Wiele firm oferuje przedsiębiorcom „audyt IT”, choć w rzeczywistości wykonuje jedynie inwentaryzację środowiska. Problemem może być także audyt oparty wyłącznie na ankiecie,
brak dowodów potwierdzających ustalenia czy rekomendowanie przez audytora konkretnego produktu, który później sam wdraża. – Dobry audyt powinien odpowiadać na pytanie, co jest nie tak, jakie jest ryzyko i co należy z tym zrobić – mówi Marek Nadstawny, ekspert IT.
Cyberbezpieczeństwo nie jest już wyłącznie problemem dużych przedsiębiorstw.
Nawet niewielka firma korzystająca z poczty elektronicznej, bankowości internetowej,
usług chmurowych czy kilku komputerów posiada środowisko, które może wymagać sprawdzenia. Pierwszym krokiem powinno być ustalenie, czym firma właściwie dysponuje i gdzie znajdują się potencjalne luki. Raczej mało kto już dzisiaj jest całkowicie odcięty cyfrowo. Tak naprawdę wszyscy powinni myśleć o bezpieczeństwie. Nie chcę nikogo straszyć, ale rzeczywiście jesteśmy wszyscy narażeni i trzeba sobie z tego zdać sprawę – mówi Marek Nadstawny, szef Kompanii Informatycznej.
Audyt czy tylko ankieta?
Zdaniem eksperta przedsiębiorcy powinni przede wszystkim sprawdzić, co dokładnie kryje się pod nazwą „audyt”. Sama lista systemów i odpowiedzi pracowników na pytania nie pozwalają jeszcze rzetelnie ocenić bezpieczeństwa organizacji. Wiele firm mówi audyt, a tak naprawdę ma na myśli inwentaryzację środowiska. To nie jest to samo. Prawdziwy audyt powinien się do czegoś odwoływać – do normy, zaleceń, dokumentu albo wcześniejszego audytu – podkreśla ekspert.
Audyt powinien mieć również jasno określony cel. Może nim być np. sprawdzenie zgodności infrastruktury z określoną polityką bezpieczeństwa, normą albo identyfikacja konkretnych problemów. To nie może być tak, że mamy ogólnie „audyt informatyczny” i nie wiadomo, co ten audyt sprawdza. Jakiś cel musi być – zaznacza Marek Nadstawny.
Pięć sygnałów ostrzegawczych
Ekspert wskazuje kilka elementów, które powinny skłonić przedsiębiorcę refleksji
przy wyborem audytora:
- Pełny audyt bezpieczeństwa w jeden dzień
Jeżeli firma audytorska obiecuje pełny audyt bezpieczeństwa i uważa, że zrobi to w jeden dzień,
to jest już pierwsze ostrzeżenie. To nie jest możliwe – mówi ekspert.
- Brak określonego zakresu
Firma powinna przed rozpoczęciem prac wskazać, co zostanie sprawdzone, a co będzie poza zakresem.
- Audyt wyłącznie na podstawie ankiety
Ankieta ankietą, ale w ankiecie każdy może nakłamać. Jeżeli audyt ma być rzetelny, powinien być oparty o dowody – wskazuje Nadstawny.
- Brak informacji o osobach przeprowadzających audyt
IT to wiele różnych specjalizacji. Osoba posiadająca doświadczenie w administracji infrastrukturą
nie musi mieć kompetencji do badania aplikacji czy kodu. Nie każdy audytor czy specjalista IT zna się
na wszystkim. Programista, administrator, specjalista baz danych czy specjalista cyberbezpieczeństwa to są inne specjalizacje – tłumaczy ekspert.
- Audyt prowadzący do sprzedaży konkretnego rozwiązania
Zdaniem eksperta szczególnej ostrożności wymaga sytuacja, w której audytor wskazuje konkretny produkt jako jedyne rozwiązanie problemu, a następnie sam oferuje jego wdrożenie.
Audyt nie powinien sugerować konkretnego rozwiązania, zwłaszcza jeśli firma, która robi audyt, wdraża rozwiązanie X i na nim zarabia – mówi Marek Nadstawny.
Dobry raport powinien pokazywać dowody
Sam raport nie powinien ograniczać się do listy ogólnych problemów.
Przedsiębiorca powinien otrzymać informację, co dokładnie zostało wykryte, na jakiej podstawie, jakie ryzyko się z tym wiąże oraz co należy zrobić. Dobry raport powinien opisywać nie tylko problem ogólnie. „Źle skonfigurowane hasła użytkowników” to zbyt ogólne stwierdzenie.
Powinno być powiedziane konkretnie, czego dotyczy problem i powinien być na to dowód – wyjaśnia ekspert.
Dobry raport powinien zawierać:
- dokładny zakres przeprowadzonego audytu;
- zastosowaną metodę badania;
- listę wykrytych problemów;
- dowody potwierdzające ustalenia, np. zrzuty ekranu lub eksporty danych;
- opis ryzyka;
- rekomendację dotyczącą sposobu rozwiązania problemu;
- priorytet poszczególnych działań;
- sposób późniejszej weryfikacji, czy problem został usunięty;
- końcowe zestawienie rekomendacji.
Raport powinien jasno mówić, co zostało sprawdzone, a co nie, jaka została przyjęta metoda,
a następnie pokazywać wszystkie odnalezione problemy wraz z dowodami. Powinno być ocenione ryzyko, zalecenie i priorytet – mówi Nadstawny.
Nie wystarczy wysłać klientowi Excela
Istotnym elementem usługi powinno być również omówienie raportu. Sam dokument może być dla osoby zarządzającej firmą trudny do przełożenia na konkretne decyzje. Etycznym jest jednak nie zostawiać klienta z gołym raportem: Masz tutaj plik z Excelem i sobie radź. Raczej powinno się odbyć spotkanie z przedyskutowaniem tego raportu– podkreśla ekspert.
Audytor może przedstawić możliwe kierunki działania, ale nie powinien wykorzystywać raportu
do wymuszania zakupu konkretnej technologii. Raczej skupiajmy się na tym, jakie jest ryzyko,
z czym ten problem się wiąże i ogólnie co można z tym zrobić. Nie powinno się naciskać na to,
żeby było to konkretne rozwiązanie konkretnego producenta – dodaje.
Audyt nie musi kosztować fortuny
Audyt IT nie zawsze oznacza wielotygodniową i kosztowną operację. Jego zakres powinien być dopasowany do wielkości organizacji i stopnia skomplikowania infrastruktury. Audyt nie zawsze musi się wiązać z ogromnymi kosztami. Jeżeli jest to mała firma i używa małej ilości narzędzi informatycznych, taki audyt będzie szybki i niekoniecznie bardzo kosztowny – mówi Marek Nadstawny.
Najważniejsze jest jednak to, aby po zakończeniu prac przedsiębiorca wiedział, co ma, co jest nie tak, jakie jest ryzyko i co powinien zrobić w następnej kolejności. Jeżeli audyt ma być rzetelny, powinien być oparty o dowody. To absolutna podstawa – podsumowuje ekspert.











