top of page
Szukaj

Audyt bezpieczeństwa informacji

Co to jest Audyt bezpieczeństwa informacji, jakie są kluczowe obszary weryfikacji, jaki obowiązuje standard audytowania, jakie powinny być przeprowadzone działania poaudytowe.

Audyt bezpieczeństwa informacji

Audyt bezpieczeństwa informacji to nie formalność, lecz realne narzędzie zarządzania bezpieczeństwem informacji w podmiotach publicznych.  Prawidłowo przeprowadzony, wypełnia obowiązek wynikający z Rozporządzenia Rady Ministrów w sprawie Krajowych Ram Interoperacyjności oraz wspiera realizację obowiązków wynikających z przepisów o ochronie danych osobowych. Przede wszystkim jednak, audyt bezpieczeństwa informacji jest ważnym elementem podnoszenia odporności organizacji na zagrożenia.

Audyt to systematyczny, niezależny i udokumentowany proces uzyskiwania dowodów oraz ich obiektywnej oceny w celu określenia stopnia spełnienia kryteriów audytu. Dowodami są dane potwierdzające stan faktyczny audytowanego obszaru w organizacji np. dokumentacja, zapisy, protokoły, analizy, bazy danych, witryny sieci www, ankiety, wywiady, stwierdzenia faktu, obserwacja. Audytor weryfikuje te dowody i porównuje z kryteriami audytu, które są dla niego wzorcem i punktem odniesienia. Kryteriami audytu są standardy bezpieczeństwa, procedury, normy lub wymagania. W ten sposób weryfikuje się wybrany obszar, system lub proces.

 

Prawidłowo przeprowadzony audyt musi więc opierać się na właściwych kryteriach. Kryteria te wskazane są przede wszystkim w Rozporządzeniu Rady Ministrów z dnia 21 maja 2024 r. w sprawie Krajowych Ram Interoperacyjności, a także w powiązanych aktach prawnych - przepisach o ochronie danych osobowych, a także w wewnętrznych politykach i procedurach audytowanego podmiotu. To one określają co organizacja powinna robić, aby zapewnić bezpieczeństwo zasobów informacyjnych, w jaki sposób może to osiągnąć i jak powinna zarządzać ryzykiem, aby ten stan utrzymać.

 

Zgodnie z paragrafem 19 ust. 2 pkt 14 Rozporządzenia o KRI, kierownictwo podmiotu publicznego jest zobowiązane do zapewnienia okresowego audytu wewnętrznego w zakresie bezpieczeństwa informacji. Audyt musi być przeprowadzany nie rzadziej niż raz na rok. Praktycznym punktem odniesienia dla audytora jest norma ISO 27001 wraz z powiązanymi normami ISO 27002 (ustanawianie zabezpieczeń) i ISO 27005 (zarządzanie ryzykiem) do których wprost odsyła rozporządzenie o KRI.

 

Kluczowe obszary weryfikacji

Prawidłowo przeprowadzony audyt musi weryfikować czy kierownictwo jednostki zapewnia warunki do realizacji i egzekwowania następujących zadań:

 

  • Aktualizacja regulacji wewnętrznych - czy dokumentacja systemu zarządzania bezpieczeństwem informacji (np. polityki, procedury, instrukcje) jest przeglądana i aktualizowana wraz ze zmianami w samej organizacji i jej otoczeniu;

  • Inwentaryzacja zasobów - czy podmiot posiada aktualny wykaz sprzętu i oprogramowania uwzględniający ich rodzaj i konfigurację;

  • Analiza ryzyka - czy przeprowadzana jest okresowa analiza ryzyka utraty dostępności, poufności lub integralności informacji oraz czy wdrażane są działania minimalizujące ryzyka;

  • Zarządzanie uprawnieniami - czy dostęp do danych mają wyłącznie osoby upoważnione, które uczestniczą w procesie zapewnienia bezpieczeństwa informacji adekwatnie do swoich zadań i czy ich uprawnienia są bezzwłocznie modyfikowane w przypadku zmiany obowiązków służbowych;

  • Szkolenia personelu - czy pracownicy są cyklicznie szkoleni z zakresu zagrożeń, skutków naruszeń, odpowiedzialności prawnej oraz stosowania środków zapewniających bezpieczeństwo informacji;

  • Ochrona informacji przed kradzieżą, nieuprawnionym dostępem, modyfikacją lub usunięciem - czy realizowane jest monitorowanie dostępu do informacji, wykrywanie nieautoryzowanych działań i zapewnienie środków uniemożliwiających nieautoryzowany dostęp do informacji;

  • Bezpieczeństwo techniczne - czyli weryfikacja dbałości m.in. o aktualizacje oprogramowania, stosowanie mechanizmów kryptograficznych (szyfrowania) oraz ochrony przed szkodliwym oprogramowaniem;

  • Praca mobilna i podwykonawcy - czy wdrożono zasady bezpiecznej pracy zdalnej oraz czy umowy z firmami zewnętrznymi (np. serwis IT, usługi chmurowe) zawierają zapisy gwarantujące odpowiedni poziom bezpieczeństwa informacji;

  • Kopie zapasowe i ciągłość działania - czy kopie są wykonywane, testowane pod kątem odtwarzalności i przechowywane w sposób zapewniający ich dostępność;

  • Zarządzanie incydentami - czy istnieje procedura bezzwłocznego zgłaszania incydentów naruszenia bezpieczeństwa informacji i czy jest ona znana pracownikom;

  • Kontrola zgodności systemów - czy systemy teleinformatyczne są zgodne z obowiązującymi normami i politykami bezpieczeństwa organizacji.

