BEZPIECZEŃSTWO • ZGODNOŚĆ • ODPORNOŚĆ
Audyty IT i cyberbezpieczeństwa
dla firm i instytucji
Weryfikujemy zgodność z KSC/NIS2, DORA, ISO/IEC 27001, RODO i KRI oraz rzeczywistą odporność systemów.
Otrzymujesz raport z oceną ryzyka, priorytetami i planem działań naprawczych.
zrealizowanych audytów
audytorów wiodących ISO/IEC 27001
wspieramy firmy i instytucje
ISO 9001
certyfikowane systemy zarządzania
Wybierz audyt dopasowany do potrzeb organizacji
Nie każdy audyt odpowiada na ten sam problem. Wybierz obszar, który chcesz zweryfikować – zgodność z regulacjami, system zarządzania, odporność techniczną lub wymagania właściwe dla Twojego sektora.
Zgodność z regulacjami
Audyty KSC/NIS2, DORA, RODO i KRI pomagające zweryfikować obowiązki prawne i przygotować plan dostosowania.
Systemy zarządzania i ciągłość działania
Audyty ISO/IEC 27001, SZBI, ISO 22301 i BCP wspierające uporządkowanie procesów oraz ciągłość działania.
Bezpieczeństwo techniczne
Testy penetracyjne, analiza podatności, phishing oraz ocena bezpieczeństwa Active Directory, aplikacji i infrastruktury.
Audyty sektorowe i dostawców
Audyty dla ochrony zdrowia, finansów, administracji oraz dostawców ICT uwzględniające wymagania właściwe dla danego sektora.
Audyty zgodności z regulacjami
Wybierz zakres odpowiadający obowiązkom, ryzykom i specyfice Twojej organizacji. Po audycie otrzymasz raport, priorytety oraz rekomendowany plan działań naprawczych.
Audyt KSC/NIS2
Sprawdź zgodność organizacji z wymaganiami KSC/NIS2.
Weryfikujemy zarządzanie ryzykiem, środki bezpieczeństwa, obsługę incydentów, ciągłość działania i dostawców ICT. Otrzymujesz analizę luk oraz plan działań dostosowawczych.
Audyt DORA
Zweryfikuj odporność cyfrową i zarządzanie ryzykiem ICT.
Oceniamy zarządzanie ryzykiem ICT, obsługę incydentów, ciągłość działania, testy odporności oraz nadzór nad dostawcami. Otrzymujesz analizę luk i plan działań zgodnych z DORA.
Audyt dostępności cyfrowej
Sprawdź dostępność strony, sklepu internetowego lub aplikacji.
Weryfikujemy zgodność z wymaganiami dostępności cyfrowej, w tym WCAG 2.1 AA.
Audyt zgodności z RODO
Sprawdź, czy organizacja prawidłowo chroni dane osobowe.
Weryfikujemy procesy, dokumentację, uprawnienia, umowy powierzenia oraz środki techniczne i organizacyjne. Otrzymujesz ocenę zgodności oraz plan działań naprawczych.
Audyt zgodności z KRI
Zweryfikuj zgodność systemów podmiotu publicznego z wymaganiami KRI.
Oceniamy dokumentację, zarządzanie bezpieczeństwem informacji, rejestry publiczne, wymianę danych oraz wymagania dla systemów teleinformatycznych. Otrzymujesz raport z niezgodnościami i planem działań naprawczych.
Audyt legalności oprogramowania
Sprawdź zgodność licencji i instalacji oprogramowania.
Weryfikujemy posiadane licencje, instalacje oraz zgodność sposobu użytkowania z warunkami producentów. Otrzymujesz raport, wykaz niezgodności i rekomendacje ograniczające ryzyko kontroli oraz dodatkowych kosztów.
Audyt zgodności z PSD2
Oceń bezpieczeństwo i zgodność usług płatniczych.
Weryfikujemy silne uwierzytelnianie, interfejsy dla TPP, procedury, dokumentację oraz zabezpieczenia komunikacji. Otrzymujesz raport z lukami i rekomendacjami uwzględniającymi również nadchodzące zmiany PSD3 i PSR.
