Czy wykonałeś już
Audyt bezpieczeństwa informacji?
Realizujemy audyty KRI, RODO, KSC, ISO i wiele innych. Skontaktuj się z nami.
ISO-LEX
Jesteśmy zespołem ekspertów działających w obszarze “bezpieczeństwa informacji” oraz “ciągłości działania”. Ze względu na to, iż od 2004 roku dziedzina szeroko rozumianej ochrony danych osobowych rozwija się dynamicznie, my równie dynamicznie zdobywaliśmy doświadczenie. Systematycznie pogłębialiśmy wiedzę ekspercką, co spowodowało…
Cyberbezpieczny Samorząd | Projekt grantowy dla JST
Ze względu na specyfikę sektora JST oraz rozpoczęcie krajowego projektu grantowego dla samorządów o nazwie Cyberbezpieczny Samorząd, mamy przyjemność przedstawić nasz zakres usług audytowo-szkoleniowych dla sektora realizującego zadania publiczne. W naszej ofercie znajdują się audyty, przeróżne szkolenia, wdrożenia dokumentacji SZBI & SZCD oraz usługi na indywidualne życzenie jednostki.
Projekt dotyczy 2 807 jednostek samorządu terytorialnego wraz z jednostkami podległymi. Warto podkreślić, iż każda jednostka będąca Grantobiorcą jest zobligowana do wykonania „Ankiety Dojrzałości Cyberbezpieczeństwa” oraz audytu SZBI & KRI & UoKSC.
Zapoznaj się ze szczegółami naszych realizacji wobec Twojej jednostki, gdyż …
Szkolenia | Nasze najczęstsze realizacje:
-
Szkolenie cyber dla IOD (szkolenie z zakresu cyberbezpieczeństwa dla Inspektorów Ochrony Danych) | ZAPOZNAJ SIĘ Z OFERTĄ
-
Cyberbezpieczeństwo w praktyce sektora publicznego oraz niepublicznego.
-
Szacowanie ryzyka bezpieczeństwa informacji w 5 krokach: Analiza ryzyka ogólnego oraz Ocena skutków (DPIA) | ZAPOZNAJ SIĘ Z OFERTĄ
-
Szacowanie ryzyka w aspekcie pracy zdalnej (bezpieczeństwo informacji) | ZAPOZNAJ SIĘ Z OFERTĄ
-
Plan Ciągłości Działania (PCD) Bezpieczeństwa Informacji w ramach Systemu Zarządzania Ciągłością Działania w sektorze publicznym oraz niepublicznym | ZAPOZNAJ SIĘ Z OFERTĄ
-
Krajowe Ramy Interoperacyjności | ZAPOZNAJ SIĘ Z OFERTĄ
-
Szkolenie RODO dla IOD (Inspektora Ochrony Danych) ‑ w praktyce i teorii (dokumentacja, plan audytu RODO i wiele innych) | ZAPOZNAJ SIĘ Z OFERTĄ
-
Warsztaty z zakresu norm ISO dotyczących:
-
SZBI (System Zarządzania Bezpieczeństwem Informacji): ISO 27001, 27002, 27005, 27018, 31000, 20000 itd…
-
SZCD (System Zarządzania Ciągłością Działania): ISO 22301.
-

Audyt bezpieczeństwa informacji | Nasze najczęstsze realizacje:
-
Audyt bezpieczeństwa informacji
-
uwzględniający RODO, przepisy krajowe oraz dodatkowe wytyczne.
-
-
Audyt KRI (audyt bezpieczeństwa informacji wg Krajowych Ram Interoperacyjności)
-
wersja podstawowa oraz rozbudowana audytu bezpieczeństwa informacji z testami podatności / penetracyjnymi | ZAPOZNAJ SIĘ Z OFERTĄ
-
-
Audyt ISO
-
Audyt SZBI (audyt bezpieczeństwa informacji Systemu Zarządzana Bezpieczeństwem Informacji) wg normy ISO 27001 | ZAPOZNAJ SIĘ Z OFERTĄ
-
Audyt SZCD (audyt bezpieczeństwa informacji Systemu Zarządzana Ciągłością Działania) wg normy ISO 22301 | ZAPOZNAJ SIĘ Z OFERTĄ
-
-
Audyt KSC (audyt bezpieczeństwa informacji wg Krajowego Systemu Cyberbezpieczeństwa) | ZAPOZNAJ SIĘ Z OFERTĄ

Często zadawane pytania

Test podatności ≠ test penetracyjny
Dość częstym zjawiskiem jest mylenie dwóch pojęć (test podatności oraz test penetracyjny) przez jednostki zamawiające usługi. W szczególności odzwierciedla to audyt Krajowych Ram Interoperacyjności, co wiąże się ze sporymi różnicami kosztów po stronie zamawiającego jak i wykonawcy.
