Audyt bezpieczeństwa IT – kompleksowa analiza i ochrona twojej infrastruktury
Audyt bezpieczeństwa IT to uporządkowany przegląd konfiguracji, procesów i uprawnień w infrastrukturze firmy, zakończony raportem z listą podatności uszeregowanych według ryzyka i kosztu naprawy. Sprawdzamy serwery, sieć, stacje robocze i procedury, a wynik odnosimy do wymagań ISO 27001, NIS2 i DORA. Audyt odpowiada na pytanie „gdzie jesteśmy słabi”; test penetracyjny sprawdza, czy da się to wykorzystać.
5
rodzajów audytu — od infrastruktury po chmurę
ISO 27001
PCI DSS, RODO, KRI — normy, które weryfikujemy
co 3 lata
cykl audytu wymagany od podmiotów kluczowych NIS2
Na tej stronie
- Audyt, pentest czy skanowanie podatności?
- Kto potrzebuje audytu bezpieczeństwa IT
- Sygnały, że audyt jest już potrzebny
- Co obejmuje audyt bezpieczeństwa IT
- Pięć rodzajów audytu
- Wiesz już, jaki audyt? Sprawdź, ile kosztuje
- Audyt jako obowiązek regulacyjny
- Według jakich norm prowadzimy audyt
- Jak wygląda audyt z Pentestica
- Jak przygotować firmę do audytu
- Co dostajesz po audycie
- Co dzieje się po audycie
- Audyt IT w praktyce
- Ile kosztuje audyt bezpieczeństwa IT?
Zacznij od tego
Audyt, pentest czy skanowanie podatności?
To trzy różne rzeczy, które w rozmowach handlowych bywają mylone. Wybór złej usługi kosztuje czas i nie zamyka tego, co miał zamknąć.
| Skanowanie podatności | Test penetracyjny | Audyt bezpieczeństwa IT | |
|---|---|---|---|
| pytanie | jakie znane luki mam? | czy da się je wykorzystać? | czy mój system bezpieczeństwa działa? |
| zakres | systemy w zasięgu skanera | uzgodniona lista celów | technika, procesy, polityki i zgodność |
| metoda | automatyczna | manualna z automatyką | przegląd, wywiady, testy konfiguracji |
| wynik | lista podatności | dowód wykorzystania i wpływ | ocena stanu z planem naprawczym |
| kiedy wybrać | cyklicznie, jako higiena | gdy chcesz sprawdzić odporność | gdy potrzebujesz pełnego obrazu albo zgodności |
Dla kogo
Kto potrzebuje audytu bezpieczeństwa IT
Sześć sytuacji, w których audyt przestaje być dobrą praktyką, a staje się koniecznością — regulacyjną, kontraktową albo zwyczajnie biznesową.
Podmiot kluczowy lub ważny wg NIS2
Podmiot finansowy pod DORA
Jednostka publiczna pod KRI
Firma po incydencie
Firma przed due diligence
Dostawca, od którego klient wymaga ISO 27001
Kiedy zacząć
Sygnały, że audyt jest już potrzebny
Jeśli rozpoznajesz u siebie choć trzy z tych sytuacji, audyt zwróci się szybciej, niż myślisz.
Sprawdź, ile z tego brzmi znajomo
- ✓Nie macie aktualnej inwentaryzacji sprzętu, systemów i kont.
- ✓W ostatnim roku była rotacja w dziale IT albo zmiana dostawcy.
- ✓Migrowaliście do chmury lub połączyliście dwa środowiska.
- ✓Kontrahent albo ubezpieczyciel poprosił o dowód bezpieczeństwa.
- ✓Nikt nie potrafi powiedzieć, kto ma dostęp administracyjny do czego.
- ✓Ostatni audyt był ponad rok temu albo nie było go nigdy.
Co robimy
Co obejmuje audyt bezpieczeństwa IT
Inwentaryzacja i infrastruktura
Konfiguracja i podatności
Polityki i kontrola dostępu
Ciągłość działania
Audyt kończy się raportem z oceną stanu, listą zagrożeń uszeregowanych według ryzyka i konkretnymi rekomendacjami naprawczymi. Pomagamy też we wdrożeniu zaleceń — sam dokument niczego nie naprawia.
Dobór zakresu
Pięć rodzajów audytu
Infrastruktura
Aplikacje
Zgodność z normami
Bezpieczeństwo danych
Środowisko chmurowe
Wiesz już, jaki audyt? Sprawdź, ile kosztuje
Odpowiedz na kilka pytań w konfiguratorze i zobacz orientacyjne widełki od ręki.
