytowe
Przegląd kodu źródłowego Poza zakresem w fazie Zakres Objęte w fazie Dowody Objęte w fazie Walidacja Objęte w fazie Raport Poza zakresem w fazie Działania poaudytowe
Audyt bezpiecznego SDLC i architektury Poza zakresem w fazie Zakres Objęte w fazie Dowody Objęte w fazie Walidacja Objęte w fazie Raport Poza zakresem w fazie Działania poaudytowe
Dojrzałość
Audyt dojrzałości prywatności i bezpieczeństwa Objęte w fazie Zakres Objęte w fazie Dowody Objęte w fazie Walidacja Objęte w fazie Raport Poza zakresem w fazie Działania poaudytowe
Raport i działania poaudytowe
Ustalenia, priorytety i ponowna weryfikacja dowodów Poza zakresem w fazie Zakres Poza zakresem w fazie Dowody Poza zakresem w fazie Walidacja Objęte w fazie Raport Objęte w fazie Działania poaudytowe
Sekcja 04 · Powiązane usługi

Usługi audytowe i oceny według obszaru

Poniższy katalog grupuje dostępne usługi audytowe i oceny według obszaru, zachowując rozdział między pracami regulacyjnymi, technicznymi i dotyczącymi dojrzałości. Rozróżnienie ma znaczenie przy ustalaniu zakresu, ponieważ audyt zgodności i test penetracyjny odpowiadają na inne pytania, a zakres łączący je zwykle nie odpowiada dobrze na żadne.

Ochrona danych osobowych (RODO)

Jeśli Twoja organizacja przetwarza dane osobowe, obowiązki RODO obejmują każdy dział. Pomagamy zamknąć luki w zgodności poprzez audyty, outsourcing IOD, inżynierię prywatności oraz dedykowane szkolenia regulacyjne dla pracowników i kadry zarządzającej.

Audyt ochrony danych RODO

Audyt RODO obejmujący art. 5–35: macierz luk, ocena RoPA, analiza łańcucha DPA i plan naprawczy.

RODO
Dowiedz się więcej

Audyt poziomu dojrzałości w zakresie RODO

Ocena dojrzałości RODO w kluczowych obszarach: zarządzanie, RoPA, prawa podmiotów, nadzór i gotowość do DPIA.

RODO
Dowiedz się więcej

Audyt poziomu dojrzałości ochrony prywatności

Punktowa ocena dojrzałości prywatności: zarządzanie danymi, prawa podmiotów, gotowość do DPIA i nadzór nad dostawcami.

RODO
Dowiedz się więcej

Audyt procesów i systemów AI z perspektywy ochrony danych osobowych

Audyt systemów AI: ochrona danych, ryzyka etyczne, ocena stronniczości i luki zgodności RODO/AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Cyberbezpieczeństwo dla biznesu

Twoje aplikacje i infrastruktura są narażone na zagrożenia, które ewoluują szybciej niż większość zespołów jest w stanie reagować. Wzmacniamy Twoją pozycję bezpieczeństwa poprzez testy penetracyjne, przeglądy kodu, audyty SDLC oraz szkolenia z cyberbezpieczeństwa dla zespołów inżynieryjnych w ramach NIS 2, ISO 27001 i SOC 2.

Bezpieczny przegląd kodu źródłowego

Analiza SAST i ekspercki przegląd kodu Python/Django — wyniki zmapowane do OWASP Top 10 i CWE.

Dyrektywa NIS 2ISO 27001
Dowiedz się więcej

Audyt bezpiecznego cyklu wytwarzania oprogramowania (SDLC)

Audyt bezpieczeństwa SDLC wg OWASP SAMM, NIST SSDF, ISO 27001 i SOC 2 — ze specjalizacją Python/Django.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Audyt poziomu dojrzałości dla bezpieczeństwa

Karta wyników dojrzałości bezpieczeństwa wg ISO 27001, NIS 2 i NIST CSF z planem działań naprawczych.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Testy penetracyjne aplikacji webowych

Testy penetracyjne aplikacji webowych wg OWASP — raport podatności z oceną krytyczności i wytycznymi naprawczymi.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Usługi Zgodności SOC 2

Usługi zgodności SOC 2 — ocena gotowości, projektowanie kontroli, zbieranie dowodów i wsparcie audytu Type I/II.

SOC 2
Dowiedz się więcej

Inżynieria oprogramowania

Rozwój oprogramowania wspomagany AI przyspiesza dostarczanie, ale wprowadza nowe wektory ataków w całym SDLC. Pomagamy zespołom zabezpieczyć przepływy pracy wspomagane AI poprzez przeglądy architektury, modelowanie zagrożeń, praktyki bezpiecznego kodowania, audyty bezpieczeństwa SDLC oraz praktyczne szkolenia.

Bezpieczny przegląd kodu źródłowego

Analiza SAST i ekspercki przegląd kodu Python/Django — wyniki zmapowane do OWASP Top 10 i CWE.

Dyrektywa NIS 2ISO 27001
Dowiedz się więcej

Audyt ochrony danych RODO

Audyt RODO obejmujący art. 5–35: macierz luk, ocena RoPA, analiza łańcucha DPA i plan naprawczy.

