Audyt bezpieczeństwa IT – kompleksowa analiza i ochrona twojej infrastruktury

Audyt bezpieczeństwa IT to uporządkowany przegląd konfiguracji, procesów i uprawnień w infrastrukturze firmy, zakończony raportem z listą podatności uszeregowanych według ryzyka i kosztu naprawy. Sprawdzamy serwery, sieć, stacje robocze i procedury, a wynik odnosimy do wymagań ISO 27001, NIS2 i DORA. Audyt odpowiada na pytanie „gdzie jesteśmy słabi”; test penetracyjny sprawdza, czy da się to wykorzystać.

audyt IT (informatyczny)

5

rodzajów audytu — od infrastruktury po chmurę

ISO 27001

PCI DSS, RODO, KRI — normy, które weryfikujemy

co 3 lata

cykl audytu wymagany od podmiotów kluczowych NIS2

Na tej stronie

  1. Audyt, pentest czy skanowanie podatności?
  2. Kto potrzebuje audytu bezpieczeństwa IT
  3. Sygnały, że audyt jest już potrzebny
  4. Co obejmuje audyt bezpieczeństwa IT
  5. Pięć rodzajów audytu
  6. Wiesz już, jaki audyt? Sprawdź, ile kosztuje
  7. Audyt jako obowiązek regulacyjny
  8. Według jakich norm prowadzimy audyt
  9. Jak wygląda audyt z Pentestica
  10. Jak przygotować firmę do audytu
  11. Co dostajesz po audycie
  12. Co dzieje się po audycie
  13. Audyt IT w praktyce
  14. Ile kosztuje audyt bezpieczeństwa IT?

Zacznij od tego

Audyt, pentest czy skanowanie podatności?

To trzy różne rzeczy, które w rozmowach handlowych bywają mylone. Wybór złej usługi kosztuje czas i nie zamyka tego, co miał zamknąć.

Skanowanie podatności Test penetracyjny Audyt bezpieczeństwa IT
pytanie jakie znane luki mam? czy da się je wykorzystać? czy mój system bezpieczeństwa działa?
zakres systemy w zasięgu skanera uzgodniona lista celów technika, procesy, polityki i zgodność
metoda automatyczna manualna z automatyką przegląd, wywiady, testy konfiguracji
wynik lista podatności dowód wykorzystania i wpływ ocena stanu z planem naprawczym
kiedy wybrać cyklicznie, jako higiena gdy chcesz sprawdzić odporność gdy potrzebujesz pełnego obrazu albo zgodności
Najprościej tak: skanowanie mówi, co jest nie tak. Test penetracyjny mówi, co z tego da się wykorzystać. Audyt mówi, dlaczego do tego doszło i co zmienić w organizacji, żeby się nie powtórzyło.

Dla kogo

Kto potrzebuje audytu bezpieczeństwa IT

Sześć sytuacji, w których audyt przestaje być dobrą praktyką, a staje się koniecznością — regulacyjną, kontraktową albo zwyczajnie biznesową.

Podmiot kluczowy lub ważny wg NIS2

Sektor objęty dyrektywą, co najmniej 50 osób albo obrót powyżej 10 mln EUR. Audyt jest praktyczną odpowiedzią na wymóg zarządzania ryzykiem. Sprawdź, kogo dotyczy NIS2.

Podmiot finansowy pod DORA

Banki, ubezpieczyciele, firmy inwestycyjne i dostawcy usług płatniczych. DORA wymaga regularnego testowania odporności operacyjnej. Zobacz, która regulacja dotyczy twojej firmy.

Jednostka publiczna pod KRI

Rozporządzenie o Krajowych Ramach Interoperacyjności nakłada obowiązek okresowego audytu bezpieczeństwa systemów informatycznych. Zobacz, kto musi go przeprowadzić i jak często.

Firma po incydencie

Po włamaniu, wycieku albo ataku ransomware audyt pokazuje, czy luka została faktycznie zamknięta i czy nie ma w środowisku podobnych.

Firma przed due diligence

Inwestor, nabywca albo ubezpieczyciel cyber pyta o stan zabezpieczeń. Raport z audytu skraca proces i wzmacnia pozycję negocjacyjną.

Dostawca, od którego klient wymaga ISO 27001

Duży kontrahent stawia zgodność jako warunek umowy. Sprawdź, co obejmuje ISO 27001 i ile kosztuje. Audyt pokazuje dystans do normy, zanim ruszy kosztowna certyfikacja.

Kiedy zacząć

Sygnały, że audyt jest już potrzebny

Jeśli rozpoznajesz u siebie choć trzy z tych sytuacji, audyt zwróci się szybciej, niż myślisz.

