FAQ — Kontrola i audyt

Audyty zgodności

Referencyjne odpowiedzi na pytania o rodzaje audytów IT, metodologię i dokumentację wymaganą przez polskie organy nadzoru.

Artykuły publikowane na tej stronie podsumowują publicznie dostępne informacje, badania branżowe i materiały edukacyjne.

Czym jest audyt zgodności w kontekście IT?

Audyt zgodności IT to systematyczna ocena systemów informatycznych, procesów i procedur organizacji w celu sprawdzenia, czy są one zgodne z obowiązującymi regulacjami prawnymi, normami branżowymi, politykami wewnętrznymi lub umownymi wymaganiami bezpieczeństwa. Audyt zakończony jest raportem z wynikami i rekomendacjami dotyczącymi obszarów wymagających poprawy.

Jakie są główne rodzaje audytów IT?

Wyróżnia się następujące rodzaje audytów IT: audyt bezpieczeństwa informacji (weryfikacja kontroli dostępu, zarządzania incydentami, szyfrowania), audyt zgodności z przepisami (RODO, ustawa o KSC, PCI-DSS), audyt systemów ERP i aplikacji krytycznych, audyt infrastruktury technicznej (sieci, serwerownie, chmura), audyt ciągłości działania (BCP/DRP) oraz audyt dostawców i łańcucha dostaw IT.

Kto przeprowadza audyty IT w Polsce?

Audyty IT przeprowadzają: wewnętrzne działy audytu lub działy IT (audyt wewnętrzny), zewnętrzne firmy audytorskie i consultingowe (audyt zewnętrzny), organy regulacyjne i nadzorcze (KNF, UODO, UKE) w ramach kontroli oraz jednostki certyfikujące akredytowane przez PCA w ramach certyfikacji norm. Wybór audytora zależy od celu audytu i obowiązujących regulacji sektorowych.

Jakie dokumenty są niezbędne przed audytem?

Przed audytem zgodności organizacja powinna przygotować: polityki bezpieczeństwa i procedury operacyjne, rejestr czynności przetwarzania (RODO), dokumentację ISMS (ISO 27001), rejestry incydentów i naruszeń, dokumentację konfiguracji systemów, wyniki poprzednich audytów i status realizacji zaleceń oraz kontrakty z dostawcami zawierające postanowienia dotyczące bezpieczeństwa.

Czym jest audyt penetracyjny i kiedy jest wymagany?

Test penetracyjny (pentest) to symulowany atak na systemy informatyczne przeprowadzany przez uprawniony zespół w celu identyfikacji podatności przed ich ewentualnym wykorzystaniem przez nieuprawnione podmioty. W Polsce testy penetracyjne są wymagane m.in. przez: Rekomendację D KNF (instytucje finansowe), ustawę o Krajowym Systemie Cyberbezpieczeństwa (operatorzy usług kluczowych) oraz wymagania PCI DSS (podmioty przetwarzające karty płatnicze).

Co to jest Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC)?

Ustawa o Krajowym Systemie Cyberbezpieczeństwa (Dz.U. 2018 poz. 1560, z późn. zm.) implementuje unijną dyrektywę NIS w polskim porządku prawnym. Nakłada obowiązki na operatorów usług kluczowych (m.in. energetyka, transport, bankowość, ochrona zdrowia) i dostawców usług cyfrowych (platformy e-commerce, wyszukiwarki, usługi chmurowe) w zakresie zarządzania incydentami i bezpieczeństwem sieci.

Jak przebiega typowy audyt zgodności IT?

Typowy audyt przebiega w pięciu fazach: 1) Planowanie — określenie zakresu, celów i metodyki; 2) Zbieranie dowodów — przegląd dokumentacji, wywiady z pracownikami, testy techniczne; 3) Analiza — ocena zebranych dowodów w odniesieniu do wymagań; 4) Raportowanie — sporządzenie raportu z wynikami, stwierdzeniami audytowymi i rekomendacjami; 5) Działania poaudytowe — plan usunięcia niezgodności i weryfikacja realizacji zaleceń.

Czym jest PCI DSS i kiedy ma zastosowanie?

PCI DSS (Payment Card Industry Data Security Standard) to zestaw wymagań bezpieczeństwa opracowany przez Payment Card Industry Security Standards Council, dotyczący podmiotów przetwarzających, przesyłających lub przechowujących dane kart płatniczych. W Polsce dotyczy sklepów internetowych, operatorów bramek płatniczych, banków i instytucji finansowych akceptujących karty Visa, Mastercard i innych organizacji płatniczych należących do PCI SSC.

Jak często należy przeprowadzać audyty zgodności?

Częstotliwość zależy od regulacji sektorowej: ISO 27001 wymaga corocznych audytów nadzoru; PCI DSS — corocznej oceny i kwartalnych skanów podatności; Rekomendacja D KNF — cyklicznych przeglądów bezpieczeństwa; RODO — brak precyzyjnie określonej częstotliwości, jednak organy nadzorcze oczekują regularnej weryfikacji zgodności. Niezależnie od wymogów, eksperci rekomendują audyt IT przynajmniej raz w roku dla wszystkich organizacji przetwarzających dane osobowe lub wrażliwe dane biznesowe.

Co to jest zarządzanie niezgodnościami po audycie?

Zarządzanie niezgodnościami (ang. finding management) to proces śledzenia i rozwiązywania problemów zidentyfikowanych podczas audytu. Obejmuje: klasyfikację niezgodności według priorytetu i ryzyka, przypisanie właścicieli do poszczególnych działań naprawczych, określenie terminów realizacji, bieżące monitorowanie postępów oraz weryfikację skuteczności podjętych środków zaradczych. Wyniki procesu dokumentowane są w rejestrze niezgodności.

Powiązane treści