1. Kwalifikacja i zakres

Najpierw opisuje się usługi, sektor, wielkość, zależności i przesłanki ustawowe. Następnie wybiera systemy, lokalizacje, procesy i dostawców objętych oceną. Zakres powinien odpowiadać usługom, za które organizacja ponosi odpowiedzialność.

2. Odpowiedzialności i ryzyko

Audytor ustala, kto zatwierdza ryzyko, kto odpowiada za usługi i kto podejmuje decyzje w incydencie. Sprawdza metodykę ryzyka, aktualność rejestru oraz powiązanie działań z rzeczywistymi scenariuszami. Dokument bez decyzji, właściciela i terminu nie jest skutecznym mechanizmem zarządzania.

3. Dowody działania

Wywiad jest ważny, ale powinien być potwierdzony. Przykładowe dowody to wyniki testów odtworzenia, logi obsługi incydentów, protokoły przeglądów, zapisy szkoleń, wyniki skanów podatności, przeglądy dostępów, klauzule umowne i decyzje o akceptacji ryzyka. Próbka musi być reprezentatywna i opisana.

4. Obszary techniczne i organizacyjne

Ocena obejmuje ciągłość działania, incydenty, łańcuch dostaw, podatności, bezpieczeństwo nabywania i rozwoju systemów, tożsamości, kontrolę dostępu, kryptografię, monitoring, higienę cyberbezpieczeństwa i szkolenia. Nie wszystkie obszary mają identyczny ciężar; priorytet wynika z ryzyka i usług.

5. Raport i plan

Ustalenie powinno wskazać wymaganie, stan, dowód, skutek, priorytet, zalecenie i kryterium zamknięcia. Plan grupuje działania na pilne ograniczenie ryzyka, budowę brakujących procesów i długoterminowe doskonalenie. Każde zadanie ma właściciela i zależności.

6. Nadzór kierownictwa

Kierownictwo otrzymuje obraz ryzyka, decyzji, kosztów i postępu. Warsztat odbiorowy powinien prowadzić do zatwierdzenia właścicieli i sposobu raportowania. Kolejne przeglądy potwierdzają, że działania nie pozostały na papierze.

Źródła i dalsza weryfikacja

Najczęstsze pytania

Czy checklista wystarczy?

Nie. Checklista pomaga kontrolować zakres, ale audyt musi oceniać dowody, ryzyko i skuteczność.

Kto powinien uczestniczyć?

Bezpieczeństwo, IT, właściciele usług, zakupy, ciągłość, prawnicy i kierownictwo — zależnie od zakresu.

Czy audyt kończy program zgodności?

Nie. Audyt wyznacza stan i działania; zgodność wymaga utrzymania procesów i cyklicznych dowodów.