Sari la continut

„Audit IT" inseamna doua lucruri diferite

Si daca nu se spune care dintre ele, cineva plateste degeaba. Asa ca o spunem din primul rand.

Pe pagina asta se vinde auditul IT tehnic: venim, ne uitam la sistemele dumneavoastra, si va spunem in scris ce aveti, ce nu merge, ce va costa daca ramane asa, si in ce ordine se repara.

Cele doua feluri de audit IT: cel tehnic si cel de securitate cibernetica, care cere atestat DNSC

Nu se vinde aici auditul de securitate cibernetica din NIS 2. Acela e altceva, e reglementat, si il poate face numai un auditor cu atestat de la DNSC. Despre el scriem pe pagina de securitate cibernetica si NIS 2.

Tabelul de mai jos le pune una langa alta, ca sa stiti ce cereti cand cereti.

Care din ele va trebuie

Diferenta nu e de nume. E de obligatie legala si de cine are voie sa o faca.

Intrebarea Auditul IT tehnic Auditul de securitate cibernetica NIS 2
De ce il faceti Fiindca vreti sa stiti pe ce stati inainte sa investiti, sa mutati, sau sa raspundeti unui client care intreaba. Fiindca legea va obliga, daca intrati sub ea.
Cine are voie Oricine are meseria. Nu exista atestat de stat pentru el. Numai un auditor cu atestat valabil eliberat de DNSC, art. 58 alin. (1) din OUG nr. 155/2024.
Ce iese din el Un raport pentru dumneavoastra, cu masuri si termene. Nu il vede nimeni din afara daca nu vreti. Un raport in regimul prevazut de lege, in relatia cu autoritatea.
Il putem face noi Da. E chiar serviciul de pe pagina asta. Depinde de ce mai faceti cu noi. Vezi mai jos: e o regula de independenta, nu o preferinta.

Cand are rost sa cereti unul

Daca va recunoasteti in doua dintre randurile astea, aveti deja motivul.

  • Nu stiti exact ce aveti. Nimeni din firma nu poate spune, fara sa se ridice de pe scaun, cate servere, cate licente si cate conturi active exista. Asta nu e neglijenta, e ce se intampla dupa cativa ani.
  • Omul care stia a plecat. Sistemele merg, dar merg pe memoria cuiva care nu mai e acolo. Un audit transforma memoria aceea in document.
  • Urmeaza o investitie. Inainte sa cumparati echipamente sau sa mutati ceva in cloud, merita sa stiti ce se poate pastra. De multe ori auditul costa mai putin decat lucrul pe care il opreste.
  • Va intreaba un client sau o banca. Din ce in ce mai des, contractele cer dovada ca va tineti sistemele in ordine. Un raport datat, cu constatari si masuri, e raspunsul.
  • Ati implementat ceva si vreti verificat din afara. Un proiect verificat de cine l-a construit e o parere, nu o verificare.
  • V-ati speriat de o factura sau de o oprire. Un incident care s-a terminat cu bine e cel mai ieftin moment ca sa aflati de ce a inceput.

Ce ne uitam, concret

Sase zone. Pentru fiecare iese o lista de constatari, nu o impresie.

  • 1 · Ce aveti. Inventarul: echipamente, servere, servicii platite lunar, licente si ce se afla instalat pe ele. Prima surpriza a majoritatii firmelor e aici, si e de obicei o factura pentru ceva ce nu mai foloseste nimeni.
  • 2 · Cine intra unde. Conturi, parole, drepturi de acces. Cine a plecat si inca poate intra. Cine are drepturi de administrator fara sa aiba nevoie de ele.
  • 3 · Copiile de siguranta. Nu daca exista, ci daca se pot reface. Un backup neprobat nu e un backup, e o speranta cu factura. Il probam.
  • 4 · Reteaua si ce vede din afara. Ce servicii sunt expuse in internet fara sa fie nevoie, cum e segmentata reteaua, ce actualizari lipsesc.
  • 5 · Ce se intampla cand se strica. Cine e sunat, in cat timp, cu ce contract in spate, si cat poate sta firma oprita inainte sa doara. Pe hartie, nu in cap.
  • 6 · Ce ati fi obligati sa faceti. Va spunem daca intrati sub NIS 2 si ce inseamna, fara sa va vindem panica. Testul de marime si sectoarele sunt explicate pe pagina de NIS 2.

Ce primiti la sfarsit

Un document care se citeste, nu unul care se arhiveaza.

  • Constatarile, fiecare cu dovada ei. Ce am gasit, unde, si cum se poate verifica. Fara „se recomanda imbunatatirea securitatii".
  • Riscul, tradus in bani si in ore. Ce se intampla concret daca lucrul acela ramane asa: cat stati oprit, ce pierdeti, ce va costa reparatia dupa, fata de reparatia acum.
  • Planul, in ordinea in care se face. Ce se rezolva in ziua intai fiindca e ieftin si doare tare, ce intra in buget la anul, si ce se poate lasa asa, scris explicit ca se poate lasa asa.
  • Cine face fiecare lucru. Ce puteti face singuri, ce facem noi daca ne cereti, si ce trebuie dat altcuiva. Inclusiv cand raspunsul e „altcuiva".

Linia pe care nu o trecem, si de ce va convine

Cine tine sistemele nu poate fi cel care le auditeaza. E o regula veche in meserie, si la auditul din NIS 2 e chiar lege: art. 58 alin. (3) din OUG nr. 155/2024 interzice auditul de securitate cibernetica celui care presteaza servicii curente entitatii, celui care are contract pe reteaua auditata, inclusiv un an dupa ce contractul s-a terminat , si celui care a facut deja trei audituri consecutive la aceeasi firma.

Ce inseamna in practica, pentru dumneavoastra: pentru fiecare client alegem un singur rol, si il alegem la inceput, nu dupa. Va tinem sistemele, sau va auditam. Nu amandoua.

Daca deja va facem mentenanta IT, auditul IT de pe pagina asta il puteti cere tot de la noi. Dar va spunem in raport, la vedere, care parte am construit-o chiar noi. Iar pentru auditul din NIS 2 va punem in legatura cu un auditor atestat, si va spunem si de ce pe acela.

Ce nu va promitem

Ca sa nu fie discutie la final.

  • Nu va dam o hartie de conformitate. Raportul nostru e o constatare tehnica, nu un act cu valoare in fata unei autoritati. Cand va trebuie unul din acela, va spunem cine il elibereaza.
  • Nu garantam ca nu veti fi sparti. Nimeni nu poate. Un audit va arata ce e deschis si in ce ordine se inchide. Restul e disciplina, si tine luni, nu o zi.
  • Nu va vindem tot ce gasim. Daca ceva se rezolva cu o setare pe care o poate face omul dumneavoastra, asa scrie in raport.

De unde se incepe

Dintr-o discutie scurta, in care aflam cate sisteme aveti si ce va sperie. De acolo va spunem daca aveti nevoie de un audit intreg sau doar de o verificare pe o zona. De multe ori e a doua varianta, si o spunem.

Scrieti-ne pe formularul de oferta ce va framanta. Estimarea vine dupa ce ne uitam, nu inainte.

Vreti sa stiti pe ce pozitie sunteti in Google si de ce?

Cereti o analiza