Audyt gotowości DORA — ryzyko ICT, incydenty i dostawcy
Audyt DORA nie powinien kończyć się na ogólnej liście zabezpieczeń. Zakres powinien wskazywać, które wymagania są oceniane i czy weryfikacja obejmuje procesy, dowody, funkcje krytyczne lub istotne, testy odporności oraz relacje z dostawcami ICT.
ServiceQuote nie wykonuje audytu — pomaga uporządkować zapytanie i przekazać je do jednego zewnętrznego wykonawcy dopasowanego do typu sprawy, podstawowych parametrów, zakresu i dostępności. Nie rozsyłamy danych równolegle do wielu firm.
Złożenie zapytania jest bezpłatne i niezobowiązujące. Warunki dalszej współpracy ustalasz bezpośrednio z wykonawcą. Nie musisz znać wszystkich szczegółów już na tym etapie — część informacji możesz doprecyzować później bezpośrednio z wykonawcą.
Nie musisz od razu przygotowywać pełnej dokumentacji ani szczegółowego opisu sytuacji w firmie. Formularz służy do wstępnego uporządkowania zapytania — szczegóły możesz doprecyzować później bezpośrednio z wykonawcą.
Przy tematach specjalistycznych wyniki wyszukiwania często mieszają reklamy, artykuły, strony wykonawców i materiały edukacyjne. To pomaga zebrać ogólny obraz, ale nie rozstrzyga, czy firma powinna zacząć od audytu, wyceny czy doprecyzowania zakresu. Formularz pomaga krótko opisać sytuację i cel audytu — zamiast zaczynać od przypadkowego wyboru wyniku wyszukiwania albo rozmowy opartej na różnych założeniach.
Zapytaj o audyt gotowości DORA
Opisz podstawowy kontekst — przekażemy zapytanie do jednego wykonawcy, który doprecyzuje zakres oceny DORA. Nie rozsyłamy danych równolegle do wielu firm.
Co może dać audyt gotowości DORA
Audyt gotowości porównuje przyjęty model działania i dostępne dowody z wymaganiami DORA właściwymi dla danego podmiotu i uzgodnionego zakresu. Nie jest certyfikatem ani sam w sobie nie potwierdza pełnej zgodności — ma pokazać, które mechanizmy działają, gdzie brakuje dowodów lub kontroli i co wymaga dalszej pracy.
Ocena gotowości
- — mapa ocenionych wymagań i dostępnych dowodów
- — luki w governance, procesach, dokumentacji i kontrolach ICT
- — zależności wpływające na funkcje krytyczne lub istotne
Materiały do dalszych działań
- — rekomendacje uporządkowane według ryzyka i pilności
- — plan działań z odpowiedzialnościami i proponowaną kolejnością
- — tematy wymagające osobnej analizy prawnej lub technicznej
Konkretne rezultaty — np. raport luk, macierz wymagań i dowodów albo roadmapa działań naprawczych — powinny zostać zapisane w uzgodnionym zakresie audytu.
Kiedy warto zacząć od audytu
Audyt ma sens wtedy, gdy najpierw trzeba ocenić gotowość DORA, wskazać luki albo ustalić właściwy zakres dalszych działań. Jeżeli działania naprawcze są już określone i potrzebujesz przejść do ich realizacji, właściwszym krokiem jest wycena wdrożenia.
Zacznij od audytu, jeśli:
- — nie znasz realnego poziomu gotowości DORA
- — chcesz wskazać luki w procesach, kontrolach lub dowodach
- — nie wiesz jeszcze, jaki zakres zmian będzie potrzebny
- — potrzebujesz uporządkować obszar dostawców, umów lub testów odporności
Przejdź do wyceny, jeśli:
- — znasz już działania, które chcesz wdrożyć
- — masz opisany zakres organizacyjny, techniczny lub umowny
- — chcesz ustalić warunki i koszt realizacji zmian
W takim przypadku przejdź do wyceny wdrożenia DORA.
Najpierw ustal, jakiej oceny DORA potrzebujesz
Określenie „audyt DORA” bywa używane dla usług o różnym celu. Przed określeniem zakresu warto ustalić, czy potrzebujesz analizy wymogów, oceny gotowości, przeglądu dostawców i umów czy testów odporności.
