Audyt infrastruktury i systemów IT
Audyt, który pokazuje ryzyko, koszt i kolejność działania.
Sprawdzamy infrastrukturę, systemy, bezpieczeństwo i sposób zarządzania IT. Każde istotne ustalenie łączymy z dowodem, wpływem na biznes i praktycznym zaleceniem. W uzgodnionym zakresie wskazujemy również orientacyjną skalę pracy i nakładów potrzebnych do uporządkowania środowiska.
Pierwsza rozmowa nie wymaga przekazywania haseł ani dostępu do systemów.
Kiedy audyt ma sens
Najpierw fakty. Dopiero później decyzja technologiczna.
Audyt jest najbardziej wartościowy wtedy, gdy ma odpowiedzieć na konkretne pytanie biznesowe — nie wtedy, gdy powstaje wyłącznie po to, aby odhaczyć kolejną kontrolę.
Przejęcie lub zmiana opieki IT
Chcesz poznać stan środowiska, zanim nowy zespół przyjmie odpowiedzialność za jego utrzymanie.
Rozwój, inwestycja lub nowa lokalizacja
Potrzebujesz ustalić, co można bezpiecznie rozbudować, a co najpierw uporządkować.
Incydent albo powtarzające się awarie
Chcesz zrozumieć przyczyny, zależności i ryzyka zamiast reagować wyłącznie na kolejne objawy.
Niezależny obraz dla zarządu
Potrzebujesz opartego na dowodach obrazu sytuacji przed decyzją budżetową, zmianą dostawcy lub ważnym projektem.
Zakres audytu
Patrzymy na technologię jak na jeden system naczyń połączonych.
Zakres dobieramy do skali organizacji i celu audytu. Może to być przegląd całościowy, ocena przed inwestycją, weryfikacja po incydencie albo niezależna kontrola wybranego obszaru.
Infrastruktura i sieć
Serwery, urządzenia, LAN, Wi-Fi, VLAN, firewalle, łącza i dokumentacja.
Systemy i chmura
Microsoft 365, poczta, domeny, licencje, konfiguracje, integracje i narzędzia AI.
Tożsamość i dostęp
Konta, role, MFA, uprawnienia administracyjne oraz cykl życia użytkownika.
Backup i ciągłość działania
Zakres kopii, retencja, testy odtworzeniowe, RPO/RTO i procedury awaryjne.
Bezpieczeństwo stacji i serwerów
Aktualizacje, EDR/antywirus, szyfrowanie, logowanie zdarzeń i monitoring.
Organizacja IT
Umowy, odpowiedzialność, zgłoszenia, inwentaryzacja, SZBI, ryzyko dostawców, KSC/NIS2 i zasady użycia AI.
Proces krok po kroku
Wiesz, co sprawdzamy, kto uczestniczy i kiedy zapadają decyzje.
Nie zaczynamy od skanowania ani prośby o pełny dostęp. Najpierw ustalamy cel, granice i bezpieczny sposób zebrania dowodów.
-
01
Cel i zakres
Ustalamy decyzję, którą audyt ma wesprzeć, obszary objęte badaniem oraz jawne wyłączenia.
-
02
Plan bezpiecznego dostępu
Wskazujemy osoby kontaktowe, minimalne uprawnienia, sposób pracy i działania wymagające osobnej zgody.
-
03
Zbieranie dowodów
Analizujemy dokumentację, rozmawiamy z odpowiedzialnymi osobami i weryfikujemy konfiguracje w uzgodnionym zakresie.
-
04
Ocena ryzyka i nakładu
Łączymy ustalenie z wpływem na biznes, priorytetem, zależnościami i orientacyjną skalą potrzebnej pracy.
-
05
Raport i kolejne decyzje
Przekazujemy ustalenia, omawiamy je z osobami decyzyjnymi i porządkujemy plan działań na kolejne 30/90 dni.
Współpraca z obecnym IT
Druga para oczu, nie kontrola informatyka.
Co pozostaje po audycie
Dokumenty do działania, nie deklaracja zgodności.
Dokładny zestaw rezultatów wynika z uzgodnionego zakresu. Każde istotne ustalenie opisujemy w granicach badania: z dowodem, potencjalnym wpływem, zaleceniem i właścicielem dalszego działania.
Inwentaryzacja
Zidentyfikowane urządzenia, usługi, konta, licencje i zależności objęte zakresem badania.
