Získajte objektívny obraz o tom, či sú vaše bezpečnostné opatrenia primerané, preukázateľné a účinné.
Audit kybernetickej bezpečnosti nemá byť iba kontrolou dokumentov ani zoznamom formálnych nedostatkov. Je to príležitosť overiť, či organizácia pozná svoje riziká, plní relevantné povinnosti a dokáže svoje opatrenia preukázať v procesoch, technológiách aj každodennej prevádzke.
fsociety zabezpečuje formálne audity kybernetickej bezpečnosti, interné audity, GAP analýzy a tematické bezpečnostné hodnotenia. Rozsah volíme podľa cieľa zákazníka – od zákonného overenia cez prípravu na kontrolu až po detailné posúdenie konkrétneho systému, dodávateľa alebo cloudového prostredia.
Výstupy formulujeme tak, aby boli použiteľné pre vedenie, vlastníkov procesov aj technické tímy. Každé zistenie má mať jasný kontext, závažnosť a odporúčaný ďalší postup.
Aký typ hodnotenia potrebujete
Rozdiel medzi formálnym auditom, interným auditom a GAP analýzou je najmä v účele, miere nezávislosti a spôsobe použitia výsledku.
- Formálny audit na overenie plnenia povinností podľa platného regulačného rámca.
- Interný audit ako súčasť systému riadenia alebo pravidelného overovania kontrol.
- GAP analýza pred auditom, kontrolou, certifikáciou alebo významnou zmenou.
- Technické bezpečnostné hodnotenie infraštruktúry, cloudu, Microsoft 365 alebo Google Workspace.
- Audit dodávateľa, tretej strany alebo významnej poskytovanej služby.
- Tematické hodnotenie konkrétnej oblasti, napríklad incident managementu, riadenia zraniteľností, zálohovania alebo kontinuity.
Čo služba zahŕňa
- Plánovanie rozsahu, cieľov, kritérií a harmonogramu auditu.
- Kontrola bezpečnostnej dokumentácie, evidencií a dostupných dôkazov.
- Rozhovory s vedením, vlastníkmi procesov, IT tímami a zodpovednými osobami.
- Overenie implementácie organizačných, personálnych, procesných a technických opatrení.
- Vzorkovanie systémov, konfigurácií, záznamov, incidentov a vykonávaných kontrol.
- Posúdenie riadenia rizík, aktív, dodávateľov, zraniteľností a kontinuity.
- Klasifikácia zistení podľa závažnosti a dopadu.
- Záverečná správa, manažérske zhrnutie a prerokovanie výsledkov.
- Voliteľné overenie odstránenia zistení a podpora pri nápravnom pláne.
Čo zákazník získa
- Nezávislý a zdokumentovaný pohľad na úroveň kybernetickej bezpečnosti.
- Prehľad zistení s jasným odôvodnením a väzbou na kritériá hodnotenia.
- Prioritizované odporúčania namiesto všeobecných formulácií.
- Manažérske zhrnutie vhodné pre vedenie a rozhodovanie o zdrojoch.
- Podklad pre nápravný plán, rozpočet a ďalšie bezpečnostné projekty.
- Overenie, či už zavedené opatrenia fungujú a či sú k nim dostupné dôkazy.
Ako prebieha spolupráca
1. Definovanie cieľa a nezávislosti
Určíme typ hodnotenia, auditné kritériá, rozsah, organizačné jednotky a požadované výstupy. Zároveň posúdime nezávislosť a možné konflikty záujmov.
2. Príprava a zber podkladov
Zákazník dostane zoznam podkladov, harmonogram rozhovorov a plán vzoriek. Minimalizujeme neorganizované a opakované požiadavky na rovnaké informácie.
3. Auditné overovanie
Kombinujeme kontrolu dokumentácie, rozhovory, pozorovanie, technické dôkazy a vzorkovanie reálne vykonávaných procesov.
4. Vyhodnotenie zistení
Zistenia posudzujeme podľa relevantných kritérií, rizika a reálneho dopadu na organizáciu. Pred finalizáciou overujeme skutkový stav so zodpovednými osobami.
5. Správa a následné kroky
Odovzdáme záverečnú správu, manažérske zhrnutie a vysvetlíme priority. Podľa dohody následne preveríme odstránenie zistení.
Prečo fsociety
Kvalitný audit musí byť dôsledný a zároveň praktický. Zistenie bez kontextu nepomáha vedeniu rozhodnúť, technickému tímu napraviť problém ani organizácii znížiť riziko. Preto každé významné zistenie prepájame s dopadom, dôkazmi a odporúčaným spôsobom nápravy.
Pri formálnych auditoch rešpektujeme platné požiadavky a metodiku. Pri poradenských hodnoteniach dokážeme rozsah prispôsobiť konkrétnej otázke zákazníka a ísť do väčšej technickej alebo procesnej hĺbky.
- Prepojenie legislatívneho, procesného a technického hodnotenia.
- Zrozumiteľné výstupy pre vedenie aj odborné tímy.
- Skúsenosti s IT, cloudovými aj OT prostrediami.
- Možnosť nadviazať retestom, penetračným testom alebo riadením nápravných opatrení.
- Transparentné nastavenie rozsahu a nezávislosti pred začiatkom hodnotenia.
Najčastejšie otázky
Aký je rozdiel medzi auditom a GAP analýzou?
Audit nezávisle overuje plnenie stanovených kritérií a končí formálnymi zisteniami. GAP analýza je poradenské posúdenie, ktorého hlavným cieľom je nájsť medzery a pripraviť plán, ako ich odstrániť pred auditom alebo kontrolou.
Môžete nás najprv pripraviť a potom auditovať?
Pri formálnom audite je potrebné zachovať požadovanú nezávislosť a posúdiť konflikt záujmov. Implementačné a auditné roly preto nastavujeme a oddeľujeme podľa konkrétneho rozsahu a platných pravidiel.
Bude audit narúšať prevádzku?
Audit plánujeme tak, aby bol zásah do prevádzky primeraný. Väčšina aktivít pozostáva z kontroly podkladov, rozhovorov a bezpečného vzorkovania. Technické overenia v produkcii sa vykonávajú iba po dohode.
Čo potrebujeme pripraviť?
Pred začiatkom dostanete zoznam požadovaných dokumentov, evidencií, technických podkladov a osôb na rozhovory. Rozsah zoznamu prispôsobíme typu a cieľu hodnotenia.
Viete overiť aj odstránenie zistení?
Áno. Po uplynutí dohodnutého času môžeme vykonať následné overenie a potvrdiť stav nápravných opatrení alebo identifikovať zostávajúce riziká.
Získajte jasný obraz o stave bezpečnosti
Nečakajte na kontrolu alebo incident. Overte si pripravenosť, účinnosť opatrení a priority ďalšieho zlepšovania.
Súvisiace služby: NIS2 a compliance · Externý CISO a MKB · Penetračné testovanie · SOC a SIEM · BIA a BCM