Analiza podlegania i wymogów
Pomaga ustalić status podmiotu, właściwy zakres wymagań oraz to, czy zastosowanie mają pełne czy uproszczone ramy zarządzania ryzykiem ICT. To odrębne pytanie od oceny faktycznej gotowości.
Audyt gotowości / gap analysis
Porównuje governance, polityki, procesy, kontrole i dowody z uzgodnionymi wymaganiami. Jego celem jest wskazanie luk, priorytetów i planu dojścia do oczekiwanego stanu.
Dostawcy, umowy i rejestr informacji
Koncentruje się na usługach ICT, funkcjach przez nie wspieranych, ocenie dostawców, ryzyku koncentracji, umowach, podwykonawstwie, monitorowaniu i strategiach wyjścia.
Testy odporności i TLPT
Obejmują program testów, scenariusze i techniczną weryfikację zabezpieczeń. TLPT jest zaawansowanym, odrębnym rodzajem testu, stosowanym tam, gdzie ma zastosowanie — nie standardowym elementem każdego audytu gotowości.
Obszary zwykle analizowane w audycie DORA
Zakres powinien uwzględniać rodzaj podmiotu, zasadę proporcjonalności, funkcje krytyczne lub istotne oraz cel zlecenia. Nie każdy podmiot ma identyczne wymagania i nie każdy audyt musi obejmować wszystkie poniższe obszary.
- Governance i zarząd: odpowiedzialność organu zarządzającego, role, raportowanie, budżet, kompetencje i nadzór nad ryzykiem ICT.
- Ramy ryzyka ICT: strategia, tolerancja ryzyka, polityki, kontrole, przeglądy i działania naprawcze.
- Funkcje i aktywa: identyfikacja funkcji krytycznych lub istotnych, usług, danych, zasobów ICT i ich wzajemnych zależności.
- Incydenty ICT: wykrywanie, obsługa, klasyfikacja, eskalacja, zgłaszanie i przeglądy po incydencie.
- Ciągłość i odtwarzanie: BCP/DR, kopie zapasowe, cele odtworzeniowe, komunikacja kryzysowa i ćwiczenia.
- Testowanie odporności: program testów, podatności, scenariusze, wyniki, retesty i ocena, czy TLPT ma zastosowanie.
- Ryzyko dostawców ICT: kwalifikacja usług, due diligence, monitoring, koncentracja, podwykonawstwo i zależności w łańcuchu dostaw.
- Umowy i rejestr informacji: kompletność rejestru, wymagane postanowienia, prawa audytowe, dostęp do danych i strategie wyjścia.
Co przygotować i co wpływa na zakres prac
Informacje potrzebne na początku
- — rodzaj podmiotu, status nadzorczy i zakres grupowy
- — funkcje krytyczne lub istotne oraz wspierające je usługi ICT
- — kluczowe systemy, dane, lokalizacje i właściciele procesów
- — dostawcy ICT, umowy, podwykonawcy i rejestr informacji
- — polityki, analizy ryzyka, incydenty, BCP/DR i wyniki testów
- — cel audytu, oczekiwany rezultat i termin
Co zwykle zwiększa zakres
- — wiele podmiotów, funkcji, systemów lub lokalizacji
- — duża liczba dostawców, umów i łańcuchów podwykonawstwa
- — niekompletne rejestry aktywów, usług lub dostawców
- — duża liczba wywiadów, próbek dokumentów i dowodów
- — testy techniczne, TLPT albo pogłębione przeglądy umów
- — formalne wymagania raportowe i krótki termin
Czego audyt gotowości zwykle nie obejmuje automatycznie
Opinii prawnej o podleganiu DORA, testów penetracyjnych lub TLPT, szczegółowego przeglądu i negocjowania każdej umowy ICT, wdrażania działań naprawczych, prowadzenia rejestru informacji za organizację ani klasyfikowania i zgłaszania konkretnego incydentu do właściwego organu. Takie elementy trzeba wyraźnie uzgodnić jako osobny zakres.
Ile kosztuje audyt DORA?
Cena audytu DORA zależy przede wszystkim od tego, czy chodzi o ogólną ocenę gotowości, wybrany obszar regulacji czy szerszy przegląd obejmujący procesy, dostawców ICT, umowy i testowanie odporności. Dlatego sensowna wycena wymaga krótkiego doprecyzowania zakresu.