RODO
Dowiedz się więcej

Audyt bezpiecznego cyklu wytwarzania oprogramowania (SDLC)

Audyt bezpieczeństwa SDLC wg OWASP SAMM, NIST SSDF, ISO 27001 i SOC 2 — ze specjalizacją Python/Django.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Testy penetracyjne aplikacji webowych

Testy penetracyjne aplikacji webowych wg OWASP — raport podatności z oceną krytyczności i wytycznymi naprawczymi.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Zarządzanie AI i zgodność z regulacjami

Organizacje wdrażające AI w celu zwiększenia produktywności muszą zapewnić bezpieczne, uczciwe i zgodne z przepisami wykorzystanie. Oferujemy doradztwo w zakresie EU AI Act i ISO 42001, klasyfikację ryzyka, oceny zgodności, wdrożenie ładu AI oraz szkolenia z zgodności AI.

Audyt procesów i systemów AI z perspektywy ochrony danych osobowych

Audyt systemów AI: ochrona danych, ryzyka etyczne, ocena stronniczości i luki zgodności RODO/AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Audyt zgodności z AI Act

Audyt zgodności z AI Act — klasyfikacja ryzyka, analiza luk i ocena zgodności systemów AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Audyt dojrzałości AI Act

Ocena dojrzałości w zakresie AI Act — gotowość ładu, kompletność dokumentacji i dojrzałość procesów AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Ocena systemów AI wysokiego ryzyka

Ocena systemów AI wysokiego ryzyka — klasyfikacja, FRIA i dokumentacja zgodności wg AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej
Zacznij rozmowę

Zakres audytu ustalamy wraz z kryteriami, zanim zaczniemy zbierać dowody.

Pierwsza rozmowa ustala, względem czego audyt mierzy i co mieści się w jego granicach. To właśnie czyni ustalenie możliwym do podważenia, wykorzystania i przydatnym dla jednostki certyfikującej lub klienta, który przeczyta raport jako następny — i to odróżnia audyt od opinii.

Dlaczego Up Secure
Niezależność z założenia Prowadzimy audyty pierwszej i drugiej strony. Certyfikacja pozostaje przy akredytowanej jednostce, czego wymaga pkt 5.2.7 normy ISO/IEC 17021-1.
Dowody zgodnie z ISO 19011 Każdy wniosek daje się wywieść z zapisu, konfiguracji, obserwacji albo wyniku testu, a nie z zapewnienia złożonego na spotkaniu.
Ograniczenia wskazane wprost Raport podaje, czego nie zbadano i dlaczego, ponieważ doświadczony audytor w pierwszej kolejności szuka granicy badania.
Sekcja 05 · Najczęstsze pytania

Pytania zadawane przed ustaleniem zakresu audytu

Nie, i nie może tego zrobić żadna firma doradcza. Certyfikat ISO wydaje wyłącznie jednostka certyfikująca akredytowana dla danej normy, a raporty SOC 2 wyłącznie uprawniona firma audytorska. Pkt 5.2.7 normy ISO/IEC 17021-1 idzie dalej: jednostka certyfikująca nie może certyfikować systemu zarządzania, w którym świadczyła doradztwo, przez co najmniej dwa kolejne lata. Zapewniamy prace przygotowawcze, audyt wewnętrzny i audyty dostawców — świadomie po drugiej stronie tej granicy.

Audyt zgodności mierzy dowody względem stałych kryteriów zewnętrznych i rozstrzyga, czy wymagania są spełnione. Ocena dojrzałości bada, jak spójnie i powtarzalnie działa dana zdolność w wymiarze ludzi, procesów, technologii i nadzoru, i wskazuje jej miejsce na skali. Zakres może obejmować oba badania, ale wnioski muszą pozostać rozdzielone: organizacja może być w pełni zgodna i jednocześnie niedojrzała operacyjnie albo odwrotnie.

Wynikają one z kryteriów. Zwykle są to polityki i procedury, zapisy potwierdzające ich stosowanie, konfiguracja systemów, zgłoszenia i rejestry zmian, dzienniki zdarzeń, umowy, decyzje dotyczące ryzyka wraz z zatwierdzeniami, a także wywiady i prezentacje. W zakresach technicznych dochodzą wyniki testów. Wniosek o dowody przekazujemy przed rozpoczęciem zbierania, aby braki w dostępności były znane, a nie odkrywane w trakcie audytu i mylone z wadą zabezpieczeń.

Tak i dla wielu organizacji jest to rozwiązanie praktyczne. Rozdział 9.2 normy ISO 27001 oraz odpowiadające mu wymaganie ISO 42001 nakazują audyty wewnętrzne w zaplanowanych odstępach, prowadzone przez audytorów obiektywnych i bezstronnych wobec badanego obszaru. W małym zespole nikt wewnątrz nie spełnia tego warunku, ponieważ osoby mogące zaudytować zabezpieczenia to te same osoby, które je zbudowały.

Zakres i kryteria, sposób zbierania dowodów wraz z próbkowaniem, ustalenia oddzielone od wniosków, ograniczenia prac oraz powiązanie każdego istotnego ustalenia z ryzykiem i praktyczną rekomendacją. Powinien też odnotować, czego nie udało się zbadać i dlaczego. Raport pomijający własne ograniczenia jest mniej użyteczny dla jednostki certyfikującej, ponieważ doświadczony audytor w pierwszej kolejności szuka granicy tego, co faktycznie zbadano.

Tak. Działania poaudytowe stanowią szósty etap procesu audytu według ISO 19011 i mogą obejmować doprecyzowanie ustalenia, doradztwo przy projektowaniu działań naprawczych albo ponowne badanie uzgodnionych dowodów. Zakres tych prac powinien wskazywać, o który wariant chodzi — doradztwo, ograniczoną weryfikację czy nowy audyt — ponieważ mają one różną wagę dla klienta i jednostki certyfikującej.