Diagnoza cyberbezpieczeństwa. Cyfrowy Powiat. Cyfrowa Gmina.


Strona główna » Audyty » Diagnoza cyberbezpieczeństwa. Cyfrowy Powiat. Cyfrowa Gmina.
Jako firma z wieloletnim doświadczeniem w dziedzinie szkoleń i audytów bezpieczeństwa, kładziemy szczególny nacisk na przestrzeganie zasad i procedur, wydawanych przez różne instytucje i regulatorów. Naszym priorytetem jest poprawa bezpieczeństwa na poziomie ogólnopolskim, a nie tylko w kontekście naszych klientów.
W ciągu ostatniego roku przeprowadziliśmy ponad 70 audytów i diagnoz cyberbezpieczeństwa w ramach konkursu „Cyfrowa Gmina/Cyfrowy Powiat”. Nasze bogate doświadczenie w tej dziedzinie pozwala nam na precyzyjne zrozumienie specyfiki oczekiwań NASK, które mogą być różnie interpretowane przez wykonawców ubiegających się o przetargi.
Otrzymaliśmy niedawno informacje od NASK, że wiele diagnoz cyberbezpieczeństwa (w szczególności Załącznik_nr_8_) jest wypełnianych w sposób nieprawidłowy. Taka sytuacja prowadzi do konieczności poprawienia diagnozy, a w przypadku braku działań korygujących, grozi cofnięcie przyznanego grantu. Dlatego też, jako firma, zwracamy szczególną uwagę na staranność w wypełnianiu wszystkich formularzy i dokumentów, aby zapobiec takim nieporozumieniom i zagrożeniom dla naszych klientów i dla nas samych.
Poniżej przygotowaliśmy listę pytań dla wykonywanej usługi, która powinna Państwu bardziej naświetlić jej specyfikę oraz umożliwi wybranie rzetelnego Wykonawcy. Jeśli są Państwo na etapie tworzenia publicznego zapytania, zalecamy aby tego typu zagadnienia znalazły się w jego treści.
- Czy Wykonawca będzie analizował wszystkie obowiązujące regulacje Grantobiorcy z obszaru bezpieczeństwa? – jest to niezbędne do wskazania prawidłowych dowodów w tabeli. W przypadku diagnozy przeprowadzanej w sposób zdalny, Grantobiorca zobligowany jest do przesłania wszystkich regulacji Wykonawcy w formie elektronicznej.
- Czy Wykonawca będzie potrzebował wgląd do innych dokumentów Grantobiorcy (np. certyfikaty ze szkoleń, wyniki analizy ryzyka, arkusze inwentaryzacyjne itp.) – także tutaj jest to niezbędne do wskazania prawidłowych dowodów w tabeli. W przypadku diagnozy przeprowadzanej w sposób zdalny, Grantobiorca zobligowany jest do przesłania wszystkich regulacji Wykonawcy w formie elektronicznej.
- Jaką metodą Wykonawca będzie sprawdzał techniczne aspekty bezpieczeństwa Grantobiorcy (pkt.5, arkusz CERT) – wybrana metodologia musi pozwalać na niezależne sprawdzenie wskazanego obszaru.
W przypadku diagnozy przeprowadzanej w sposób zdalny, Grantobiorca powinien zapewnić dostęp do środowiska teleinformatycznego (np. przez połączenie VPN). - Czy Wykonawca może przekazać referencje od co najmniej 3 Grantobiorców Konkursu Cyfrowa Gmina lub Cyfrowy Powiat, którzy pomyślnie przeszli proces weryfikacyjny przesłanej diagnozy cyberbezpieczeństwa w NASK? – ten zapis pozwoli Państwu zweryfikować podejście Wykonawcy do poziomu wykonywanej usługi. Referencja od zadowolonego klienta jest formalnością. Jeśli Wykonawca będzie zgłaszał protest, oznacza to, że nie jest w stanie takich referencji zapewnić.
