Audyt bezpieczeństwa IT odpowiada na pytanie, którego większość firm sobie nie zadaje, dopóki nie jest za późno: co dokładnie musiałoby się wydarzyć, żeby ta firma stanęła — i jak łatwo do tego doprowadzić. Sprawdzamy sieć, serwery, stacje robocze, dostęp zdalny i kopie zapasowe, a wynik przekazujemy w formie raportu z listą działań uszeregowaną według ryzyka.
Co sprawdzamy
Sieć i dostęp z zewnątrz
- Co z Twojej sieci jest widoczne z internetu i czy rzeczywiście musi być.
- Konfiguracja zapory, reguły przekierowań portów, wystawione pulpity zdalne.
- Segmentacja na sieci VLAN — czy komputer gościa może dosięgnąć serwera z danymi.
- Zabezpieczenia sieci bezprzewodowej i sposób uwierzytelniania użytkowników.
- Konfiguracja dostępu zdalnego i zakres uprawnień po zalogowaniu.
Tożsamość i uprawnienia
- Konta w domenie Active Directory i w Microsoft 365 — w tym konta byłych pracowników, które nadal działają.
- Uprawnienia administracyjne: kto je ma i czy potrzebuje.
- Uwierzytelnianie wieloskładnikowe — gdzie działa, a gdzie zostało pominięte.
- Polityki haseł i konta współdzielone.
Serwery i stacje robocze
- Systemy bez wsparcia producenta i bez poprawek bezpieczeństwa.
- Stan ochrony antywirusowej i klasy XDR na wszystkich urządzeniach.
- Szyfrowanie dysków w komputerach przenośnych.
- Oprogramowanie zainstalowane poza kontrolą działu IT.
Kopie zapasowe i ciągłość działania
- Czy kopie w ogóle się wykonują i czy ktoś to sprawdza.
- Czy da się je skasować lub zaszyfrować z poziomu przejętego konta administratora.
- Test odtworzenia z pomiarem realnego czasu powrotu do pracy — patrz systemy kopii zapasowych.
Jak przebiega audyt
- Ustalenie zakresu. Określamy, co badamy i czego nie ruszamy — audyt nie może zakłócić pracy firmy.
- Inwentaryzacja. Spis urządzeń, systemów, kont i połączeń. W wielu firmach sam ten etap ujawnia rzeczy, o których nikt już nie pamiętał.
- Testy techniczne. Skanowanie podatności, weryfikacja konfiguracji, próba dostępu do zasobów bez uprawnień.
- Analiza. Ocena, które ustalenia są realnym ryzykiem dla tej konkretnej firmy, a które mają znaczenie wyłącznie teoretyczne.
- Raport i omówienie. Dokument napisany tak, żeby zrozumiał go również zarząd, plus rozmowa, na której odpowiadamy na pytania.
Co dostajesz
- Raport z listą ustaleń uszeregowaną według ryzyka, a nie według kolejności testów.
- Konkretne zalecenia — co zrobić, w jakiej kolejności i jakim kosztem.
- Rozdzielenie „naprawić dziś” od „zaplanować na później”. Część zaleceń to zmiany konfiguracji do wykonania od ręki i bez kosztów.
- Materiał dla zarządu — podsumowanie w języku ryzyka biznesowego, przydatne przy decyzji o budżecie.
- Punkt odniesienia do kolejnego audytu, pozwalający zmierzyć postęp.
Zgodność z wymaganiami
Audyt prowadzimy w oparciu o dobre praktyki normy ISO/IEC 27001 i wymagania RODO w zakresie bezpieczeństwa przetwarzania danych osobowych. Raport bywa wykorzystywany jako dowód dochowania należytej staranności — przy kontroli, przy zawieraniu umów z kontrahentami wymagającymi określonego poziomu zabezpieczeń oraz przy ubieganiu się o ubezpieczenie od ryzyk cybernetycznych.
Kiedy warto go przeprowadzić
- Przed podjęciem decyzji o inwestycji w bezpieczeństwo — żeby wydać pieniądze tam, gdzie realnie zmniejszą ryzyko.
- Po zmianie firmy obsługującej IT lub po odejściu administratora.
- Gdy kontrahent lub ubezpieczyciel wymaga potwierdzenia poziomu zabezpieczeń.
- Po incydencie — nawet takim, który udało się opanować.
- Cyklicznie, raz do roku, jako element normalnego zarządzania ryzykiem.
Najczęstsze pytania
Czy audyt zakłóci pracę firmy?
Nie. Zakres testów ustalamy wcześniej, a działania mogące wpłynąć na dostępność systemów wykonujemy poza godzinami pracy albo pomijamy, jeśli ryzyko przewyższa wartość informacji.
Czy po audycie muszę zlecić Wam wdrożenie zaleceń?
Nie. Raport jest samodzielnym opracowaniem i może go zrealizować dowolny wykonawca lub Twój własny zespół. Jeżeli zdecydujesz się na naszą pomoc, wdrażamy zalecenia w ramach outsourcingu IT lub jako osobny projekt.
Ile trwa audyt?
Dla firmy do 50 stanowisk zwykle 3–5 dni roboczych łącznie z przygotowaniem raportu. Największą część czasu zajmuje analiza, nie same testy.
Sprawdź, gdzie naprawdę jesteś narażony
Ustalimy zakres audytu i przedstawimy wycenę — bez zobowiązań co do dalszych prac.

