Omów zakres badania
Documentary photo

Audyt IT i zgodność – Bydgoszcz, kujawsko-pomorskie

Przegląd systemów IT przed certyfikacją lub zmianą zarządu

Badamy uprawnienia, kopie zapasowe, umowy i licencje. Wynik to pisemny raport z priorytetami i szacunkiem kosztu prac naprawczych – bez sprzedaży wdrożeń.

2015rok założenia
Bydgoszczkujawsko-pomorskie
+48 52 825 01 65pon.–pt., godziny biura

Niezależna ocena – bez konfliktu interesów

Nie sprzedajemy wdrożeń, które sami rekomendujemy. To świadomy wybór, który stanowi warunek niezależności każdej naszej oceny.

Działamy w Bydgoszczy od 2015 roku. Przez ten czas przeprowadziliśmy przeglądy IT dla firm produkcyjnych z Fordonu i Łęgnowa, biur rachunkowych z centrum miasta, kancelarii prawnych z okolic ul. Gdańskiej oraz podmiotów z sektora usług medycznych z Bielaw i Nakła nad Notecią. Znamy lokalny rynek IT – dostawców oprogramowania, integratorów działających na terenie województwa kujawsko-pomorskiego oraz urzędy, z których wymaganiami muszą mierzyć się nasi klienci.

Zakres każdego badania ustalamy indywidualnie. Najczęściej obejmuje on inwentaryzację uprawnień użytkowników i kont administracyjnych, weryfikację polityki i faktycznej realizacji kopii zapasowych, przegląd aktualności licencji oprogramowania oraz analizę umów z dostawcami usług IT pod kątem ich kompletności i spójności z dokumentacją wewnętrzną. Wynikiem pracy jest pisemny raport – nie prezentacja handlowa.

Raport z audytu zawiera opis stanu faktycznego, wykaz odchyleń od przyjętych norm i rekomendacji z przypisanymi priorytetami oraz orientacyjny szacunek kosztu prac naprawczych. Dokument nie stanowi opinii prawnej i opisuje stan na dzień badania; wymaga aktualizacji po każdej istotnej zmianie w infrastrukturze lub organizacji firmy.

Realistic photo of a small Polish consulting firm meeting room

Zakres badania

Każde zlecenie definiujemy pisemnie przed rozpoczęciem prac. Poniżej opisujemy obszary, które objęte są naszymi standardowymi modułami audytowymi.

01

Przegląd uprawnień i kont użytkowników

Inwentaryzujemy konta aktywne i nieaktywne, uprawnienia administracyjne oraz dostępy do systemów krytycznych. Weryfikujemy, czy uprawnienia są zgodne z aktualnym stanem zatrudnienia i zakresem obowiązków – co ma szczególne znaczenie po zmianie zarządu lub restrukturyzacji.

02

Weryfikacja kopii zapasowych

Sprawdzamy politykę backupu, harmonogramy wykonywania kopii oraz faktyczne logi realizacji. Oceniamy kompletność pokrycia zasobów, czas przechowywania i dostępność procedury odtwarzania. W raporcie wskazujemy luki między dokumentacją a stanem rzeczywistym.

03

Przegląd licencji oprogramowania

Porównujemy licencje zakupione z aktualnym stanem instalacji. Identyfikujemy oprogramowanie niezlicencjonowane, licencje wygasłe oraz sytuacje, w których firma płaci za zasoby, których już nie używa. Wyniki zestawiamy z rejestrem umów z dostawcami.

04

Analiza umów z dostawcami IT

Przeglądamy umowy serwisowe, utrzymaniowe i chmurowe pod kątem kompletności zapisów dotyczących bezpieczeństwa, poziomów usług, lokalizacji danych i warunków zakończenia współpracy. Nie świadczymy obsługi prawnej – wskazujemy obszary wymagające konsultacji z radcą prawnym.

05

Audyt przed certyfikacją ISO/IEC 27001

Przygotowujemy firmy do zewnętrznego audytu certyfikacyjnego przez przegląd dokumentacji SZBI, ocenę wdrożonych zabezpieczeń i weryfikację rejestru ryzyk. Raport wskazuje braki, które certyfikator może zakwestionować, oraz sugeruje kolejność ich usunięcia.

06

Raport poaudytowy z priorytetami

Każde badanie kończymy pisemnym raportem zawierającym: opis metodyki, wykaz zbadanych zasobów, tabelę odchyleń z priorytetami (wysoki / średni / niski) oraz orientacyjny szacunek kosztu prac naprawczych. Raport przekazujemy w formacie PDF i edytowalnym, umożliwiającym wewnętrzne śledzenie postępu prac.

