Obowiązek informacyjny rodo
Słowo „audyt” nie zawsze budzi dobre skojarzenia. Dla części organizacji oznacza kontrolę, dodatkową pracę i konieczność tłumaczenia się z popełnionych błędów. Pracownicy spodziewają się trudnych pytań, osoby odpowiedzialne za cyberbezpieczeństwo zaczynają porządkować dokumentację, a kierownictwo chce przede wszystkim wiedzieć, czy firma „przejdzie audyt”.
Takie podejście sprawia, że audyt bywa traktowany jak egzamin, do którego trzeba się przygotować, a nie jak narzędzie służące ocenie rzeczywistego poziomu bezpieczeństwa. Tymczasem dobrze przeprowadzony audyt nie powinien polegać na szukaniu winnych. Jego celem jest zebranie dowodów i sprawdzenie czy organizacja spełnia przyjęte wymagania, czy wdrożone zabezpieczenia działają, a także czy sposób zarządzania bezpieczeństwem odpowiada rzeczywistym ryzykom.
Audytor nie przychodzi więc wyłącznie po to, aby sprawdzić, czy firma posiada polityki, procedury i regulaminy. Dokumenty są ważne, ponieważ opisują przyjęte zasady. Nie przesądzają jednak o tym, że zasady te są rzeczywiście stosowane. Audytor będzie chciał ustalić, czy pracownicy znają swoje obowiązki, czy osoby odpowiedzialne wykonują przypisane zadania i czy organizacja potrafi przedstawić dowody potwierdzające działanie poszczególnych procesów.
Podczas audytu cyberbezpieczeństwa można spodziewać się pytań dotyczących między innymi zarządzania ryzykiem, aktywami, uprawnieniami, kopiami zapasowymi, incydentami, ciągłością działania, szkoleniami oraz dostawcami. Audytor może rozpocząć sprawdzenie od polityki lub procedury, ale zazwyczaj na tym nie zakończy.
Jeżeli organizacja deklaruje, że regularnie przegląda uprawnienia użytkowników, potrzebny będzie dowód wykonania takiego przeglądu. Może nim być raport, zatwierdzenie właściciela systemu albo zapis potwierdzający odebranie nieaktualnych dostępów. Jeżeli procedura przewiduje wykonywanie kopii zapasowych, audytora będzie interesowało nie tylko samo tworzenie kopii, lecz także możliwość skutecznego odtworzenia danych. W praktyce oznacza to potrzebę przedstawienia wyników testów odtworzeniowych oraz informacji o działaniach podjętych po wykryciu ewentualnych problemów.
Podobna zasada dotyczy szkoleń. Lista obecności lub potwierdzenie ukończenia kursu pokazuje, że szkolenie się odbyło. Nie odpowiada jednak jeszcze na pytanie, czy pracownicy zrozumieli przekazane zasady i potrafią zastosować je w codziennej pracy. Dlatego znaczenie mogą mieć również wyniki testów wiedzy, ćwiczeń lub innych działań pozwalających ocenić skuteczność programu edukacyjnego.
W przypadku obsługi incydentów sama procedura reagowania jest jedynie punktem wyjścia. Audytor może poprosić o rejestr incydentów, oś czasu wybranego zdarzenia, zapisy podjętych decyzji, informacje o czasie reakcji oraz potwierdzenie wykonania działań naprawczych. Jeżeli natomiast badany jest obszar ciągłości działania, znaczenie będą miały nie tylko plany BCP i DRP, lecz także raporty z ćwiczeń, wyniki testów odtwarzania oraz aktualizacje wprowadzone po ich przeprowadzeniu.
Dokumentacja pokazuje zatem, jak organizacja zamierza działać. Dowody pokazują, jak działała naprawdę. Właśnie ta różnica ma podstawowe znaczenie podczas audytu.
Nie wszystkie obszary organizacji wymagają takiej samej uwagi. Audytor może skoncentrować się przede wszystkim na tych procesach, systemach i zależnościach, których zakłócenie wywołałoby najpoważniejsze skutki.
Jeżeli rejestr ryzyk wskazuje, że jednym z najważniejszych zagrożeń jest niedostępność kluczowego systemu, naturalnym kierunkiem badania będzie sprawdzenie, jakie środki zastosowano, aby ograniczyć to ryzyko. Audytor może przeanalizować kopie zapasowe, mechanizmy redundancji, monitoring, procedurę awaryjną i wyniki testów odtworzeniowych. Następnie oceni, czy zastosowane rozwiązania rzeczywiście odpowiadają znaczeniu danego systemu dla działalności.
Podobnie wygląda sprawdzenie ryzyka związanego z dostawcami. Jeżeli organizacja korzysta z zewnętrznej usługi o kluczowym znaczeniu, audytor może prześledzić sposób wyboru dostawcy, ocenę jego bezpieczeństwa, postanowienia umowy, zasady zgłaszania incydentów, wymagania dotyczące ciągłości działania oraz wyniki okresowych przeglądów.
W ten sposób audyt przestaje być sprawdzaniem przypadkowego zestawu dokumentów. Powstaje logiczny ciąg: organizacja rozpoznała ryzyko, oceniła jego poziom, podjęła decyzję, wdrożyła zabezpieczenie i sprawdziła jego skuteczność.
Audyt cyberbezpieczeństwa może być prowadzony z różnych perspektyw. Audyt zgodności odpowiada przede wszystkim na pytanie, czy organizacja spełnia określone wymagania. Kryterium badania mogą stanowić przepisy NIS2, ustawa o KSC, wymagania sektorowe, zobowiązania umowne albo przyjęta norma systemu zarządzania. Audytor porównuje wówczas stan faktyczny z wymaganiami i wskazuje miejsca, w których występują braki.
