ServiceQuote

Audyt gotowości DORA — ryzyko ICT, incydenty i dostawcy

Audyt DORA nie powinien kończyć się na ogólnej liście zabezpieczeń. Zakres powinien wskazywać, które wymagania są oceniane i czy weryfikacja obejmuje procesy, dowody, funkcje krytyczne lub istotne, testy odporności oraz relacje z dostawcami ICT.

Co dzieje się po wysłaniu formularza?

ServiceQuote nie wykonuje audytu — pomaga uporządkować zapytanie i przekazać je do jednego zewnętrznego wykonawcy dopasowanego do typu sprawy, podstawowych parametrów, zakresu i dostępności. Nie rozsyłamy danych równolegle do wielu firm.

Złożenie zapytania jest bezpłatne i niezobowiązujące. Warunki dalszej współpracy ustalasz bezpośrednio z wykonawcą. Nie musisz znać wszystkich szczegółów już na tym etapie — część informacji możesz doprecyzować później bezpośrednio z wykonawcą.

Na tym etapie wystarczy ogólny opis

Nie musisz od razu przygotowywać pełnej dokumentacji ani szczegółowego opisu sytuacji w firmie. Formularz służy do wstępnego uporządkowania zapytania — szczegóły możesz doprecyzować później bezpośrednio z wykonawcą.

Audyt pomaga ustalić właściwy pierwszy krok

Przy tematach specjalistycznych wyniki wyszukiwania często mieszają reklamy, artykuły, strony wykonawców i materiały edukacyjne. To pomaga zebrać ogólny obraz, ale nie rozstrzyga, czy firma powinna zacząć od audytu, wyceny czy doprecyzowania zakresu. Formularz pomaga krótko opisać sytuację i cel audytu — zamiast zaczynać od przypadkowego wyboru wyniku wyszukiwania albo rozmowy opartej na różnych założeniach.

Co dalej: wykonawca zwykle dopyta o rodzaj i status podmiotu, funkcje krytyczne lub istotne, systemy i usługi ICT, dostawców, umowy oraz dostępną dokumentację, a następnie zaproponuje zakres audytu.

Zapytaj o audyt gotowości DORA

Opisz podstawowy kontekst — przekażemy zapytanie do jednego wykonawcy, który doprecyzuje zakres oceny DORA. Nie rozsyłamy danych równolegle do wielu firm.

~ 1 minuta

Wykonawca zwykle dopytuje o kontekst organizacji i środowisko ICT, żeby zaproponować zakres audytu.

Potrzebujemy alternatywnego kontaktu na wypadek, gdyby wiadomość nie dotarła do skrzynki.

Im więcej kontekstu, tym lepiej dopasowany zakres audytu.

Nie rozsyłamy Twoich danych do wielu firm — przekazujemy zgłoszenie do dopasowanego wykonawcy, żeby uniknąć spamu i przyspieszyć kontakt.

Co może dać audyt gotowości DORA

Audyt gotowości porównuje przyjęty model działania i dostępne dowody z wymaganiami DORA właściwymi dla danego podmiotu i uzgodnionego zakresu. Nie jest certyfikatem ani sam w sobie nie potwierdza pełnej zgodności — ma pokazać, które mechanizmy działają, gdzie brakuje dowodów lub kontroli i co wymaga dalszej pracy.

Ocena gotowości

  • — mapa ocenionych wymagań i dostępnych dowodów
  • — luki w governance, procesach, dokumentacji i kontrolach ICT
  • — zależności wpływające na funkcje krytyczne lub istotne

Materiały do dalszych działań

  • — rekomendacje uporządkowane według ryzyka i pilności
  • — plan działań z odpowiedzialnościami i proponowaną kolejnością
  • — tematy wymagające osobnej analizy prawnej lub technicznej

Konkretne rezultaty — np. raport luk, macierz wymagań i dowodów albo roadmapa działań naprawczych — powinny zostać zapisane w uzgodnionym zakresie audytu.

Kiedy warto zacząć od audytu

Audyt ma sens wtedy, gdy najpierw trzeba ocenić gotowość DORA, wskazać luki albo ustalić właściwy zakres dalszych działań. Jeżeli działania naprawcze są już określone i potrzebujesz przejść do ich realizacji, właściwszym krokiem jest wycena wdrożenia.

Zacznij od audytu, jeśli:

  • — nie znasz realnego poziomu gotowości DORA
  • — chcesz wskazać luki w procesach, kontrolach lub dowodach
  • — nie wiesz jeszcze, jaki zakres zmian będzie potrzebny
  • — potrzebujesz uporządkować obszar dostawców, umów lub testów odporności

Przejdź do wyceny, jeśli:

  • — znasz już działania, które chcesz wdrożyć
  • — masz opisany zakres organizacyjny, techniczny lub umowny
  • — chcesz ustalić warunki i koszt realizacji zmian

W takim przypadku przejdź do wyceny wdrożenia DORA.

