Roczny audyt KRI — bezpieczeństwo informacji
Rozporządzenie o Krajowych Ramach Interoperacyjności wymaga zapewnienia audytu wewnętrznego w zakresie bezpieczeństwa informacji co najmniej raz w roku (§ 19 ust. 2 pkt 14). Przeprowadzamy taki audyt i przekazujemy raport z ustaleniami i zaleceniami.
Zakres audytu
Sprawdzamy, czy system zarządzania bezpieczeństwem informacji (SZBI) spełnia wymagania KRI. Jako listę kontrolną stosujemy zabezpieczenia z załącznika A normy ISO/IEC 27001:
A.5 Organizacyjne
Polityki, role, aktywa, dostęp, dostawcy, incydenty, ciągłość działania, zgodność z prawem.
A.6 Osobowe
Zatrudnienie, poufność, świadomość i szkolenia, praca zdalna, zgłaszanie zdarzeń.
A.7 Fizyczne
Strefy i dostęp, ochrona sprzętu, nośniki, czyste biurko i czysty ekran.
A.8 Technologiczne
Uwierzytelnianie, uprawnienia, kopie zapasowe, aktualizacje i podatności, logi, ochrona przed złośliwym oprogramowaniem.
Przebieg i rezultat
Przygotowanie
Ustalamy zakres, harmonogram i listę dokumentów do wglądu.
Badanie w siedzibie
Przegląd dokumentacji, rozmowy z pracownikami i obsługą IT, oględziny pomieszczeń i stanowisk.
Raport
Raport z ustaleniami i zaleceniami w formie elektronicznej i papierowej przekazujemy w ciągu 3 tygodni od rozpoczęcia audytu.
Audyt w projekcie „Cyberbezpieczny Samorząd”
Prowadzimy także audyt bezpieczeństwa informacji zgodny z KRI i ustawą o krajowym systemie cyberbezpieczeństwa, z raportem i wypełnioną ankietą dojrzałości cyberbezpieczeństwa wymaganą w projekcie. Badanie obejmuje urząd i jednostki objęte zamówieniem. Na uwagi operatora programu odpowiadamy wyjaśnieniami i korektą uzasadnień w ankiecie.
Zbliża się termin rocznego audytu?
Ustalimy zakres i termin badania.