Audyt oparty na ryzyku stawia nieco inne pytanie: czy zastosowane zabezpieczenia są odpowiednie do zagrożeń występujących w danej organizacji? Może się bowiem zdarzyć, że procedura formalnie istnieje, lecz jest zbyt ogólna, nieaktualna albo niedostosowana do skali działalności. Może również wystąpić sytuacja odwrotna, w której organizacja ponosi znaczne koszty na zabezpieczenia obszaru o niewielkim znaczeniu, jednocześnie pomijając zagrożenie dla procesu krytycznego.
Najbardziej wartościowy audyt łączy obie perspektywy. Sprawdza zgodność z wymaganiami, ale jednocześnie ocenia, czy przyjęte rozwiązania są potrzebne, skuteczne i proporcjonalne do ryzyka.
Audyt wewnętrzny jest organizowany przez samą organizację lub w jej imieniu. Jego dużą zaletą jest możliwość regularnego sprawdzania procesów i wykrywania słabości, zanim doprowadzą one do incydentu albo zostaną zauważone podczas kontroli zewnętrznej.
Nie oznacza to jednak, że audyt wewnętrzny może zostać przeprowadzony w sposób dowolny. Wymaga odpowiedniego przygotowania, określenia kryteriów, zebrania dowodów i zachowania obiektywności. Osoba bezpośrednio odpowiedzialna za wdrożenie badanego procesu nie powinna samodzielnie oceniać własnej pracy.
Audyt zewnętrzny daje natomiast spojrzenie osoby lub zespołu spoza organizacji. Może być związany z certyfikacją, wymaganiem klienta, oceną dostawcy, kontrolą zgodności kontraktowej albo obowiązkiem ustawowym. Niezależny audytor nie zna firmy tak dobrze jak jej pracownicy, ale właśnie dzięki temu może łatwiej dostrzec niejasne odpowiedzialności, niespójności i utrwalone praktyki, które wewnątrz organizacji zaczęto już traktować jako normalne.
Wybór rodzaju audytu powinien wynikać z jego celu, przyjętych kryteriów i obowiązujących wymagań. W przypadku audytu ustawowego konieczne jest dodatkowo sprawdzenie aktualnych zasad dotyczących kwalifikacji audytora, jego niezależności oraz zakresu badania.
Jednym z największych błędów jest traktowanie przekazania raportu jako zakończenia audytu. W rzeczywistości raport powinien uruchamiać kolejny etap pracy.
Jeżeli audyt ujawni brak, nieskuteczne zabezpieczenie albo niespójność pomiędzy procedurą a praktyką, organizacja powinna ustalić przyczynę problemu. Następnie należy określić działanie korygujące, jego właściciela, termin realizacji i sposób sprawdzenia skuteczności.
Samo zamknięcie zadania w harmonogramie nie zawsze oznacza, że problem został rozwiązany. Potrzebny jest dowód wykonania oraz potwierdzenie, że wdrożona zmiana przyniosła oczekiwany rezultat. Jeżeli, przykładowo, audyt wykazał nieskuteczność procesu odbierania uprawnień, samo poprawienie procedury nie będzie wystarczające. Trzeba również sprawdzić, czy w praktyce nie pozostały aktywne konta osób, które nie powinny już posiadać dostępu.
Właśnie w ten sposób audyt staje się częścią ciągłego doskonalenia. Jego wyniki powinny zasilać rejestr ryzyk, plan działań, przegląd kierownictwa oraz decyzje dotyczące dalszego rozwoju systemu bezpieczeństwa.
Częstotliwość audytów nie powinna być wyznaczana wyłącznie przez kalendarz. Znaczenie mają także poziom ryzyka, zmiany w organizacji, wyniki wcześniejszych kontroli, nowe technologie, zmiany dostawców oraz wystąpienie poważnego incydentu.
Jeżeli organizacja przeszła istotną zmianę, wdrożyła nowy system, przeniosła proces do chmury albo rozpoczęła współpracę z krytycznym dostawcą, czekanie do kolejnego planowego audytu może być niewłaściwe. Podobnie jest wtedy, gdy wcześniejsze sprawdzenie ujawniło poważne słabości. W takiej sytuacji potrzebna jest weryfikacja czy działania naprawcze zostały wykonane i czy rzeczywiście ograniczyły ryzyko.
W przypadku podmiotów objętych obowiązkiem audytu wynikającym z ustawy o KSC konieczne jest dodatkowo potwierdzenie aktualnych terminów, wymagań wobec audytora, zasad przekazywania raportu oraz przepisów przejściowych. Szczegółowe terminy powinny być każdorazowo sprawdzane w aktualnym brzmieniu prawa, ponieważ wpływają na planowanie audytu i odpowiedzialność kierownictwa.
Audytor będzie chciał zobaczyć coś więcej niż komplet dokumentów. Będzie poszukiwał spójnego ciągu łączącego ryzyko, decyzję organizacji, zastosowane zabezpieczenie, dowód jego działania, wynik sprawdzenia oraz reakcję na wykrytą słabość.
Nie chodzi więc o najgrubszy segregator ani najbardziej rozbudowaną politykę. Chodzi o możliwość pokazania, że organizacja rozumie swoje ryzyka, świadomie dobiera środki ochrony, regularnie ocenia ich skuteczność i poprawia rozwiązania, które nie działają zgodnie z oczekiwaniami.
W takim ujęciu audyt przestaje być kontrolą, której należy się obawiać. Staje się mechanizmem wczesnego ostrzegania i jednym z najważniejszych narzędzi wspierających zarządzanie cyberbezpieczeństwem.