Najpierw ustal, jakiej oceny DORA potrzebujesz

Określenie „audyt DORA” bywa używane dla usług o różnym celu. Przed określeniem zakresu warto ustalić, czy potrzebujesz analizy wymogów, oceny gotowości, przeglądu dostawców i umów czy testów odporności.

Analiza podlegania i wymogów

Pomaga ustalić status podmiotu, właściwy zakres wymagań oraz to, czy zastosowanie mają pełne czy uproszczone ramy zarządzania ryzykiem ICT. To odrębne pytanie od oceny faktycznej gotowości.

Audyt gotowości / gap analysis

Porównuje governance, polityki, procesy, kontrole i dowody z uzgodnionymi wymaganiami. Jego celem jest wskazanie luk, priorytetów i planu dojścia do oczekiwanego stanu.

Dostawcy, umowy i rejestr informacji

Koncentruje się na usługach ICT, funkcjach przez nie wspieranych, ocenie dostawców, ryzyku koncentracji, umowach, podwykonawstwie, monitorowaniu i strategiach wyjścia.

Testy odporności i TLPT

Obejmują program testów, scenariusze i techniczną weryfikację zabezpieczeń. TLPT jest zaawansowanym, odrębnym rodzajem testu, stosowanym tam, gdzie ma zastosowanie — nie standardowym elementem każdego audytu gotowości.

Obszary zwykle analizowane w audycie DORA

Zakres powinien uwzględniać rodzaj podmiotu, zasadę proporcjonalności, funkcje krytyczne lub istotne oraz cel zlecenia. Nie każdy podmiot ma identyczne wymagania i nie każdy audyt musi obejmować wszystkie poniższe obszary.

  • Governance i zarząd: odpowiedzialność organu zarządzającego, role, raportowanie, budżet, kompetencje i nadzór nad ryzykiem ICT.
  • Ramy ryzyka ICT: strategia, tolerancja ryzyka, polityki, kontrole, przeglądy i działania naprawcze.
  • Funkcje i aktywa: identyfikacja funkcji krytycznych lub istotnych, usług, danych, zasobów ICT i ich wzajemnych zależności.
  • Incydenty ICT: wykrywanie, obsługa, klasyfikacja, eskalacja, zgłaszanie i przeglądy po incydencie.
  • Ciągłość i odtwarzanie: BCP/DR, kopie zapasowe, cele odtworzeniowe, komunikacja kryzysowa i ćwiczenia.
  • Testowanie odporności: program testów, podatności, scenariusze, wyniki, retesty i ocena, czy TLPT ma zastosowanie.
  • Ryzyko dostawców ICT: kwalifikacja usług, due diligence, monitoring, koncentracja, podwykonawstwo i zależności w łańcuchu dostaw.
  • Umowy i rejestr informacji: kompletność rejestru, wymagane postanowienia, prawa audytowe, dostęp do danych i strategie wyjścia.

Co przygotować i co wpływa na zakres prac

Informacje potrzebne na początku

  • — rodzaj podmiotu, status nadzorczy i zakres grupowy
  • — funkcje krytyczne lub istotne oraz wspierające je usługi ICT
  • — kluczowe systemy, dane, lokalizacje i właściciele procesów
  • — dostawcy ICT, umowy, podwykonawcy i rejestr informacji
  • — polityki, analizy ryzyka, incydenty, BCP/DR i wyniki testów
  • — cel audytu, oczekiwany rezultat i termin

Co zwykle zwiększa zakres

  • — wiele podmiotów, funkcji, systemów lub lokalizacji
  • — duża liczba dostawców, umów i łańcuchów podwykonawstwa
  • — niekompletne rejestry aktywów, usług lub dostawców
  • — duża liczba wywiadów, próbek dokumentów i dowodów
  • — testy techniczne, TLPT albo pogłębione przeglądy umów
  • — formalne wymagania raportowe i krótki termin

Czego audyt gotowości zwykle nie obejmuje automatycznie

Opinii prawnej o podleganiu DORA, testów penetracyjnych lub TLPT, szczegółowego przeglądu i negocjowania każdej umowy ICT, wdrażania działań naprawczych, prowadzenia rejestru informacji za organizację ani klasyfikowania i zgłaszania konkretnego incydentu do właściwego organu. Takie elementy trzeba wyraźnie uzgodnić jako osobny zakres.

Ile kosztuje audyt DORA?