Systemy zarządzania i ciągłość działania
Wybierz audyt dopasowany do systemu zarządzania, ryzyk i potrzeb Twojej organizacji. Po audycie otrzymasz raport z ustaleniami, priorytetami oraz rekomendowanym planem działań.
Audyt SZBI i ISO/IEC 27001
Oceń zgodność systemu zarządzania bezpieczeństwem informacji.
Weryfikujemy dokumentację, zarządzanie ryzykiem, zabezpieczenia i zgodność procesów z ISO/IEC 27001. Otrzymujesz analizę luk oraz plan działań przed certyfikacją lub audytem nadzoru.
Audyt Bezpieczeństwa Informacji
Oceń ochronę informacji w całej organizacji.
Weryfikujemy zabezpieczenia organizacyjne, fizyczne i techniczne, zarządzanie dostępem, kopie zapasowe, ciągłość działania oraz świadomość pracowników. Otrzymujesz ocenę ryzyka i plan działań naprawczych.
Audyt ciągłości działania
Sprawdź gotowość organizacji na awarie i sytuacje kryzysowe.
Oceniamy analizę wpływu na biznes, plany BCP i DRP, kopie zapasowe, role, komunikację oraz testy odtworzeniowe. Otrzymujesz raport z lukami i priorytetowym planem zwiększenia odporności.
Bezpieczeństwo techniczne i cyberbezpieczeństwo
Sprawdź rzeczywistą odporność infrastruktury, aplikacji i użytkowników na ataki. Wykrywamy podatności oraz wskazujemy działania, które warto wdrożyć w pierwszej kolejności.
Audyt Cyberbezpieczeństwa
Zidentyfikuj rzeczywiste luki w zabezpieczeniach organizacji.
Oceniamy infrastrukturę, konfiguracje, uprawnienia, kopie zapasowe, procesy bezpieczeństwa i świadomość pracowników. Raport wskazuje ryzyka, priorytety oraz rekomendowane działania naprawcze.
Testy Socjotechniczne i phishingowe
Sprawdź, czy pracownicy rozpoznają próby wyłudzeń i manipulacji.
Projektujemy kontrolowane kampanie phishingowe i scenariusze socjotechniczne. Otrzymujesz wyniki, ocenę ryzyka oraz rekomendacje szkoleń i działań naprawczych.
Testy penetracyjne
Zweryfikuj odporność aplikacji, systemów i sieci na realne ataki.
Identyfikujemy podatności i sprawdzamy możliwość ich wykorzystania w kontrolowanych warunkach. Otrzymujesz raport techniczny, ocenę ryzyka oraz rekomendacje naprawcze.
Skanowanie podatności stron WWW i aplikacji
Wykryj znane podatności bez wykonywania pełnego testu penetracyjnego.
Łączymy automatyczne skanowanie z ręczną weryfikacją wyników, analizując konfigurację, komponenty, uwierzytelnianie i ryzyka OWASP Top 10. Otrzymujesz raport z priorytetami i zaleceniami naprawczymi.
Audyty sektorowe i dostawców
Realizujemy również audyty specjalistyczne dla sektora finansowego, administracji, ochrony zdrowia oraz organizacji objętych dodatkowymi wymaganiami prawnymi i branżowymi.
Audyt cyberbezpieczeństwa dla placówek medycznych
Oceń bezpieczeństwo systemów i danych pacjentów.
Weryfikujemy zabezpieczenia IT, uprawnienia, kopie zapasowe, ciągłość działania oraz zgodność z RODO i KSC/NIS2. Otrzymujesz analizę ryzyka i plan działań naprawczych.
Audyt AML/CFT
Zweryfikuj zgodność procedur przeciwdziałania praniu pieniędzy.
Oceniamy dokumentację, rejestry, ocenę ryzyka i praktyczne stosowanie obowiązków AML/CFT. Otrzymujesz raport z wykrytymi lukami oraz rekomendacjami naprawczymi.
Audyt dostępności informacyjno-komunikacyjnej
Sprawdź dostępność komunikacji dla osób ze szczególnymi potrzebami.
Oceniamy sposób obsługi, dostęp do informacji, rozwiązania wspierające osoby z niepełnosprawnościami oraz procedury organizacji. Otrzymujesz raport z wykazem barier i planem działań poprawiających dostępność.