Kiedy audyt przestaje być dobrowolny
Audyt jako obowiązek regulacyjny
Dla części firm audyt to nie jest decyzja biznesowa, tylko wymóg z konkretnym terminem. Terminy NIS2 podaje Ministerstwo Cyfryzacji, a podstawą DORA jest rozporządzenie (UE) 2022/2554.
| Regulacja | Co wymaga | Termin |
|---|---|---|
| NIS2 — podmioty kluczowe | audyt bezpieczeństwa systemu informacyjnego (Dz.U. 2026 poz. 252) | pierwszy do 3 kwietnia 2028 r., potem co najmniej raz na 3 lata |
| DORA — podmioty finansowe | testowanie odporności cyfrowej, a dla wskazanych podmiotów TLPT | stosowane od 17 stycznia 2025 r. (EUR-Lex); TLPT nie rzadziej niż co 3 lata |
| ISO 27001 | audyt wewnętrzny systemu zarządzania bezpieczeństwem informacji | cyklicznie, zgodnie z programem audytów organizacji |
| PCI DSS | ocena zgodności środowiska przetwarzania danych kartowych | corocznie, zakres zależny od poziomu podmiotu |
Według jakich norm prowadzimy audyt
Audyt nie jest oceną według naszego uznania. Każde ustalenie w raporcie ma wskazane odniesienie do konkretnej normy albo przepisu, żeby dało się je zweryfikować niezależnie od nas i przedstawić audytorowi zewnętrznemu, regulatorowi albo kontrahentowi.
| Norma lub przepis | Co z niej weryfikujemy |
|---|---|
| ISO/IEC 27001 | System zarządzania bezpieczeństwem informacji: analiza ryzyka, polityki, kontrola dostępu, ciągłość działania. Osobny zakres audytu w cenniku. |
| Rozporządzenie KRI | Obowiązek okresowego audytu bezpieczeństwa systemów informatycznych w jednostkach publicznych. |
| PCI DSS | Wymagania dla środowisk przetwarzających dane kart płatniczych. |
| RODO | Środki techniczne i organizacyjne ochrony danych osobowych. |
| NIS2 | Zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw i gotowość do zgłaszania incydentów w terminach ustawowych. |
| DORA | Odporność operacyjna podmiotów finansowych i testowanie tej odporności. |
Współpraca
Jak wygląda audyt z Pentestica
Zakres i cel
Zbieranie materiału
Analiza i ocena ryzyka
Raport i wdrożenie
Przed startem
Jak przygotować firmę do audytu
Dobre przygotowanie skraca audyt i przenosi budżet z odgadywania środowiska na jego realną ocenę.
Dokumentacja
Dostępy
Osoba kontaktowa
Okno serwisowe
Umowa i NDA
Kopia zapasowa
Efekt
Co dostajesz po audycie
Raport jest właściwym produktem audytu. Ma być dokumentem, na podstawie którego da się działać i rozliczyć budżet — a nie listą uwag do odłożenia do szuflady.
Streszczenie dla zarządu
Rejestr niezgodności
Mapa ryzyk
Plan naprawczy z priorytetami
Odniesienie do norm
Harmonogram wdrożenia
Co dalej
Co dzieje się po audycie
Audyt kończy się raportem, ale wartość powstaje dopiero po naprawie. Dlatego nie znikamy w momencie przekazania dokumentu.
Warsztat z wynikami
Wsparcie przy wdrożeniu
Retest
Kolejny cykl
Jak wyglądają nasze raporty z audytu
Publikujemy opisy zrealizowanych projektów — zakres, przebieg i to, co klient dostał w raporcie. Każdy opis pokazuje konkretne ustalenia i sposób ich naprawy, bez ogólników o „podniesieniu poziomu bezpieczeństwa”.
Pentestica prowadzi audyty i testy penetracyjne od ponad 10 lat, w setkach zrealizowanych projektów. Zobacz opisy zrealizowanych audytów i testów albo pobierz wzór zakresu, żeby zobaczyć, jak opisujemy prace przed startem.
Pytania, które dostajemy najczęściej
Audyt IT w praktyce
Czym audyt bezpieczeństwa IT różni się od testu penetracyjnego?