Orientacyjny rząd wielkości
Wstępna analiza luk może kosztować kilka–kilkanaście tys. zł netto. Pełniejszy audyt DORA zwykle oznacza kilkadziesiąt tys. zł, a przy dużym zakresie technicznym, wielu dostawcach ICT lub testach odporności — kilkadziesiąt tys. zł i więcej.
To orientacyjne rzędy wielkości, a nie oferta ani cennik ServiceQuote. ServiceQuote nie wykonuje audytów — konkretną cenę ustala wykonawca po doprecyzowaniu zakresu.
Co najczęściej wpływa na cenę audytu
- — rodzaj podmiotu, zakres grupowy i liczba funkcji krytycznych lub istotnych
- — liczba systemów, aktywów ICT, lokalizacji i właścicieli procesów
- — liczba dostawców ICT, umów, podwykonawców i pozycji w rejestrze informacji
- — zakres przeglądu governance, incydentów, BCP/DR i dowodów działania kontroli
- — testy techniczne, TLPT albo pogłębiona analiza umów i łańcucha dostaw
Cena audytu nie jest tym samym co koszt wdrożenia zmian po audycie. Wycena audytu wymaga doprecyzowania badanego zakresu, liczby funkcji, systemów i dostawców ICT oraz oczekiwanego rezultatu.
Jak działa zapytanie o audyt
Wypełniasz krótki formularz i opisujesz podstawowy kontekst lub cel audytu.
Jedno zapytanie trafia do jednego wykonawcy dopasowanego do kontekstu sprawy i dostępności.
Wykonawca kontaktuje się mailowo lub telefonicznie, aby doprecyzować zakres, sposób pracy i warunki audytu.
FAQ — audyt gotowości DORA
Czy audyt gotowości potwierdza pełną zgodność z DORA?▾
Nie automatycznie. Wynik odnosi się do uzgodnionego zakresu, zastosowanych kryteriów i dostępnych dowodów. Raport powinien jasno wskazywać, co zostało ocenione, czego nie objęto oraz jakie ograniczenia miała ocena.
Czy każdy audyt musi obejmować wszystkie wymagania DORA?▾
Nie. Zakres zależy m.in. od rodzaju i statusu podmiotu, zasady proporcjonalności, stosowania pełnych lub uproszczonych ram oraz celu zlecenia. Jeśli zakres wymagań nie jest ustalony, najpierw może być potrzebna analiza podlegania.
Czym audyt gotowości różni się od pentestu lub TLPT?▾
Audyt gotowości ocenia uzgodnione wymagania, procesy, dokumentację, kontrole i dowody. Pentest sprawdza techniczne podatności określonego środowiska, a TLPT jest zaawansowanym testem opartym na analizie zagrożeń, stosowanym tam, gdzie ma zastosowanie. To odrębne zakresy prac.
Czy audyt może objąć dostawców, umowy i rejestr informacji?▾
Tak, jeśli zostanie to uzgodnione. Ocena może objąć m.in. kwalifikację usług ICT, kompletność rejestru, dobór próby umów, due diligence, wymagane klauzule, monitoring, ryzyko koncentracji, podwykonawstwo i strategie wyjścia.
Co warto przygotować przed rozmową z wykonawcą?▾
Na początek wystarczy ogólny opis podmiotu, funkcji i usług ICT, lista kluczowych dostawców oraz informacja, jakie polityki, rejestry, procedury incydentowe, plany BCP/DR i wyniki wcześniejszych testów są dostępne. Pełny komplet dokumentów nie jest potrzebny do wysłania zapytania.
Ile firm dostanie moje dane po wysłaniu formularza?▾
Jedno zapytanie przekazujemy do jednego, dopasowanego wykonawcy — nie rozsyłamy danych równolegle do wielu firm. Przydział ma charakter operacyjny i nie stanowi rekomendacji.
Czy ServiceQuote wykonuje audyty DORA?▾
Nie. ServiceQuote nie realizuje audytów — pomaga uporządkować zapytanie i przekazuje je do zewnętrznego wykonawcy.
Powiązane
Chcesz wysłać zapytanie o audyt?
Formularz jest na górze strony. Wysłanie zapytania jest bezpłatne i niezobowiązujące.