Audyt SWIFT CSCF
Zweryfikuj zgodność środowiska SWIFT z aktualną wersją CSCF.
Oceniamy obowiązkowe kontrole bezpieczeństwa, segmentację, dostęp, uwierzytelnianie, monitoring, reagowanie na incydenty oraz zarządzanie podatnościami. Otrzymujesz raport wspierający coroczną atestację w KYC-SA.
Audyt Wydawania Środków Identyfikacji Elektronicznej
Zweryfikuj bezpieczeństwo środków używanych do potwierdzania profilu zaufanego.
Oceniamy proces potwierdzania tożsamości, poziom bezpieczeństwa, dokumentację, zarządzanie dostępem i zabezpieczenia systemu podmiotu niepublicznego. Otrzymujesz raport z niezależnego audytu wymaganego co najmniej raz na 2 lata.
Audyt dostawców ICT
Oceń ryzyko związane z dostawcami usług technologicznych.
Weryfikujemy umowy, wymagania bezpieczeństwa, ciągłość usług, obsługę incydentów i nadzór nad podwykonawcami. Otrzymujesz ocenę ryzyka oraz rekomendacje zgodne z DORA i KSC/NIS2.
Jak przebiega audyt IT w NTG?
Od krótkiej konsultacji i ustalenia zakresu, przez analizę dokumentacji i środowiska IT, aż po raport z priorytetami oraz wsparcie we wdrożeniu zaleceń.
1. Konsultacja i zakres
Poznajemy cele, środowisko i wymagania organizacji. Ustalamy zakres audytu, harmonogram oraz potrzebne materiały.
2. Analiza i weryfikacja
Sprawdzamy dokumentację, procesy, konfigurację środowiska oraz zastosowane zabezpieczenia.
3. Raport i priorytety
Opisujemy wykryte niezgodności i ryzyka oraz wskazujemy priorytety i konkretne działania naprawcze.
4. Wsparcie po audycie
Omawiamy wyniki i pomagamy zaplanować wdrożenie zaleceń oraz zweryfikować wykonane poprawki.
Audyt wskazuje luki. Szkolenie pomaga je zamknąć.
Skuteczne zabezpieczenia zależą nie tylko od technologii i procedur, lecz także od kompetencji osób, które z nich korzystają. Dlatego po audycie możemy zaproponować szkolenia dopasowane do wykrytych ryzyk, obowiązków i potrzeb organizacji.
Szkolenia dobieramy do wyników audytu, między innymi w obszarach:
- NIS2/KSC – szkolenia dla kadry zarządzającej oraz podnoszenie świadomości pracowników.
- DORA – bezpieczeństwo ICT i odporność cyfrowa dla pracowników oraz kadry kierowniczej podmiotów finansowych.
- RODO – praktyczne zasady bezpiecznego przetwarzania danych osobowych.
- Phishing i socjotechnika – szkolenia dopasowane do wyników testów i najczęstszych błędów użytkowników.
- ISO/IEC 27001 – rozwijanie kompetencji i świadomości wymaganych do skutecznego funkcjonowania SZBI.
FAQ
Audyt IT warto przeprowadzić w organizacjach, które przetwarzają ważne dane, korzystają z rozbudowanej infrastruktury IT, podlegają wymaganiom prawnym lub chcą ograniczyć ryzyko cyberataku i przestojów. Dotyczy to szczególnie sektora finansowego, medycznego, przemysłowego, administracji publicznej oraz podmiotów objętych KSC/NIS2, DORA lub RODO..
Audyt IT ocenia szerzej procesy, dokumentację, konfiguracje, zarządzanie ryzykiem i zgodność z wymaganiami. Test penetracyjny skupia się na technicznej próbie wykrycia i wykorzystania podatności w systemach lub aplikacjach. Obie usługi mogą się uzupełniać, ale nie są tym samym.
Audyt zgodności z KSC/NIS2 ocenia, czy organizacja właściwie zarządza ryzykiem cyberbezpieczeństwa i spełnia dotyczące jej wymagania. Analizujemy m.in. polityki i procedury, obsługę incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw, kontrolę dostępu oraz szkolenia personelu. Wynikiem jest raport wskazujący luki, priorytety i plan działań dostosowawczych.