Test podatności jest skanowaniem / wykrywaniem luk. Natomiast test penetracyjny jest przeprowadzaniem kontrolowanego ataku na system IT jednostki jako „przedłużenie” testu podatności. Jest to zasadnicza różnica pomiędzy oba testami, przy czym test podatności jest najtrafniejszą interpretacją zapisów rozporządzenia Krajowych Ram Interoperacyjności.
W rozporządzeniu Krajowych Ram Interoperacyjności (link do tekstu jednolitego) w § 19 ust. 2 pkt 12 lit. f oraz g mowa jest o opublikowanych podatnościach technicznych:
Rozporządzenie Krajowych Ram Interoperacyjności z dnia 21 maja 2024r. (Dz.U. 2024 poz. 773)
§ 19 ust. 2 | Zarządzanie bezpieczeństwem informacji realizowane jest w szczególności przez zapewnienie przez kierownictwo podmiotu publicznego warunków umożliwiających realizację i egzekwowanie następujących działań:
[…]
pkt 12 | zapewnienia odpowiedniego poziomu bezpieczeństwa w systemach teleinformatycznych, polegającego w szczególności na:
[…]
lit. f | redukcji ryzyk wynikających z wykorzystania opublikowanych podatności technicznych systemów teleinformatycznych,
lit. g | niezwłocznym podejmowaniu działań po dostrzeżeniu nieujawnionych podatności systemów teleinformatycznych na możliwość naruszenia bezpieczeństwa,
Opublikowane podatności
Frazę "opublikowanych podatności" najprościej utożsamić ze zjawiskiem ogólnodostępnych baz danych podatności (np. CVE). Takowe bazy są aktualizowane od wielu lat i są podstawą dla każdego informatyka/pentestera. Oczywiście ręczne przeglądanie jest wykonalne, jednakowoż w praktyce wykorzystuje się m.in zautomatyzowane oprogramowania oraz indywidualne rozwiązania IT. Pierwszym etapem jest test podatności (wyszukiwanie luk) co niejednokrotnie może być wystarczające, ale nie jest to regułą. Takowe testy powinny dotyczyć wewnętrznej i zewnętrznej infrastruktury jednostki. Przykładem są np. serwery wewnętrzne / chmurowe / kolokowane, punkty styku WAN/LAN, urządzenia brzegowe, komputery, drukarki, oprogramowanie itd... Natomiast drugim etapem jest wskazanie sposobu zniwelowania podatności (wyszukanych luk) co w naszej organizacji jest standardem. Oczywiście jest to bardzo ogólne zestawienie wymagające większej szczegółowości.
Techniki testów
Obligatoryjnym jest ustalenie techniki wykonywanych testów (Black Box, Grey Box, White Box). Jest to ustalenie sposobu pozyskiwania danych. Przykładowo techniką jest brak jakichkolwiek wewnętrznych informacji o jednostce, "pół na pół" czy też pełna wiedza o infrastrukturze.
Test penetracyjny
Uzupełnieniem całego procesu może być test penetracyjny w zależności od uwarunkowania oraz zapotrzebowania. Warto jednak pamiętać, iż w sektorze realizującym zadania publiczne wykonywanie testów penetracyjnych nie jest takie oczywiste z punktu formalno-prawnego. Ale to już inna, dłuższa historia.
Testy socjotechniczne
Warto też pamiętać, iż testy socjotechniczne (zjawisko inżynierii społecznej) są ciekawym dopełnieniem całego procesu testowania. Ich sposób oraz rodzaj przeprowadzenia jest dość indywidualny wobec każdej sytuacji.