Rejestr ustaleń
Stan zastany, dowody, odstępstwa i ograniczenia wraz z opisem potencjalnego wpływu i ryzyka w granicach badania.
Plan 30/90 dni
Kolejność poprawek, odpowiedzialność, zależności i proponowany termin realizacji.
Podsumowanie zarządcze
Najważniejsze ryzyka, decyzje i orientacyjna skala nakładów opisana językiem przydatnym dla osób nietechnicznych.
Metodyka i granice
Ocena oparta na dowodach, bez deklaracji zgodności na skróty.
Standardowy audyt koncentruje się na stanie technicznym, ryzyku i priorytetach działania. W odniesieniu do KSC/NIS2, AI Act, ISO/IEC 27001 i RODO wskazujemy obszary do dalszej weryfikacji. Nie wydajemy wiążących opinii ani potwierdzeń zgodności.
Jak oceniamy środowisko
Łączymy rozmowy, dokumentację i techniczne dowody z konfiguracji. Zestawiamy je z uzgodnionymi pytaniami kontrolnymi, wskazując potencjalne luki oraz obszary do dalszej weryfikacji. Nie kwalifikujemy organizacji ani nie ustalamy jej sektora, roli lub obowiązków prawnych.
Czym standardowy audyt nie jest
Sigma Vision nie wykonuje testów penetracyjnych, audytów certyfikacyjnych ani opinii prawnych. Testy penetracyjne, ocenę prawną, zadania IOD i certyfikację klient zleca we własnym zakresie właściwemu specjaliście lub jednostce.
Przejrzysta wycena
Cena wynika z rzeczywistego zakresu.
Nie publikujemy przypadkowej ceny „od”, która nie opisuje konkretnego środowiska. Przed rozpoczęciem prac klient zna cenę, zakres, wyłączenia i założenia wyceny.
- liczba lokalizacji
- użytkownicy i urządzenia
- serwery i usługi chmurowe
- stan dokumentacji
- głębokość weryfikacji
- praca na miejscu i warunki dostępu
Imienna odpowiedzialność
Wiesz, kto prowadzi prace i za co odpowiada.
Przed rozpoczęciem wskazujemy osobę prowadzącą oraz udział specjalistów odpowiedni do zakresu. Nie zastępujemy odpowiedzialności anonimowym formularzem ani samym automatycznym skanem.
Poznaj sposób pracy Sigma Vision →Mateusz Korpusik
Administracja i operacyjne bezpieczeństwo środowisk IT, ciągłość działania, diagnoza incydentów, techniczna realizacja zaleceń audytowych oraz wycena wynikających z nich prac.
Tomasz Czepek
Architektura systemów, wdrożenia i łączenie technologii z celami biznesowymi. Analiza ryzyka, planowanie rozwoju środowiska oraz przekładanie ustaleń audytowych na wykonalny plan zmian.
Bezpłatna checklista przed audytem
10 pytań do osoby odpowiedzialnej za Twoje IT.
Nie potrzebujemy Twojego adresu e-mail, aby pokazać sposób myślenia o audycie. Odpowiedzi pozwolą szybko ustalić, czy największym problemem jest bezpieczeństwo, ciągłość działania, dokumentacja czy brak odpowiedzialności.
- 01Kto jest właścicielem kont administracyjnych, domen i usług chmurowych?
- 02Kiedy ostatnio odtworzono dane z kopii zapasowej w ramach testu?
- 03Czy konta uprzywilejowane i poczta są chronione MFA?
- 04Czy istnieje aktualny spis urządzeń, licencji i użytkowników?
- 05Czy odejście pracownika uruchamia formalne odebranie dostępów?
- 06Czy sieć gościnna, urządzenia i systemy krytyczne są odseparowane?
- 07Czy aktualizacje i stan ochrony urządzeń są centralnie monitorowane?
- 08Czy umowa określa SLA, odpowiedzialność, eskalację i własność danych?
- 09Czy istnieje spis używanych systemów AI, ich właścicieli, przetwarzanych danych, nadzoru człowieka i wstępnej klasyfikacji ryzyka?
- 10Czy firma ma plan działania po awarii lub incydencie oraz — jeżeli może podlegać KSC — obszary techniczne i organizacyjne wymagające dalszej weryfikacji?
