Zacznij od celu i granic prac
Czy chcesz przejąć IT, ograniczyć awarie, sprawdzić kopie, czy zaplanować modernizację? Zapisz systemy, lokalizacje i osoby objęte badaniem. Ustal, jakie dane można przeglądać, kto zatwierdza dostęp i czy dopuszczalne są czynności zmieniające konfigurację.
Audyt operacyjny IT nie zastępuje automatycznie ustawowego audytu zgodności, certyfikacji ani testu penetracyjnego. Jeśli potrzebujesz konkretnego rodzaju oceny, określ wymagania i kwalifikacje wykonawcy przed zleceniem.
Sprawdź sześć obszarów
- Inwentaryzacja i zależności. Urządzenia, aplikacje, usługi chmurowe, właściciele i systemy krytyczne.
- Konta i dostęp. Administratorzy, konta usługowe, zabezpieczenie logowania, uprawnienia i wycofywanie dostępów po odejściu pracownika.
- Serwery i stanowiska. Aktualizacje, wsparcie producenta, pojemność, monitoring i istotne pojedyncze punkty awarii.
- Sieć i dostęp zdalny. Połączenia, segmentacja, Wi-Fi, VPN i dostęp urządzeń do potrzebnych zasobów.
- Backup i odtworzenie. Zakres kopii, retencja, uprawnienia oraz dowód odtworzenia zgodny z uzgodnionym zakresem testu.
- Organizacja utrzymania. Licencje, dokumentacja, umowy, terminy odnowień, zgłoszenia i odpowiedzialność za zmiany.
Wymagaj dowodów i opisu ograniczeń
Każde ważne ustalenie powinno mieć podstawę: konfigurację, zapis zdarzenia, wynik próby albo potwierdzoną informację. Raport rozróżnia fakt od przypuszczenia i wskazuje datę sprawdzenia. Jeśli zabrakło dostępu do systemu, nie można uznać tego obszaru za zweryfikowany.
Przykład: „backup działa” jest zbyt ogólny. Użyteczne ustalenie podaje datę kopii, odtworzony zakres, czas i wynik sprawdzenia przez użytkownika. Sposób przygotowania próby opisujemy w poradniku testowania backupu.
Odbierz plan, który da się wykonać
Dla każdego problemu potrzebujesz wpływu na firmę, priorytetu, proponowanego działania, właściciela i zależności od innych prac. Osobno oznacz sprawy pilne, usprawnienia i elementy wymagające dalszego badania. Szacunki kosztów powinny jasno oddzielać założenia od ofert wykonawczych.
Kryteria odbioru raportu
- Zakres i wyłączenia są jawne.
- Najważniejsze ryzyka mają potwierdzenie i opis skutków.
- Lista działań ma priorytety i właścicieli.
- Firma wie, jak sprawdzić wykonanie zaleceń.
- Dokument jest przekazany bezpiecznie, z dostępem ograniczonym do uprawnionych osób.
Najczęstsze pytania
Czy audyt IT obejmuje test penetracyjny?
Nie automatycznie. Test penetracyjny wymaga osobnego zakresu, upoważnienia i zasad prowadzenia prac. Podobnie trzeba oddzielnie uzgodnić test odtworzenia czy szczegółowe badanie aplikacji.
Czy audyt oznacza zobowiązanie do wymiany sprzętu?
Nie. Raport powinien wyjaśniać ryzyko i proponować możliwe działania. Odbiorca decyduje o realizacji, a prace naprawcze mają odrębny zakres i wycenę.