DORA (Digital Operational Resilience Act) to unijne rozporządzenie stosowane od 17 stycznia 2025 r. Dotyczy podmiotów finansowych objętych jego zakresem, m.in. banków, zakładów ubezpieczeń, firm inwestycyjnych i instytucji płatniczych. Dostawcy usług ICT muszą spełniać wymagania wynikające z umów z tymi podmiotami, a krytyczni dostawcy podlegają odrębnemu nadzorowi unijnemu.
DORA wymaga od objętych nią podmiotów finansowych skutecznego zarządzania ryzykiem ICT, obsługi i raportowania incydentów, testowania odporności cyfrowej oraz nadzoru nad zewnętrznymi dostawcami usług ICT. Podczas audytu analizujemy dokumentację, procesy, zabezpieczenia, ciągłość działania i relacje z dostawcami, a następnie wskazujemy luki, priorytety oraz działania dostosowawcze.
Raport zawiera opis zakresu i zastosowanej metodyki, zidentyfikowane niezgodności i ryzyka, ocenę ich istotności oraz rekomendacje działań naprawczych. Zalecenia porządkujemy według priorytetów, aby ułatwić zaplanowanie kolejnych kroków.
Tak. Po omówieniu raportu możemy pomóc w zaplanowaniu i wdrożeniu działań naprawczych, aktualizacji dokumentacji, poprawie konfiguracji oraz szkoleniu pracowników. Zakres wsparcia poaudytowego ustalamy oddzielnie, zgodnie z priorytetami organizacji.
Standardowy audyt kończy się raportem i zaleceniami, a nie automatycznym wydaniem akredytowanego certyfikatu. Jeżeli zakres usługi przewiduje zaświadczenie lub potwierdzenie wykonania audytu, określamy to wcześniej w ofercie. Certyfikacja, np. ISO/IEC 27001, jest odrębnym procesem prowadzonym przez uprawnioną jednostkę certyfikującą.
Tak, część audytu może zostać przeprowadzona zdalnie, zwłaszcza analiza dokumentacji, wywiady i przegląd wybranych konfiguracji. Jeżeli zakres wymaga oględzin infrastruktury, weryfikacji zabezpieczeń fizycznych lub pracy na miejscu, łączymy działania zdalne z wizytą audytora. Model realizacji ustalamy przed rozpoczęciem audytu.
Proces rozpoczynamy od konsultacji i ustalenia zakresu. Następnie analizujemy dokumentację, procesy, konfiguracje i zabezpieczenia, przygotowujemy raport z oceną ryzyka oraz priorytetami działań, a na końcu omawiamy wyniki i wspieramy organizację we wdrożeniu zaleceń.
Symulujemy ataki socjotechniczne – takie jak fałszywe e-maile, SMS-y, rozmowy telefoniczne lub fizyczne próby dostępu – aby sprawdzić, jak pracownicy reagują na próby oszustwa. Po testach otrzymujesz raport i rekomendacje, które pozwalają podnieść świadomość bezpieczeństwa w zespole.
Czas realizacji zależy od zakresu, wielkości organizacji, liczby lokalizacji i złożoności środowiska IT. Po konsultacji przedstawiamy harmonogram uwzględniający analizę, przygotowanie raportu oraz omówienie wyników.
Cena zależy od zakresu, wielkości organizacji, liczby lokalizacji, złożoności środowiska IT i wymagań regulacyjnych. Po krótkiej konsultacji przygotowujemy indywidualny zakres, harmonogram i wycenę.
Przed audytem warto wskazać osoby odpowiedzialne za IT, bezpieczeństwo i zgodność oraz przygotować dostępną dokumentację, m.in. polityki, procedury, wykaz systemów, informacje o incydentach i umowach z dostawcami. Dokładną listę materiałów przekazujemy po ustaleniu zakresu audytu.
Nasi Klienci



















Porozmawiajmy o audycie Twojej organizacji
NT GROUP Systemy
Informatyczne Sp. z o.o.
ul. Pomorska 65, III piętro.
90-218 Łódź
Sekretariat:
42 655-33-77
info@ntg.pl
Dział audytów:
503 141 093 Stanisław
507 039 553 Anna
603 848 020 Marcin
Zapraszamy.