Więcej szczegółów można się dowiedzieć na naszych szkoleniach oraz na stronie www.audytkri.pl
W normalizacji, u której podstaw leży dobrowolne stosowanie normy, "norma ISO wycofana" oznacza dezaktualizację jej treści. Jednakże nie jest to zakaz jej stosowania. Jej stosowanie / opieranie się o nią jest czymś złym. Dopiero w sytuacji, gdy dana norma ma atrybut "zastąpiona" - stosowanie jej nie jest zalecane i warto sięgnąć po nowszą wersję. Idealnym przykładem wobec powyższego jest:
- norma (wycofana) PN-ISO/IEC 24762:2010 (Technika informatyczna -- Techniki bezpieczeństwa -- Wytyczne dla usług odtwarzania techniki teleinformatycznej po katastrofie) która jest wskazana w aktualnym rozporządzeniu KRI (stan na 2023r.), czy też często sięga się po nią w aspekcie art. 32 ust. 1 pkt b RODO. Co więcej spore spora ilość audytorów korzysta z tej normy co jest pewnym standardem;
- norma (wycofana) PN-ISO/IEC 27005:2014-01 (Technika informatyczna -- Techniki bezpieczeństwa -- Zarządzanie ryzykiem w bezpieczeństwie informacji) która obecnie jest wykorzystywana w prawie każdym szacowaniu ryzyka bezpieczeństwa informacji. Co więcej UODO w swoim dwutomowym poradniku szacowania ryzyka bezpośrednio wskazują niniejszą normę.
Przydatne linki wobec przedmiotowego tematu:
- Standardy Krajowych Ram Interoperacyjności (KRI): https://www.gov.pl/web/ia/standardy-krajowych-ram-interoperacyjnosci-kri
- Stanowisko Polskiego Komitetu Normalizacyjnego wobec norm wycofanych: https://wiedza.pkn.pl/web/wiedza-normalizacyjna/stanowisko-pkn-w-sprawie-stosowania-pn-wycofanych
Dlaczego audyty bezpieczeństwa informacji są kluczowe dla przedsiębiorstw oraz instytucji publicznych?
Audyt bezpieczeństwa informacji stanowi fundament skutecznego zarządzania ryzykiem w każdej organizacji. Pozwala na identyfikację potencjalnych zagrożeń oraz ocenę zgodności z obowiązującymi normami i przepisami. Dzięki regularnym audytom przedsiębiorstwa oraz instytucje publiczne mogą nie tylko spełniać wymogi prawne, ale także budować trwałe zaufanie – zarówno w relacjach biznesowych, jak i społecznych.
W dobie cyfryzacji i rosnącej liczby zagrożeń cybernetycznych, audyty bezpieczeństwa informacji stają się nieodzownym elementem strategii ochrony danych. Przeprowadzane przez certyfikowanych audytorów, pozwalają na wykrycie słabych punktów w systemach informatycznych oraz wdrożenie odpowiednich środków zaradczych. To kluczowy krok w kierunku zapewnienia ciągłości działania i ochrony reputacji firmy.
Jakie usługi oferujemy w zakresie ochrony danych osobowych?
Ochrona danych osobowych to nie tylko wymóg prawny, ale także kluczowy element budowania zaufania w relacjach biznesowych. Oferujemy kompleksowe usługi w zakresie ochrony danych, obejmujące zarówno doradztwo, jak i wdrażanie systemów zarządzania bezpieczeństwem informacji. Specjalistyczne podejście pozwala na dostosowanie rozwiązań do indywidualnych potrzeb każdej organizacji.
W ramach usług ochrony danych osobowych dostępne są również szkolenia dla pracowników, które zwiększają świadomość zagrożeń oraz uczą skutecznych metod ich unikania. Dzięki temu organizacje mogą lepiej chronić swoje zasoby i minimalizować ryzyko naruszeń danych. Szkolenia prowadzone są przez naszych doświadczonych ekspertów, co gwarantuje ich wysoką jakość i praktyczność.
Dodatkowo oferujemy outsourcing funkcji Inspektora Ochrony Danych, co pozwala na pełne wsparcie w zakresie zgodności z przepisami RODO. Zespół ekspertów zapewnia bieżące doradztwo oraz pomoc w tworzeniu niezbędnej dokumentacji. To rozwiązanie idealne dla organizacji, które chcą skupić się na swojej głównej działalności, pozostawiając kwestie ochrony danych profesjonalistom.
Klienci
Czy wykonałeś już
Audyt bezpieczeństwa informacji?
Realizujemy audyty KRI, RODO, KSC, ISO i wiele innych. Skontaktuj się z nami.
Zadzwoń do nas:
784 699 897
604 576 941



