Cyberbezpieczeństwo · 6 min

Audyt bezpieczeństwa IT — co obejmuje

Audyt bezpieczeństwa — od czego zacząć i co powinien zawierać.

1 października 2025

Cyberataki na polskie firmy nie są już problemem dużych korporacji. W 2026 roku celami są głównie firmy średnie i małe, ponieważ mają dane, pieniądze i słabsze zabezpieczenia. Poniżej pokazujemy, co dokładnie oznacza Audyt bezpieczeństwa IT — co obejmuje i jakie decyzje warto podjąć jeszcze w tym kwartale.

Audyt bezpieczeństwa — od czego zacząć i co powinien zawierać.

Zakres audytu

Ten fragment porządkuje temat „Zakres audytu” w kontekście Audyt bezpieczeństwa IT — co obejmuje. Podchodzimy do niego od strony biznesowej — czyli tego, jaką konkretną wartość albo jakie ryzyko wnosi do firmy.

Co zyskujesz

  • Znaczące ograniczenie ryzyka ransomware i wycieku danych klientów.
  • Zgodność z RODO, NIS2 i wymogami ubezpieczycieli cyber.
  • Zaufanie kontrahentów w postępowaniach zakupowych i audytach bezpieczeństwa.

Najczęstsze błędy

  • Poleganie wyłącznie na antywirusie zamiast na warstwowej ochronie (EDR + MFA + backup).
  • Backup, który nigdy nie został przetestowany — w praktyce równy brakowi backupu.
  • Brak szkoleń antyphishingowych — 90% incydentów zaczyna się od kliknięcia w link.

Metodologia

Ten fragment porządkuje temat „Metodologia” w kontekście Audyt bezpieczeństwa IT — co obejmuje. Podchodzimy do niego od strony biznesowej — czyli tego, jaką konkretną wartość albo jakie ryzyko wnosi do firmy.

Co zyskujesz

  • Znaczące ograniczenie ryzyka ransomware i wycieku danych klientów.
  • Zgodność z RODO, NIS2 i wymogami ubezpieczycieli cyber.
  • Zaufanie kontrahentów w postępowaniach zakupowych i audytach bezpieczeństwa.

Najczęstsze błędy

  • Poleganie wyłącznie na antywirusie zamiast na warstwowej ochronie (EDR + MFA + backup).
  • Backup, który nigdy nie został przetestowany — w praktyce równy brakowi backupu.
  • Brak szkoleń antyphishingowych — 90% incydentów zaczyna się od kliknięcia w link.

Raport

SLA (Service Level Agreement) to nie marketing, tylko konkretny zapis w umowie mówiący: „w tym czasie odpowiemy” oraz „w tym czasie naprawimy”. Te dwa parametry to czas reakcji i czas naprawy — są różne i musisz oba widzieć w umowie.

  • Czas reakcji — od zgłoszenia do rozpoczęcia pracy. Standard rynkowy: 15 minut do 2 godzin w godzinach roboczych.
  • Czas naprawy — od rozpoczęcia pracy do rozwiązania. Zależy od priorytetu incydentu (P1-P4).
  • Dostępność — 99,5% miesięcznie oznacza ok. 3,5 godziny akceptowalnej niedostępności.
  • Kary umowne — bez nich SLA jest deklaracją, nie zobowiązaniem.

Jak weryfikować SLA

Wymagaj miesięcznych raportów z systemu ticketowego dostawcy. Jeżeli dostawca nie potrafi pokazać w formie tabeli, ile zgłoszeń, w jakich czasach i z jakim priorytetem zamknął — to znak, że SLA jest tylko na papierze.

Cena

Rozmowa o kosztach IT zaczyna się od jednego pytania: co dokładnie kupujemy?. W praktyce spotykamy trzy typy rozliczeń: ryczałt, model godzinowy oraz model mieszany (baza + nadgodziny). Każdy ma sens w innym scenariuszu.

  • Ryczałt — przewidywalny koszt, najlepszy dla firm z ustabilizowaną liczbą użytkowników i systemów.
  • Godzinowy — elastyczny, ale trudny do zabudżetowania na cały rok.
  • Mieszany — baza pokrywa 80% pracy, nadgodziny fakturowane osobno; najczęściej spotykany w MŚP.

Na co zwrócić uwagę w wycenie

Sama stawka to nie wszystko. Sprawdź, co dokładnie obejmuje kwota, jaki jest limit godzin, jak wyceniane są projekty poza umową i czy dostawca fakturuje dojazdy. Różnica między najtańszą a najdroższą ofertą w Polsce potrafi wynieść 3-4x — i najczęściej wynika właśnie z tego, co jest „w cenie”, a co nie.

Kluczowe wnioski

  • Znaczące ograniczenie ryzyka ransomware i wycieku danych klientów.
  • Poleganie wyłącznie na antywirusie zamiast na warstwowej ochronie (EDR + MFA + backup).
  • Temat „Audyt bezpieczeństwa IT — co obejmuje” warto potraktować jako projekt, nie jednorazowy zakup — najlepsze efekty daje podejście etapowe.

Najczęściej zadawane pytania

Sprawdź poziom bezpieczeństwa swojej firmy

Zapraszamy na bezpłatną konsultację cyberbezpieczeństwa. Przejdziemy przez checklistę 30 kluczowych obszarów (MFA, backup, EDR, szkolenia) i wskażemy priorytety na najbliższy kwartał.