Jak przebiega badanie

Staramy się, żeby każdy etap był dla klienta przewidywalny. Przed rozpoczęciem prac uzgadniamy zakres, harmonogram i formę przekazania dokumentacji.

Ustalenie zakresu i podpisanie umowy

Na spotkaniu wstępnym – w biurze przy ul. Gdańskiej lub zdalnie – omawiamy cel badania, dostępne zasoby i ograniczenia. Zakres zapisujemy w umowie. Określamy w niej również, jakie dokumenty i dostępy będą potrzebne oraz kto po stronie klienta pełni funkcję osoby kontaktowej.

Zbieranie danych i dokumentacji

Pracujemy na dokumentach i danych przekazanych przez klienta lub pobranych bezpośrednio z systemów w obecności wyznaczonej osoby. Nie instalujemy własnych agentów bez wcześniejszego uzgodnienia. Wszystkie pozyskane materiały traktujemy jako poufne, zgodnie z zapisami umowy o zachowaniu poufności.

Analiza i opracowanie raportu

Po zebraniu danych przeprowadzamy analizę wewnętrzną. Projekt raportu przekazujemy klientowi do weryfikacji faktograficznej – sprawdzenia, czy opis stanu faktycznego nie zawiera błędów wynikających z niepełnych informacji. Ostateczna wersja uwzględnia korekty dotyczące stanu faktycznego, nie ocen ani priorytetów.

Omówienie wyników

Raport końcowy omawiamy na spotkaniu z zarządem lub wyznaczonym zespołem. Wyjaśniamy przyjętą metodykę, uzasadniamy priorytety i odpowiadamy na pytania. Raport opisuje stan na dzień badania – informujemy klienta, że każda istotna zmiana w infrastrukturze lub organizacji może wymagać aktualizacji oceny.

Kilka liczb o naszej pracy

Dane opisują faktyczną działalność firmy. Nie powołujemy się na rankingi ani nagrody branżowe.

10 lat na rynku audytu IT Działamy nieprzerwanie od 2015 roku, obsługując firmy z Bydgoszczy i całego regionu kujawsko-pomorskiego.
ok. 35 zleceń audytowych rocznie Utrzymujemy liczbę zleceń na poziomie pozwalającym zapewnić należytą staranność przy każdym badaniu.
do 5 dni czas odpowiedzi na zapytanie ofertowe W ciągu pięciu dni roboczych przekazujemy propozycję zakresu i wycenę lub informację o braku dostępności terminu.

„Zleciliśmy audyt po tym, jak zmienił się prezes spółki i okazało się, że nie wiemy, kto ma dostęp do serwera plików. Raport pokazał czternaście aktywnych kont byłych pracowników, w tym dwa z uprawnieniami administratora. Dostaliśmy listę działań z podziałem na te, które trzeba zrobić natychmiast, i te, które można zaplanować w kolejnym kwartale. To nam bardzo pomogło przy wewnętrznym priorytetyzowaniu.”

Marcin K.Prezes zarządu, firma produkcyjna, Fordon

„Przed audytem certyfikacyjnym ISO/IEC 27001 chcieliśmy wiedzieć, gdzie są największe luki. Zespół przejrzał naszą dokumentację SZBI, politykę haseł i umowy z dostawcami chmurowymi. W raporcie znalazło się osiem odchyleń – trzy oznaczone jako wysokie. Wszystkie zdążyliśmy usunąć przed właściwym audytem zewnętrznym. Doceniam, że w raporcie nie było mowy o żadnych produktach ani firmach wdrożeniowych – tylko opis problemu i co go spełnia.”

Katarzyna W.Kierownik ds. bezpieczeństwa, biuro rachunkowe, centrum Bydgoszczy

„Mieliśmy wątpliwości dotyczące kopii zapasowych – czy rzeczywiście działają tak, jak zapisano w polityce. Audytorzy porównali harmonogram z logami z ostatnich sześciu miesięcy i znaleźli trzy tygodnie, kiedy backup bazy danych w ogóle się nie wykonał z powodu błędu konfiguracji. Nikt w firmie tego nie zauważył. To był konkretny, weryfikowalny wynik – nie ogólne zalecenia.”

