Wiesz, że warto sprawdzić bezpieczeństwo firmy, ale nie wiesz, od którego obszaru zacząć. Ustalimy zakres audytu i ocenimy go na podstawie dostępnego materiału.
Jeden audyt, z modułami dobranymi do pytania i działania organizacji. Może objąć wybrany proces lub kilka powiązanych obszarów. Zakres, kryteria i wyłączenia uzgadniamy przed rozpoczęciem pracy.
Krótka rozmowa i pytania wejściowe pozwalają określić cel, procesy, osoby kontaktowe, upoważnienie oraz granice pracy.
02
Materiał i rozmowy
Przeglądamy uzgodnione dokumenty, źródła i przykłady. Rozmawiamy z osobami odpowiedzialnymi; odnotowujemy niedostępny materiał.
03
Ocena i omówienie
Porównujemy ustalenia z uzgodnionymi kryteriami. Wyjaśniamy rozbieżności z organizacją i opisujemy niepewność, zamiast zastępować ją punktacją.
04
Plan i ponowna ocena
Przekazujemy priorytety oraz plan poprawy. Można ustalić właścicieli działań i termin ponownej oceny wybranych ustaleń.
03 / Ocena
Opisowy profil gotowości
Dla ocenionego obszaru opisujemy stan i materiał, który go potwierdza. Nie wyliczamy zbiorczego wyniku bezpieczeństwa firmy.
Nieustanowione
Materiał potwierdza brak wymaganej praktyki lub odpowiedzialności.
Określone
Zasady i odpowiedzialność są opisane, lecz ich stosowanie nie zostało jeszcze wykazane.
Stosowane
Uzgodniona próbka materiału potwierdza działanie praktyki i jej właściciela.
Sprawdzane
Organizacja okresowo ocenia działanie praktyki i dokumentuje wynikające z tego zmiany.
Brak wystarczającego materiału oznaczamy jako „nie oceniono”, a obszar poza zakresem jako „nie dotyczy”. Nie są to najniższe oceny. Profil odnosi się do uzgodnionej próbki i momentu badania.
Priorytet ustalenia opisujemy oddzielnie od gotowości: pilna decyzja, zaplanowana poprawa lub obserwacja. Uzasadnienie uwzględnia możliwy skutek, ekspozycję, wiarygodność materiału i czas reakcji.
04 / Wynik
Co otrzymasz
Podsumowanie dla zarządu i opis zakresu.
Ustalenia z podstawami, ograniczeniami i obszarami ryzyka.
Priorytety oraz rekomendacje możliwe do wykorzystania w decyzji.
Plan poprawy z zależnościami i propozycją ponownej oceny.
Mapę luk kompetencyjnych, jeżeli wskazują na nie ustalenia.
Raport można wykorzystać samodzielnie, z własnym zespołem lub wybranym wykonawcą. Audyt nie wymaga zakupu kolejnej usługi ani szkolenia. Ocena organizacji nie jest certyfikacją jej pracowników.
Granice audytu
Audyt nie obejmuje pełnego testu penetracyjnego, tworzenia exploitów, operacji red team ani kampanii ofensywnej. Nie przełamujemy zabezpieczeń w ramach tego produktu. Wynik może wskazać potrzebę odrębnego badania przez właściwego wykonawcę.
To ocena w uzgodnionym zakresie kompetencji ProSentinel. Nie stanowi certyfikacji organizacji ani potwierdzenia zgodności z ISO, NIS2 lub innymi przepisami. Nie zastępuje audytu prawnego, finansowego ani pełnego badania infrastruktury IT.
Co dalej z ustaleniami
Zależnie od wyniku można zlecić wyjaśnienie zdarzenia, ograniczyć ekspozycję, zaplanować rozwój zespołu albo powtórzyć wybraną część oceny.