Podmiot kluczowy: audyt bezpieczeństwa co 3 lata (art. 15 UoKSC)

Audyty bez paniki —
cykl zamiast zrywu

Audyt nie musi oznaczać trzech tygodni nadrabiania zaległości. Moduł audytów LYNX360 utrzymuje cykl audytowy przez cały rok: plan, listy kontrolne, ustalenia, niezgodności i działania korygujące — wszystko w jednym miejscu.

Zakres

Co obejmuje moduł audytów

  • Program audytów — roczny harmonogram z zakresami, audytorami i przypomnieniami o terminach
  • Listy kontrolne — gotowe szablony wg ISO 19011 dla ISO 27001, KSC (w tym załącznik nr 4) i KRI; własne listy dla specyficznych obszarów
  • Ustalenia i dowody — obserwacje z audytu dokumentowane na bieżąco, z załącznikami i odniesieniem do wymagań
  • Raport z audytu — generowany z ustaleń, z klasyfikacją: zgodność / obserwacja / niezgodność
  • Niezgodności i działania korygujące — rejestr z odpowiedzialnymi, terminami i weryfikacją skuteczności

Audyt zewnętrzny

Przygotowanie do art. 15 i certyfikacji

Podmiot kluczowy przechodzi audyt bezpieczeństwa systemu informacyjnego co najmniej raz na 3 lata (art. 15 ustawy o KSC), a kopię raportu przekazuje organowi właściwemu. Organizacje z ISO 27001 dochodzą do tego audity nadzoru i recertyfikację.

Systemowy cykl audytów wewnętrznych sprawia, że audyt zewnętrzny przestaje być loterią: niezgodności są wychwytywane i zamykane wcześniej, dowody działania SZBI składają się same z rejestrów, a zalecenia z poprzednich audytów mają udokumentowaną realizację.

Najczęściej zadawane pytania

FAQ

Kto może prowadzić audyt wewnętrzny SZBI?

Osoba kompetentna i niezależna od audytowanego obszaru — może to być przeszkolony pracownik, audytor wewnętrzny lub zewnętrzny konsultant. Moduł wspiera każdy wariant: listy kontrolne i szablony raportów obniżają próg wejścia dla audytorów wewnętrznych.

Czym różni się audyt wewnętrzny od audytu z art. 15 ustawy o KSC?

Audyt wewnętrzny to element SZBI — prowadzisz go sam, według własnego programu. Audyt z art. 15 to obowiązkowy audyt zewnętrzny podmiotu kluczowego (co 3 lata), prowadzony przez akredytowaną jednostkę, dwóch kwalifikowanych audytorów lub CSIRT sektorowy. Dobrze prowadzony cykl wewnętrzny to najtańsze przygotowanie do tego zewnętrznego.

Co się dzieje z niezgodnościami po audycie?

Każda niezgodność trafia do rejestru z przypisanym właścicielem, terminem i planem działania korygującego. System pilnuje terminów i wymaga weryfikacji skuteczności przed zamknięciem — dokładnie tak, jak oczekuje tego audytor przy kolejnym przeglądzie.

Zobacz LYNX360 w działaniu

Wypróbuj demo online albo umów bezpłatną prezentację — pokażemy, jak LYNX360 usprawni SZBI w Twojej organizacji.