Test penetracyjny odpowiada na pytanie, czy da się wykorzystać istniejące podatności — kończy się dowodem i oceną wpływu. Audyt odpowiada na pytanie, czy system bezpieczeństwa organizacji działa jako całość: technika, procesy, polityki i zgodność z normami. Audyt obejmuje szerszy zakres, pentest schodzi głębiej w konkretny cel. Najczęściej mają sens obie usługi, tyle że w różnych momentach.
Od czego zacząć, jeśli nigdy nie robiliśmy audytu?
Od inwentaryzacji. Zaskakująco często pierwszym ustaleniem audytu jest to, że organizacja nie ma pełnej listy własnych systemów, publicznych adresów IP i domen. Bez tego każda kolejna warstwa oceny opiera się na niepełnym obrazie. To także dane, których wymaga wniosek o wpis do Wykazu KSC — więc praca nie idzie na marne.
Czy audyt zakłóci działanie naszych systemów?
Audyt opiera się głównie na przeglądzie konfiguracji, dokumentacji i wywiadach, a część techniczna jest uzgadniana co do zakresu i okna czasowego. Działania mogące wpłynąć na produkcję ustalamy wcześniej i wykonujemy w oknach zaakceptowanych przez zespół po stronie klienta.
Co dokładnie dostajemy po audycie?
Raport z oceną stanu bezpieczeństwa, listą ustaleń uszeregowanych według ryzyka oraz konkretnymi rekomendacjami naprawczymi. Raport ma część techniczną dla zespołu i część zarządczą dla decydentów, bo to dwie różne rozmowy. Oferujemy też wsparcie we wdrożeniu zaleceń.
Czy audyt wystarczy do spełnienia wymogów NIS2?
Nie sam w sobie. NIS2 wymaga wdrożonego systemu zarządzania bezpieczeństwem informacji, szacowania ryzyka, procedur zgłaszania incydentów i korzystania z Systemu S46. Audyt jest jednym z obowiązków — dla podmiotów kluczowych pierwszy do 3 kwietnia 2028 r., potem co najmniej raz na 3 lata — ale też najlepszym punktem wyjścia, bo pokazuje, ile z reszty już masz (obowiązki wg MC).
Jak często powtarzać audyt?
Jeśli podlegasz NIS2 jako podmiot kluczowy — co najmniej raz na trzy lata (kalendarz MC). Poza obowiązkiem regulacyjnym sensowną częstotliwością jest raz w roku albo po każdej istotnej zmianie: migracji do chmury, wdrożeniu nowego systemu krytycznego, przejęciu innej firmy lub po incydencie bezpieczeństwa.
Ile kosztuje audyt bezpieczeństwa IT?
Cenę audytu wyznacza obszar, który bierzemy pod lupę: inaczej wygląda przegląd infrastruktury, inaczej ocena zgodności z regulacjami.
Audyt aplikacji mieści się orientacyjnie w przedziale 10 000–21 500 zł, audyt infrastruktury — 14 500–29 500 zł, a ocena zgodności z regulacjami — 17 000–34 000 zł. Audyt to nie to samo co test penetracyjny: audyt ocenia procesy i konfigurację wobec standardu, test sprawdza, co realnie da się wykorzystać. Widełki dla testów penetracyjnych są niższe.
| Zakres audytu | Orientacyjne widełki |
|---|---|
| Infrastruktura | 14 500–29 500 zł |
| Aplikacje | 10 000–21 500 zł |
| Zgodność z regulacjami | 17 000–34 000 zł |
| Ochrona danych | 12 000–24 500 zł |
| Środowisko chmurowe | 12 000–26 500 zł |
| Audyt pod ISO/IEC 27001 | 24 500–49 000 zł |
To widełki orientacyjne, nie oferta handlowa. Ostateczna kwota zależy od zakresu ustalonego przed startem. Widełki dla swojej sytuacji policzysz samodzielnie w konfiguratorze zakresu, bez podawania e-maila.
Bezpłatna wycena
Sprawdźmy, jak naprawdę wygląda twoje bezpieczeństwo
Powiedz, czemu audyt ma służyć — zgodności z normą, przygotowaniu pod NIS2 czy ocenie po zmianach.
- ✓Odpowiadamy w ciągu jednego dnia roboczego
- ✓Zakres dobieramy do celu, nie do cennika
- ✓Raport techniczny i zarządczy — to dwie różne rozmowy
- ✓Wspieramy wdrożenie zaleceń, nie zostawiamy samego dokumentu
Wolisz mailem? hello@pentestica.pl · odpowiadamy w 1 dzień roboczy