Tomasz B.Dyrektor IT, firma usługowa, Nakło nad Notecią

Najczęstsze pytania

Jeśli nie znajdziesz odpowiedzi na swoje pytanie, napisz do nas lub zadzwoń w godzinach pracy biura.

Czy raport z audytu to opinia prawna?

Nie. Raport z audytu IT jest dokumentem techniczno-organizacyjnym opisującym stan infrastruktury i procesów na dzień badania. Nie stanowi opinii prawnej ani porady compliance w rozumieniu przepisów o świadczeniu usług prawnych. W miejscach, gdzie badanie ujawnia kwestie wymagające oceny prawnej – na przykład w analizie umów – wskazujemy konieczność konsultacji z radcą prawnym lub adwokatem.

Jak długo ważny jest raport po zakończeniu audytu?

Raport opisuje stan na dzień badania. Każda istotna zmiana w infrastrukturze IT, strukturze organizacyjnej lub kadrowej, a także zmiana dostawców lub wdrożenie nowych systemów może sprawić, że część ocen straci aktualność. Nie określamy sztywnego terminu ważności – zalecamy aktualizację badania po każdej większej zmianie lub cyklicznie, co 12–24 miesiące.

Czy firma sprzedaje też usługi wdrożeniowe lub serwisowe?

Nie. Świadomie ograniczamy działalność wyłącznie do audytu i wydawania rekomendacji. Nie wdrażamy rozwiązań, które sami wskazujemy w raporcie. Uważamy, że to warunek konieczny niezależności oceny. Jeśli klient pyta o rekomendowanych wykonawców prac naprawczych, możemy wskazać firmy działające na rynku bydgoskim, z którymi nie mamy powiązań handlowych.

Jakich firm dotyczy ten rodzaj audytu?

Badanie ma sens wszędzie tam, gdzie IT jest kluczowym zasobem, a stan środowiska nie był formalnie weryfikowany: przed certyfikacją ISO/IEC 27001 lub inną normą, po zmianie zarządu lub właściciela, po fuzji lub przejęciu, a także po incydencie bezpieczeństwa. Obsługujemy firmy z Bydgoszczy i okolicznych miejscowości – Solca Kujawskiego, Inowrocławia, Świecia – oraz firmy z siedzibą poza regionem, które potrzebują zbadania oddziału lub filii.

Ile trwa badanie i kiedy klient otrzymuje raport?

Czas zależy od uzgodnionego zakresu i dostępności dokumentacji po stronie klienta. Standardowe badanie obejmujące uprawnienia, backup, licencje i umowy trwa od dwóch do czterech tygodni. Projekt raportu przekazujemy w ciągu siedmiu dni roboczych od zakończenia zbierania danych. Ostateczna wersja – po weryfikacji faktograficznej przez klienta – trafia do zlecającego w uzgodnionym terminie.

Jak wygląda kwestia poufności przekazywanych danych?

Przed rozpoczęciem prac podpisujemy umowę o zachowaniu poufności (NDA). Dane i dokumenty przekazane w trakcie badania są wykorzystywane wyłącznie na potrzeby zleconego audytu i nie są udostępniane osobom trzecim. Jako administrator danych osobowych przetwarzamy dane zgodnie z RODO – zakres, cele i okresy przetwarzania opisujemy szczegółowo w klauzuli informacyjnej przekazywanej przed podpisaniem umowy.

Chcesz wiedzieć, co pokaże badanie Twojej infrastruktury?

Opisz nam krótko sytuację – zmiana zarządu, zbliżająca się certyfikacja lub konkretne wątpliwości co do stanu systemów. Na tej podstawie zaproponujemy zakres i wycenę.

Napisz do nas

Kontakt i dane biura

Audytorion Sp. z o.o. | ul. Gdańska 45, 85-292 Bydgoszcz | tel. +48 52 825 01 65 | kontakt@pirvanto.com

Biuro przyjmuje od poniedziałku do piątku w godzinach 9:00–17:00. Spotkania wstępne możliwe są stacjonarnie przy ul. Gdańskiej lub w formie zdalnej.

Audytorion Sp. z o.o.
ul. Gdańska 45
85-292 Bydgoszcz
Telefon: +48 52 825 01 65
E-mail: kontakt@pirvanto.com

Godziny otwarcia
Poniedziałek09:00–17:00
Wtorek09:00–17:00
Środa09:00–17:00
Czwartek09:00–17:00
Piątek09:00–17:00
Sobotanieczynne
Niedzielanieczynne

Odpowiadamy w ciągu jednego dnia roboczego.