Sprawdź, ile z tego brzmi znajomo

  • ✓Nie macie aktualnej inwentaryzacji sprzętu, systemów i kont.
  • ✓W ostatnim roku była rotacja w dziale IT albo zmiana dostawcy.
  • ✓Migrowaliście do chmury lub połączyliście dwa środowiska.
  • ✓Kontrahent albo ubezpieczyciel poprosił o dowód bezpieczeństwa.
  • ✓Nikt nie potrafi powiedzieć, kto ma dostęp administracyjny do czego.
  • ✓Ostatni audyt był ponad rok temu albo nie było go nigdy.

Co robimy

Co obejmuje audyt bezpieczeństwa IT

Inwentaryzacja i infrastruktura

Mapowanie zasobów, systemów, aplikacji i sieci. Bez rzetelnej inwentaryzacji reszta audytu opiera się na domysłach — to najczęstsza luka, jaką znajdujemy na starcie.

Konfiguracja i podatności

Analiza konfiguracji systemów operacyjnych, baz danych, serwerów i urządzeń sieciowych oraz skanowanie w poszukiwaniu znanych luk bezpieczeństwa.

Polityki i kontrola dostępu

Weryfikacja procedur, zasad zarządzania hasłami, ochrony danych oraz tego, czy dostęp do systemów jest faktycznie ograniczony do osób, które go potrzebują.

Ciągłość działania

Ocena planów na wypadek awarii i incydentu — czy istnieją, czy są aktualne i czy ktokolwiek je przećwiczył. Plan, którego nie testowano, zwykle nie działa.

Audyt kończy się raportem z oceną stanu, listą zagrożeń uszeregowanych według ryzyka i konkretnymi rekomendacjami naprawczymi. Pomagamy też we wdrożeniu zaleceń — sam dokument niczego nie naprawia.

Dobór zakresu

Pięć rodzajów audytu

Infrastruktura

Sieć, serwery, urządzenia końcowe — bezpieczeństwo i wydajność warstwy, na której stoi wszystko inne.

Aplikacje

Aplikacje webowe, mobilne i desktopowe: uwierzytelnianie, autoryzacja, obsługa danych wejściowych, zarządzanie sesją.

Zgodność z normami

Weryfikacja wobec norm i regulacji: ISO 27001, PCI DSS, RODO, KRI. Wynik nadaje się do przedstawienia audytorowi zewnętrznemu albo organowi.

Bezpieczeństwo danych

Przechowywanie, przetwarzanie i przesyłanie danych — gdzie faktycznie są, kto ma do nich dostęp i jak są chronione w tranzycie.

Środowisko chmurowe

Środowiska AWS, Azure i Google Cloud: konfiguracja IAM, sieci wirtualne, magazyny obiektów i to, co przypadkiem zostało wystawione publicznie.

Wiesz już, jaki audyt? Sprawdź, ile kosztuje

Odpowiedz na kilka pytań w konfiguratorze i zobacz orientacyjne widełki od ręki.

Kiedy audyt przestaje być dobrowolny

Audyt jako obowiązek regulacyjny

Dla części firm audyt to nie jest decyzja biznesowa, tylko wymóg z konkretnym terminem. Terminy NIS2 podaje Ministerstwo Cyfryzacji, a podstawą DORA jest rozporządzenie (UE) 2022/2554.

Regulacja Co wymaga Termin
NIS2 — podmioty kluczowe audyt bezpieczeństwa systemu informacyjnego (Dz.U. 2026 poz. 252) pierwszy do 3 kwietnia 2028 r., potem co najmniej raz na 3 lata
DORA — podmioty finansowe testowanie odporności cyfrowej, a dla wskazanych podmiotów TLPT stosowane od 17 stycznia 2025 r. (EUR-Lex); TLPT nie rzadziej niż co 3 lata
ISO 27001 audyt wewnętrzny systemu zarządzania bezpieczeństwem informacji cyklicznie, zgodnie z programem audytów organizacji
PCI DSS ocena zgodności środowiska przetwarzania danych kartowych corocznie, zakres zależny od poziomu podmiotu
Praktyczna kolejność. Jeśli podlegasz NIS2 albo DORA, audyt najlepiej zrobić przed wdrożeniem, a nie po. Audyt wejściowy pokazuje, które obowiązki masz już spełnione, i pozwala nie płacić za budowanie rzeczy, które już działają.

Według jakich norm prowadzimy audyt

Audyt nie jest oceną według naszego uznania. Każde ustalenie w raporcie ma wskazane odniesienie do konkretnej normy albo przepisu, żeby dało się je zweryfikować niezależnie od nas i przedstawić audytorowi zewnętrznemu, regulatorowi albo kontrahentowi.

