Späť na články
  • IT audit
  • Bezpečnosť
  • Compliance

Audit IT systémov

Ako IT audit odhalí slabé miesta v systémoch, zvýši bezpečnosť a pomôže so súladom s normami. Kedy sa oplatí a čo z neho firma reálne získa.

Autor
Ing. Michal Falát
Publikované
min čítania
2

Väčšina firiem si IT audit spája s problémom — objedná si ho až vtedy, keď niečo zlyhá. Užitočnejší je presný opak: audit robený pravidelne, skôr než sa slabé miesto stihne stať incidentom.

Čo IT audit v skutočnosti kontroluje

Audit nie je len "kontrola počítačov". Zvyčajne pokrýva štyri oblasti:

  • Infraštruktúra. Servery, siete, zálohovanie — či sedia na aktuálnu záťaž firmy a či existuje reálny plán obnovy po výpadku.
  • Bezpečnosť. Prístupové práva, aktuálnosť aktualizácií, spôsob ukladania hesiel a citlivých dát.
  • Procesy. Ako firma spravuje zmeny v systémoch, kto ich schvaľuje a či sa dá spätne dohľadať, kto čo zmenil.
  • Súlad s normami. GDPR, prípadne odvetvové požiadavky — a to, či sa dodržiavanie dá preukázať, nielen tvrdiť.

Ako audit prebieha

  1. Mapovanie stavu. Súpis systémov, dodávateľov a dát, ktoré firma reálne používa — často sa ukáže, že firma sama nemá úplný prehľad.
  2. Identifikácia rizík. Zoradenie zistení podľa toho, čo hrozí najskôr a s najväčším dopadom, nie podľa toho, čo sa najľahšie opraví.
  3. Odporúčania. Konkrétne kroky s odhadom náročnosti — audit bez akčného plánu je len zoznam problémov.
  4. Overenie. Kontrola, či sa odporúčania naozaj zaviedli, nie len či boli napísané do správy.

Prečo sa to oplatí aj bez incidentu

  • Menej prekvapení. Slabé miesto nájdené pri audite stojí zlomok toho, čo stojí po úniku dát alebo výpadku.
  • Lepšie rozhodovanie o investíciách. Firma vie presne, kam smerovať rozpočet na IT, namiesto plošného "kúpime niečo nové".
  • Pripravenosť na rast. Systém, ktorý funguje pre desať ľudí, sa pri päťdesiatich láme inak, než čakáte — audit to ukáže vopred.

Audit nie je jednorazová vec, ktorú firma "odškrtne" a zabudne. Najviac dáva zmysel v pravidelnom cykle — raz ročne, alebo vždy pred väčšou zmenou (nový systém, akvizícia, zmena dodávateľa).

Ak neviete, kde presne vo vašich systémoch je najväčšie riziko, ozvite sa nám — vieme urobiť prvotné posúdenie a povedať na rovinu, či audit v danej chvíli dáva zmysel.