1. Kwalifikacja i zakres
Najpierw opisuje się usługi, sektor, wielkość, zależności i przesłanki ustawowe. Następnie wybiera systemy, lokalizacje, procesy i dostawców objętych oceną. Zakres powinien odpowiadać usługom, za które organizacja ponosi odpowiedzialność.
2. Odpowiedzialności i ryzyko
Audytor ustala, kto zatwierdza ryzyko, kto odpowiada za usługi i kto podejmuje decyzje w incydencie. Sprawdza metodykę ryzyka, aktualność rejestru oraz powiązanie działań z rzeczywistymi scenariuszami. Dokument bez decyzji, właściciela i terminu nie jest skutecznym mechanizmem zarządzania.
3. Dowody działania
Wywiad jest ważny, ale powinien być potwierdzony. Przykładowe dowody to wyniki testów odtworzenia, logi obsługi incydentów, protokoły przeglądów, zapisy szkoleń, wyniki skanów podatności, przeglądy dostępów, klauzule umowne i decyzje o akceptacji ryzyka. Próbka musi być reprezentatywna i opisana.
4. Obszary techniczne i organizacyjne
Ocena obejmuje ciągłość działania, incydenty, łańcuch dostaw, podatności, bezpieczeństwo nabywania i rozwoju systemów, tożsamości, kontrolę dostępu, kryptografię, monitoring, higienę cyberbezpieczeństwa i szkolenia. Nie wszystkie obszary mają identyczny ciężar; priorytet wynika z ryzyka i usług.
5. Raport i plan
Ustalenie powinno wskazać wymaganie, stan, dowód, skutek, priorytet, zalecenie i kryterium zamknięcia. Plan grupuje działania na pilne ograniczenie ryzyka, budowę brakujących procesów i długoterminowe doskonalenie. Każde zadanie ma właściciela i zależności.
6. Nadzór kierownictwa
Kierownictwo otrzymuje obraz ryzyka, decyzji, kosztów i postępu. Warsztat odbiorowy powinien prowadzić do zatwierdzenia właścicieli i sposobu raportowania. Kolejne przeglądy potwierdzają, że działania nie pozostały na papierze.
Stan prawny: 27 sierpnia 2026 r. Informacja techniczno-organizacyjna, nie porada prawna.
Źródła i dalsza weryfikacja
Najczęstsze pytania
Czy checklista wystarczy?
Nie. Checklista pomaga kontrolować zakres, ale audyt musi oceniać dowody, ryzyko i skuteczność.
Kto powinien uczestniczyć?
Bezpieczeństwo, IT, właściciele usług, zakupy, ciągłość, prawnicy i kierownictwo — zależnie od zakresu.
Czy audyt kończy program zgodności?
Nie. Audyt wyznacza stan i działania; zgodność wymaga utrzymania procesów i cyklicznych dowodów.
Treść ma charakter informacyjny. Zalecenia należy dopasować do architektury, ryzyka i obowiązków konkretnej organizacji.