Zapytaj, kto wykona pracę
Oferta handlowa może prezentować szeroki zespół, ale kluczowe jest to, kto będzie analizował dane, prowadził wywiady i podpisze raport. Poproś o imię, rolę, doświadczenie w danej technologii lub regulacji oraz sposób zapewnienia jakości. Kompetencje powinny odpowiadać zakresowi — inne są potrzebne do Entra ID, inne do ISO 27001, OT czy informatyki śledczej.
Porównaj zakres, nie etykietę
Dwie oferty nazwane „audyt M365” mogą obejmować skrajnie różne działania. Sprawdź tenanty, usługi, próbki, źródła danych, wyłączenia, liczbę warsztatów i rezultat. Ustal, czy wykonawca dostarcza jedynie skan, czy analizę z dowodami, wpływem i rekomendacją.
Poproś o przykład rezultatu
Zanonimizowany fragment raportu pokaże więcej niż lista deklarowanych standardów. Dobre ustalenie opisuje stan, dowód, scenariusz ryzyka, wpływ, priorytet, zalecenie i kryterium zamknięcia. Raport powinien mieć warstwę zarządczą i techniczną, bez ukrywania ograniczeń.
Sprawdź bezpieczeństwo samego audytu
Ustal zasady NDA, minimalnych uprawnień, bezpiecznego przekazywania eksportów, szyfrowania, retencji i usuwania materiałów. Zapytaj o postępowanie w razie znalezienia krytycznej luki oraz o osoby mające dostęp do danych. Audyt nie powinien tworzyć nowego, niekontrolowanego ryzyka.
Uważaj na obietnice
Czerwoną flagą jest gwarancja pełnego bezpieczeństwa, certyfikacji albo zgodności bez poznania organizacji. Niepokojące jest także przedstawianie Secure Score jako pełnego audytu, brak jawnych wyłączeń, bardzo krótki termin dla rozległego zakresu oraz niechęć do pokazania struktury raportu.
Oceń zdolność do wdrożenia
Nawet jeśli zamawiasz samą ocenę, raport musi prowadzić do decyzji. Zapytaj o priorytetyzację, zależności, plan 30/60/90, kryteria zamknięcia i możliwość walidacji. Jeżeli ten sam podmiot wdraża rekomendacje, ustal rozdzielenie ról i sposób niezależnego potwierdzenia skuteczności.
Minimalna lista pytań zakupowych
- Kto imiennie wykona audyt?
- Jakie obszary i dane są w zakresie, a jakie poza nim?
- Jakie uprawnienia są wymagane?
- Jak wygląda przykładowe ustalenie i raport?
- Jak długo przechowywane są materiały?
- Jak zgłaszana jest krytyczna luka?
- Jak potwierdzimy odbiór i zamknięcie zaleceń?
Źródła i dalsza weryfikacja
Najczęstsze pytania
Czy certyfikat audytora wystarcza?
Nie. Jest ważnym sygnałem, ale trzeba sprawdzić doświadczenie w konkretnym zakresie i jakość rezultatu.
Czy najtańsza oferta może być dobra?
Tak, jeśli ma właściwy i jawny zakres. Nie porównuj kwot bez porównania wejść, wyłączeń i wyniku.
Czy wykonawca może też wdrażać zalecenia?
Tak, ale role, odpowiedzialność i sposób niezależnej walidacji powinny być jasno określone.
Treść ma charakter informacyjny. Zalecenia należy dopasować do architektury, ryzyka i obowiązków konkretnej organizacji.