Rozszerzony audyt zgodności z wyznaczoną normą wraz ze zbieraniem dowodów
Projekt zrealizowany dla ogólnopolskiej organizacji usługowej z własnym centrum danych. Zakres objął weryfikację wdrożonych mechanizmów bezpieczeństwa pod kątem dostępności potwierdzających je dowodów oraz przygotowanie dokumentacji na potrzeby przyszłej kontroli lub certyfikacji.

Środowisko Klienta przed wdrożeniem
Ogólnopolska organizacja usługowa zatrudniająca ponad 300 pracowników, posiadająca kilka lokalizacji, własne centrum danych oraz środowisko Microsoft 365.
Wyzwanie
Klient deklarował wdrożenie wielu mechanizmów bezpieczeństwa, jednak nie posiadał uporządkowanego zbioru dokumentów i dowodów potwierdzających ich rzeczywiste funkcjonowanie.
Zarząd oczekiwał wyniku, który będzie można wykorzystać podczas kontroli, audytu klienta strategicznego lub procesu certyfikacji.
#MyWiemyJakToZrobić!
Zakres projektu
Działania adekwatne do potrzeb klienta
Lizard przeprowadził rozszerzony audyt zgodności obejmujący:
- około 1000 pytań kontrolnych,
- warsztaty z właścicielami procesów,
- analizę odpowiedzi,
- gromadzenie dokumentów potwierdzających,
- weryfikację procedur i polityk,
- analizę zrzutów konfiguracji,
- sprawdzanie protokołów i raportów,
- ocenę kompletności dowodów,
- klasyfikację braków,
- przygotowanie raportu końcowego.
Dla każdego wymagania określano:
- stan realizacji,
- osobę odpowiedzialną,
- istniejący dowód,
- brakujący dowód,
- rekomendowany sposób uzupełnienia,
- priorytet działania.

Efekty
Powstała udokumentowana mapa zgodności, w której każda pozytywna odpowiedź została powiązana z konkretnym dowodem organizacyjnym lub technicznym.
Korzyści biznesowe dla Klienta
wiarygodne potwierdzenie poziomu zgodności,
przygotowanie organizacji do audytu zewnętrznego,
uporządkowanie dokumentacji bezpieczeństwa,
wykrycie deklaracji niepotwierdzonych dowodami,
łatwiejsze wykazanie należytej staranności,
określenie odpowiedzialności za poszczególne wymagania,
stworzenie podstawy do certyfikacji lub kontroli regulatora,
ograniczenie ryzyka uznania mechanizmów za niewdrożone z powodu braku dokumentacji.