Cena audytu DORA zależy przede wszystkim od tego, czy chodzi o ogólną ocenę gotowości, wybrany obszar regulacji czy szerszy przegląd obejmujący procesy, dostawców ICT, umowy i testowanie odporności. Dlatego sensowna wycena wymaga krótkiego doprecyzowania zakresu.

Orientacyjny rząd wielkości

Wstępna analiza luk może kosztować kilka–kilkanaście tys. zł netto. Pełniejszy audyt DORA zwykle oznacza kilkadziesiąt tys. zł, a przy dużym zakresie technicznym, wielu dostawcach ICT lub testach odporności — kilkadziesiąt tys. zł i więcej.

To orientacyjne rzędy wielkości, a nie oferta ani cennik ServiceQuote. ServiceQuote nie wykonuje audytów — konkretną cenę ustala wykonawca po doprecyzowaniu zakresu.

Co najczęściej wpływa na cenę audytu

  • rodzaj podmiotu, zakres grupowy i liczba funkcji krytycznych lub istotnych
  • liczba systemów, aktywów ICT, lokalizacji i właścicieli procesów
  • liczba dostawców ICT, umów, podwykonawców i pozycji w rejestrze informacji
  • zakres przeglądu governance, incydentów, BCP/DR i dowodów działania kontroli
  • testy techniczne, TLPT albo pogłębiona analiza umów i łańcucha dostaw

Cena audytu nie jest tym samym co koszt wdrożenia zmian po audycie. Wycena audytu wymaga doprecyzowania badanego zakresu, liczby funkcji, systemów i dostawców ICT oraz oczekiwanego rezultatu.

Jak działa zapytanie o audyt

Krok 1
Składasz zapytanie

Wypełniasz krótki formularz i opisujesz podstawowy kontekst lub cel audytu.

Krok 2
Przekazujemy je do wykonawcy

Jedno zapytanie trafia do jednego wykonawcy dopasowanego do kontekstu sprawy i dostępności.

Krok 3
Ustalasz zakres i warunki

Wykonawca kontaktuje się mailowo lub telefonicznie, aby doprecyzować zakres, sposób pracy i warunki audytu.

FAQ — audyt gotowości DORA

Czy audyt gotowości potwierdza pełną zgodność z DORA?

Nie automatycznie. Wynik odnosi się do uzgodnionego zakresu, zastosowanych kryteriów i dostępnych dowodów. Raport powinien jasno wskazywać, co zostało ocenione, czego nie objęto oraz jakie ograniczenia miała ocena.

Czy każdy audyt musi obejmować wszystkie wymagania DORA?

Nie. Zakres zależy m.in. od rodzaju i statusu podmiotu, zasady proporcjonalności, stosowania pełnych lub uproszczonych ram oraz celu zlecenia. Jeśli zakres wymagań nie jest ustalony, najpierw może być potrzebna analiza podlegania.

Czym audyt gotowości różni się od pentestu lub TLPT?

Audyt gotowości ocenia uzgodnione wymagania, procesy, dokumentację, kontrole i dowody. Pentest sprawdza techniczne podatności określonego środowiska, a TLPT jest zaawansowanym testem opartym na analizie zagrożeń, stosowanym tam, gdzie ma zastosowanie. To odrębne zakresy prac.

Czy audyt może objąć dostawców, umowy i rejestr informacji?

Tak, jeśli zostanie to uzgodnione. Ocena może objąć m.in. kwalifikację usług ICT, kompletność rejestru, dobór próby umów, due diligence, wymagane klauzule, monitoring, ryzyko koncentracji, podwykonawstwo i strategie wyjścia.

Co warto przygotować przed rozmową z wykonawcą?

Na początek wystarczy ogólny opis podmiotu, funkcji i usług ICT, lista kluczowych dostawców oraz informacja, jakie polityki, rejestry, procedury incydentowe, plany BCP/DR i wyniki wcześniejszych testów są dostępne. Pełny komplet dokumentów nie jest potrzebny do wysłania zapytania.

Ile firm dostanie moje dane po wysłaniu formularza?

Jedno zapytanie przekazujemy do jednego, dopasowanego wykonawcy — nie rozsyłamy danych równolegle do wielu firm. Przydział ma charakter operacyjny i nie stanowi rekomendacji.

Czy ServiceQuote wykonuje audyty DORA?

Nie. ServiceQuote nie realizuje audytów — pomaga uporządkować zapytanie i przekazuje je do zewnętrznego wykonawcy.

Powiązane

Chcesz wysłać zapytanie o audyt?

Formularz jest na górze strony. Wysłanie zapytania jest bezpłatne i niezobowiązujące.