Kontakt

Audyt i plan zmian

Co powinien zawierać audyt IT firmy?

Użyteczny audyt opisuje stan środowiska, dowody ustaleń, wpływ problemów na pracę firmy i kolejność działań. Powinien też wskazywać, czego nie sprawdzono. Lista modeli komputerów albo wynik pojedynczego skanera to za mało do planowania zmian.

Opracowanie: HBF Management · Pomoc w przygotowaniu zakresu i odbioru audytu.

Zacznij od celu i granic prac

Czy chcesz przejąć IT, ograniczyć awarie, sprawdzić kopie, czy zaplanować modernizację? Zapisz systemy, lokalizacje i osoby objęte badaniem. Ustal, jakie dane można przeglądać, kto zatwierdza dostęp i czy dopuszczalne są czynności zmieniające konfigurację.

Audyt operacyjny IT nie zastępuje automatycznie ustawowego audytu zgodności, certyfikacji ani testu penetracyjnego. Jeśli potrzebujesz konkretnego rodzaju oceny, określ wymagania i kwalifikacje wykonawcy przed zleceniem.

Sprawdź sześć obszarów

  1. Inwentaryzacja i zależności. Urządzenia, aplikacje, usługi chmurowe, właściciele i systemy krytyczne.
  2. Konta i dostęp. Administratorzy, konta usługowe, zabezpieczenie logowania, uprawnienia i wycofywanie dostępów po odejściu pracownika.
  3. Serwery i stanowiska. Aktualizacje, wsparcie producenta, pojemność, monitoring i istotne pojedyncze punkty awarii.
  4. Sieć i dostęp zdalny. Połączenia, segmentacja, Wi-Fi, VPN i dostęp urządzeń do potrzebnych zasobów.
  5. Backup i odtworzenie. Zakres kopii, retencja, uprawnienia oraz dowód odtworzenia zgodny z uzgodnionym zakresem testu.
  6. Organizacja utrzymania. Licencje, dokumentacja, umowy, terminy odnowień, zgłoszenia i odpowiedzialność za zmiany.

Wymagaj dowodów i opisu ograniczeń

Każde ważne ustalenie powinno mieć podstawę: konfigurację, zapis zdarzenia, wynik próby albo potwierdzoną informację. Raport rozróżnia fakt od przypuszczenia i wskazuje datę sprawdzenia. Jeśli zabrakło dostępu do systemu, nie można uznać tego obszaru za zweryfikowany.

Przykład: „backup działa” jest zbyt ogólny. Użyteczne ustalenie podaje datę kopii, odtworzony zakres, czas i wynik sprawdzenia przez użytkownika. Sposób przygotowania próby opisujemy w poradniku testowania backupu.

Odbierz plan, który da się wykonać

Dla każdego problemu potrzebujesz wpływu na firmę, priorytetu, proponowanego działania, właściciela i zależności od innych prac. Osobno oznacz sprawy pilne, usprawnienia i elementy wymagające dalszego badania. Szacunki kosztów powinny jasno oddzielać założenia od ofert wykonawczych.

Kryteria odbioru raportu

  • Zakres i wyłączenia są jawne.
  • Najważniejsze ryzyka mają potwierdzenie i opis skutków.
  • Lista działań ma priorytety i właścicieli.
  • Firma wie, jak sprawdzić wykonanie zaleceń.
  • Dokument jest przekazany bezpiecznie, z dostępem ograniczonym do uprawnionych osób.

Najczęstsze pytania

Czy audyt IT obejmuje test penetracyjny?

Nie automatycznie. Test penetracyjny wymaga osobnego zakresu, upoważnienia i zasad prowadzenia prac. Podobnie trzeba oddzielnie uzgodnić test odtworzenia czy szczegółowe badanie aplikacji.

Czy audyt oznacza zobowiązanie do wymiany sprzętu?

Nie. Raport powinien wyjaśniać ryzyko i proponować możliwe działania. Odbiorca decyduje o realizacji, a prace naprawcze mają odrębny zakres i wycenę.

Mam problem z IT