 

Zasady audytowania

Aby audyt miał wartość musi być prowadzony według uznanego standardu audytowania, który oparty jest, zgodnie z normą ISO 19011, na siedmiu zasadach:


  • Rzetelność - audytor musi działać etycznie, uczciwie i odpowiedzialnie co stanowi fundament jego profesjonalizmu;

  • Uczciwe przedstawienie wyników audytu - wszystkie ustalenia, wnioski i raporty z audytu muszą odzwierciedlać stan faktyczny w sposób dokładny, obiektywny i zgodny z prawdą;

  • Należyta staranność zawodowa - audytor powinien wykonywać swoje zadania z należytą pracowitością, stosując wiedzę fachową do rzetelnej oceny badanego obszaru;

  • Poufność - informacje uzyskane w toku audytu muszą być ściśle chronione i nie mogą być wykorzystywane dla celów osobistych audytora ani ujawniane osobom nieuprawnionym;

  • Niezależność - audytor musi zachować bezstronność i obiektywizm, co w praktyce oznacza, że nie może on audytować obszarów za które był wcześniej odpowiedzialny. Kluczowym elementem jest tu wyeliminowanie konfliktu interesów.

  • Podejście oparte na faktach - każdy wniosek z audytu musi wynikać z racjonalnej analizy obiektywnych dowodów, a nie z subiektywnych przekonań;

  • Podejście oparte na ryzyku - zgodnie z tym podejściem audytor planuje działania audytowe tak, by skupić się na obszarach i procesach o najwyższym prawdopodobieństwie wystąpienia zagrożeń, gdzie ewentualne skutki mogą być najbardziej dotkliwe dla bezpieczeństwa informacji oraz praw i wolności osób, których dane są przetwarzane przez organizację.

 

Podsumowanie i działania poaudytowe

Audyt kończy się sporządzeniem raportu, który zawiera m.in. ustalenia audytowe, dowody, wnioski i oświadczenie o stopniu spełnienia kryteriów audytu. Wynik audytu może wskazać potrzebę przeprowadzenia działań korygujących lub możliwości poprawy w określonych obszarach. Dobrze przeprowadzony audyt to dla kierownictwa organizacji źródło wiedzy o rzeczywistym funkcjonowaniu przyjętych mechanizmów ochrony i procedur bezpieczeństwa. Cały ten proces bazuje na filozofii 3E. Nakazuje ona poszukiwanie obiektywnych dowodów, że rozwiązania służące zapewnieniu poufności, integralności i dostępności danych oraz ich ochrony zostały wdrożone (Exist), działają (Execute) i są skuteczne (Effectiveness).


Gotowe rozwiązanie dla oświaty

Bazując na wieloletnim doświadczeniu we współpracy z samorządowymi jednostkami oświatowymi zdajemy sobie sprawę, że podmioty publiczne, zwłaszcza z kręgu oświaty, nie zawsze mogą pozwolić sobie na pełny audyt bezpieczeństwa w oparciu o certyfikację według właściwych norm ISO, czy też przeprowadzenie testów penetracyjnych systemów informatycznych.

W związku z tym, proponujemy przeprowadzenie audytu dopasowanego do Państwa możliwości, który pozwoli na dokonanie oceny systemu zarządzania bezpieczeństwem informacji oraz przede wszystkim, zapewni rozliczalność z obowiązku nałożonego przepisami prawa.

Wykonaliśmy setki audytów.

Na prośbę dyrektorów opracowaliśmy tańszą metodę przeprowadzenia tej usługi (audyt zdalny),

wraz z opracowaniem gotowego dokumentu. 

Jeżeli jesteście Państwo zainteresowani wykonaniem audytu KRI, prosimy o kontakt:


Audyt bezpieczeństwa informacji

Dziękujemy, że przeczytałaś/eś nasz artykuł do końca. W serwisie RODOsfera.pl piszemy o najważniejszych obowiązkach prawnych wynikających z Rozporządzenia o Ochronie Danych Osobowych oraz innych ważnych tematach dla oświaty. Jeżeli masz pytanie lub ciekawe tematy na POSTY, wyślij do nas taką informację - opublikujemy odpowiedź na BLOGU.



Dodatkowe informacje:

 
 

Chcesz otrzymywać bezpłatne aktualności - Zarejestruj się

bottom of page