Norma lub przepisCo z niej weryfikujemy
ISO/IEC 27001System zarządzania bezpieczeństwem informacji: analiza ryzyka, polityki, kontrola dostępu, ciągłość działania. Osobny zakres audytu w cenniku.
Rozporządzenie KRIObowiązek okresowego audytu bezpieczeństwa systemów informatycznych w jednostkach publicznych.
PCI DSSWymagania dla środowisk przetwarzających dane kart płatniczych.
RODOŚrodki techniczne i organizacyjne ochrony danych osobowych.
NIS2Zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw i gotowość do zgłaszania incydentów w terminach ustawowych.
DORAOdporność operacyjna podmiotów finansowych i testowanie tej odporności.

Współpraca

Jak wygląda audyt z Pentestica

1

Zakres i cel

Ustalamy, czemu audyt ma służyć: zgodności z konkretną normą, przygotowaniu do wdrożenia regulacji czy ocenie stanu po incydencie. Cel decyduje o metodzie.
2

Zbieranie materiału

Inwentaryzacja zasobów, przegląd dokumentacji, wywiady z zespołami oraz techniczne testy konfiguracji i skanowanie podatności.
3

Analiza i ocena ryzyka

Ustalenia porządkujemy według ryzyka biznesowego, nie według liczby znalezisk. Dwadzieścia drobiazgów rzadko znaczy tyle, co jedna źle ustawiona rola IAM.
4

Raport i wdrożenie

Raport techniczny dla zespołu, część zarządcza dla decydentów oraz plan naprawczy. Wspieramy wdrożenie zaleceń i weryfikujemy skuteczność poprawek.

Przed startem

Jak przygotować firmę do audytu

Dobre przygotowanie skraca audyt i przenosi budżet z odgadywania środowiska na jego realną ocenę.

Dokumentacja

Schemat sieci, lista systemów i usług, polityki bezpieczeństwa, jeśli istnieją. Brak dokumentacji też jest wynikiem audytu.

Dostępy

Konta z uprawnieniami do odczytu konfiguracji, dostęp do konsol zarządzania, wgląd w logi.

Osoba kontaktowa

Ktoś po Waszej stronie, kto zna środowisko i jest dostępny w trakcie prac.

Okno serwisowe

Ustalone godziny na działania, które mogą chwilowo obciążyć systemy.

Umowa i NDA

Zakres, zasady współpracy i poufność spisane przed startem — chronią obie strony.

Kopia zapasowa

Aktualny backup przed rozpoczęciem prac. Standard, niezależnie od zakresu audytu.

Efekt

Co dostajesz po audycie

Raport jest właściwym produktem audytu. Ma być dokumentem, na podstawie którego da się działać i rozliczyć budżet — a nie listą uwag do odłożenia do szuflady.

Streszczenie dla zarządu

Obraz ryzyka językiem decyzji biznesowych — bez żargonu, na jedną, dwie strony.

Rejestr niezgodności

Każde znalezisko z opisem, dowodem i oceną krytyczności w skali CVSS.

Mapa ryzyk

Zestawienie, które obszary są najsłabsze i co grozi, jeśli nic się nie zmieni.

Plan naprawczy z priorytetami

Kolejność działań według stosunku ryzyka do kosztu wdrożenia, nie według alfabetu.

Odniesienie do norm

Mapowanie znalezisk na wymagania ISO 27001, NIS2, DORA albo KRI — zależnie od tego, co Cię obowiązuje.

Harmonogram wdrożenia

Co zrobić w pierwszym tygodniu, co w kwartale, a co można zaplanować na później.

Co dalej

Co dzieje się po audycie

Audyt kończy się raportem, ale wartość powstaje dopiero po naprawie. Dlatego nie znikamy w momencie przekazania dokumentu.

Warsztat z wynikami

Omówienie raportu z Waszym zespołem. Część rzeczy łatwiej wyjaśnić na żywo niż w dokumencie.

Wsparcie przy wdrożeniu

Konsultacje w trakcie naprawiania — od konfiguracji po wybór rozwiązania.

Retest

Sprawdzenie, czy poprawki faktycznie zamknęły znalezione luki. Poprawka bez weryfikacji bywa złudzeniem.

Kolejny cykl

Ustalenie, kiedy wrócić: po roku, po większej zmianie albo po incydencie.

Jak wyglądają nasze raporty z audytu

Publikujemy opisy zrealizowanych projektów — zakres, przebieg i to, co klient dostał w raporcie. Każdy opis pokazuje konkretne ustalenia i sposób ich naprawy, bez ogólników o „podniesieniu poziomu bezpieczeństwa”.

Pentestica prowadzi audyty i testy penetracyjne od ponad 10 lat, w setkach zrealizowanych projektów. Zobacz opisy zrealizowanych audytów i testów albo pobierz wzór zakresu, żeby zobaczyć, jak opisujemy prace przed startem.