FAQ
Pytania, które warto zadać przed wpuszczeniem audytora do środowiska.
Odpowiedzi opisują standardowy sposób pracy. Ostateczne zasady zawsze wynikają z uzgodnionego zakresu i rzeczywistych warunków projektu.
Ile trwa audyt infrastruktury i systemów IT?+
Harmonogram ustalamy po krótkim określeniu zakresu. Wpływają na niego liczba lokalizacji, użytkowników i urządzeń, złożoność usług chmurowych, dostępność dokumentacji oraz głębokość badania. Przed rozpoczęciem przekazujemy etapy, wymagane przygotowanie i planowaną datę omówienia raportu.
Czy audyt może spowodować przerwę w pracy firmy?+
W pierwszej kolejności stosujemy analizę dokumentacji, rozmowy i weryfikację tylko do odczytu. Każde działanie aktywne, które mogłoby wpłynąć na usługę, wymaga osobnego uzgodnienia, okna serwisowego i sposobu wycofania zmiany. Nie wykonujemy ryzykownych testów bez wiedzy i zgody klienta.
Czy przed audytem trzeba przekazać wszystkie hasła?+
Nie. Na etapie ustalania zakresu nie prosimy o hasła ani dostęp administracyjny. Później dobieramy minimalne niezbędne uprawnienia, preferując nazwane konta tymczasowe, MFA i ograniczenie dostępu w czasie. Po zakończeniu dostęp powinien zostać odebrany lub zmieniony.
Mamy własny dział IT lub obecnego dostawcę. Czy audyt ma sens?+
Tak. Audyt nie jest szukaniem winnego ani oceną konkretnej osoby. Daje zarządowi i zespołowi IT niezależny obraz stanu, pomaga potwierdzić priorytety i wskazuje zależności, które trudno zauważyć podczas bieżącej obsługi środowiska.
Czy ten audyt jest testem penetracyjnym lub formalną oceną zgodności z KSC/NIS2, ISO 27001, RODO albo AI Act?+
Nie. Audyt techniczny porządkuje dostępne dowody dotyczące systemów i ich konfiguracji, a następnie wskazuje techniczne i organizacyjne obszary potencjalnego ryzyka. Nie kwalifikujemy organizacji, jej roli ani obowiązków prawnych; nie wydajemy też opinii prawnych ani nie potwierdzamy zgodności regulacyjnej lub certyfikacyjnej. Testy penetracyjne, ocenę prawną, zadania IOD i formalną certyfikację klient zleca we własnym zakresie właściwemu specjaliście lub jednostce.
Czy audyt może wskazać obszary związane z KSC, które warto zweryfikować?+
Tak. W ramach uzgodnionego zakresu wskazujemy techniczne i organizacyjne obszary, które warto dalej sprawdzić, np. bezpieczeństwo systemów, obsługę incydentów, ciągłość działania lub łańcuch dostaw. Nie ustalamy sektora, statusu podmiotu ani obowiązków ustawowych — wymaga to odrębnej oceny właściwego specjalisty.
Od czego zależy cena audytu?+
Od liczby lokalizacji, użytkowników, urządzeń i systemów, zakresu usług chmurowych, stanu dokumentacji, wymaganej pracy na miejscu, głębokości weryfikacji i warunków dostępu. Przed rozpoczęciem klient otrzymuje uzgodniony zakres, wyłączenia, harmonogram i cenę.
Co przygotować do pierwszej rozmowy?+
Wystarczy cel audytu, lista lokalizacji, przybliżona liczba użytkowników i urządzeń, najważniejsze systemy oraz osoba odpowiedzialna za IT. Brak aktualnej dokumentacji nie blokuje rozmowy — może być jednym z obszarów wymagających uporządkowania.
Co dzieje się po przekazaniu raportu?+
Omawiamy najważniejsze ryzyka, zależności i kolejność działania. Poprawki może wykonać obecny zespół klienta, inny dostawca albo Sigma Vision w ramach oddzielnie uzgodnionego zakresu. Sam audyt nie zobowiązuje do zlecenia nam wdrożenia ani stałej opieki.
Pierwszy krok bez udostępniania systemów
Zacznijmy od celu audytu, nie od haseł.
Opisz decyzję, którą chcesz podjąć, liczbę lokalizacji i przybliżoną skalę środowiska. Wrócimy z pytaniami potrzebnymi do określenia zakresu.