Pytania, które dostajemy najczęściej

Audyt IT w praktyce

Czym audyt bezpieczeństwa IT różni się od testu penetracyjnego?

Test penetracyjny odpowiada na pytanie, czy da się wykorzystać istniejące podatności — kończy się dowodem i oceną wpływu. Audyt odpowiada na pytanie, czy system bezpieczeństwa organizacji działa jako całość: technika, procesy, polityki i zgodność z normami. Audyt obejmuje szerszy zakres, pentest schodzi głębiej w konkretny cel. Najczęściej mają sens obie usługi, tyle że w różnych momentach.

Od czego zacząć, jeśli nigdy nie robiliśmy audytu?

Od inwentaryzacji. Zaskakująco często pierwszym ustaleniem audytu jest to, że organizacja nie ma pełnej listy własnych systemów, publicznych adresów IP i domen. Bez tego każda kolejna warstwa oceny opiera się na niepełnym obrazie. To także dane, których wymaga wniosek o wpis do Wykazu KSC — więc praca nie idzie na marne.

Czy audyt zakłóci działanie naszych systemów?

Audyt opiera się głównie na przeglądzie konfiguracji, dokumentacji i wywiadach, a część techniczna jest uzgadniana co do zakresu i okna czasowego. Działania mogące wpłynąć na produkcję ustalamy wcześniej i wykonujemy w oknach zaakceptowanych przez zespół po stronie klienta.

Co dokładnie dostajemy po audycie?

Raport z oceną stanu bezpieczeństwa, listą ustaleń uszeregowanych według ryzyka oraz konkretnymi rekomendacjami naprawczymi. Raport ma część techniczną dla zespołu i część zarządczą dla decydentów, bo to dwie różne rozmowy. Oferujemy też wsparcie we wdrożeniu zaleceń.

Czy audyt wystarczy do spełnienia wymogów NIS2?

Nie sam w sobie. NIS2 wymaga wdrożonego systemu zarządzania bezpieczeństwem informacji, szacowania ryzyka, procedur zgłaszania incydentów i korzystania z Systemu S46. Audyt jest jednym z obowiązków — dla podmiotów kluczowych pierwszy do 3 kwietnia 2028 r., potem co najmniej raz na 3 lata — ale też najlepszym punktem wyjścia, bo pokazuje, ile z reszty już masz (obowiązki wg MC).

Jak często powtarzać audyt?

Jeśli podlegasz NIS2 jako podmiot kluczowy — co najmniej raz na trzy lata (kalendarz MC). Poza obowiązkiem regulacyjnym sensowną częstotliwością jest raz w roku albo po każdej istotnej zmianie: migracji do chmury, wdrożeniu nowego systemu krytycznego, przejęciu innej firmy lub po incydencie bezpieczeństwa.

Orientacyjny cennik

Ile kosztuje audyt bezpieczeństwa IT?

Cenę audytu wyznacza obszar, który bierzemy pod lupę: inaczej wygląda przegląd infrastruktury, inaczej ocena zgodności z regulacjami.

Krótka odpowiedź

Audyt aplikacji mieści się orientacyjnie w przedziale 10 000–21 500 zł, audyt infrastruktury — 14 500–29 500 zł, a ocena zgodności z regulacjami — 17 000–34 000 zł. Audyt to nie to samo co test penetracyjny: audyt ocenia procesy i konfigurację wobec standardu, test sprawdza, co realnie da się wykorzystać. Widełki dla testów penetracyjnych są niższe.

Zakres audytuOrientacyjne widełki
Infrastruktura14 500–29 500 zł
Aplikacje10 000–21 500 zł
Zgodność z regulacjami17 000–34 000 zł
Ochrona danych12 000–24 500 zł
Środowisko chmurowe12 000–26 500 zł
Audyt pod ISO/IEC 2700124 500–49 000 zł
Zanim przyjmiesz te liczby za ofertę

To widełki orientacyjne, nie oferta handlowa. Ostateczna kwota zależy od zakresu ustalonego przed startem. Widełki dla swojej sytuacji policzysz samodzielnie w konfiguratorze zakresu, bez podawania e-maila.

Bezpłatna wycena

Sprawdźmy, jak naprawdę wygląda twoje bezpieczeństwo

Powiedz, czemu audyt ma służyć — zgodności z normą, przygotowaniu pod NIS2 czy ocenie po zmianach.

  • ✓Odpowiadamy w ciągu jednego dnia roboczego
  • ✓Zakres dobieramy do celu, nie do cennika
  • ✓Raport techniczny i zarządczy — to dwie różne rozmowy
  • ✓Wspieramy wdrożenie zaleceń, nie zostawiamy samego dokumentu

Wolisz mailem? hello@pentestica.pl  ·  odpowiadamy w 1 dzień roboczy

Bezpłatna wycena

Bezpłatna wycena Napisz