- Jakim certyfikatem będzie dysponował Audytor przeprowadzający diagnozę? – proszę o szczególne zwrócenie uwagi na kompetencje – Audytor Wiodący ISO27001 lub Audytor Wiodący ISO22301. Wielu Wykonawców dysponuje takimi certyfikatami, lecz jeśli zostały one wydane przed 2019 rokiem to w znaczącej większości nie spełniają szczegółowych kryteriów stawianych w Rozporządzeniu Ministra Cyfryzacji.
- W jakim terminie od wskazania niezgodności przez NASK w przesłanym załączniku nr 8, Wykonawca wykona niezbędne prace związane z naniesieniem oczekiwanych przez NASK poprawek? – jak wiadomo w przypadku Grantu, czas jest bardzo ważny. Wiele umów zawiera zapisy wymagające poprawę dokumentów przez Wykonawców. Często pomijane są jednak ramy czasowe, co w wyniku celowej opieszałości Wykonawcy może doprowadzić do utracenia GRANTU. Wykonawca z kolei nie poniesie w tym przypadku większych konsekwencji, gdyż poprawkę może przesłać w późniejszym terminie.
Mamy nadzieję, że powyższe informacje pozwolą Państwu na lepsze zrozumienie tematyki Diagnozy Cyberbezpieczeństwa. Wbrew potocznej opinii, przesyłane Diagnozy są szczegółowo weryfikowane przez NASK. Nie wyklucza się także w przyszłości, osobistych wizyt NASK w siedzibach Grantobiorców. W tej sytuacji, tym bardziej warto wybrać rozsądnie i postawić na rzetelnego Wykonawcę.
Ważne informacje
Dlaczego warto postawić na doświadczonego partnera w projekcie cyfrowej gminy? Po pierwsze, z doświadczonym partnerem możesz mieć pewność, że projekt zostanie zrealizowany zgodnie z wymaganiami i realiami projektu. To pozwala uniknąć możliwości cofnięcia grantu, który jest często kluczowym źródłem finansowania projektów cyfrowych gmin.
Dodatkowo, doświadczony partner może zapewnić rzeczywisty obraz bezpieczeństwa infrastruktury IT. Dzięki temu możesz mieć pewność, że Twoje dane są bezpieczne i chronione przed cyberatakami.
Współpraca z doświadczonym partnerem to również szansa na przeszkolenie pracowników z zakresu bezpiecznej pracy w systemach teleinformatycznych. Dzięki temu pracownicy będą lepiej zabezpieczeni przed ryzykiem ataku cybernetycznego, co wpłynie na poziom bezpieczeństwa Twojej organizacji.
Warto więc postawić na doświadczonego partnera w projekcie cyfrowej gminy, aby zrealizować projekt zgodnie z wymaganiami i realiami, uniknąć możliwości cofnięcia grantu oraz zapewnić bezpieczeństwo infrastruktury IT i pracowników.
- Kolumna „Dokumenty” w arkuszu KRI została wypełniona w sposób uniemożliwiający identyfikację dokumentu, dowodu sprawdzanego przez audytora (dotyczy to głównie pozycji przy których występuje ocena „2”).
- Kolumna „Ustalenia” w arkuszu KRI w pkt 4,5,8,13,16,17 zawiera zbyt ogólne informacje, wszystkie pola należy wypełnić szczegółowymi informacjami.
- Kolumna „Audytowany” w arkuszu KRI została wypełniona w sposób uniemożliwiający identyfikację osób lub osoby audytowanej – na potrzeby bezpośredniego kontaktu.
- Kolumna „Ustalenia” w arkuszu CERT w pkt 5.1,5.2,5.3,5.4 zawiera zbyt ogólne informacje, wszystkie pola należy wypełnić szczegółowymi informacjami.
- Weryfikacja personalna Audytora wykazała, że nie spełnia On kryteriów wykazanych w Rozporządzeniu Ministra Cyfryzacji z dnia 12 października 2018 r. w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu.
Nasi Klienci


















Formularz wyceny
NT GROUP Systemy
Informatyczne Sp. z o.o.
ul. Pomorska 65, III piętro.
90-218 Łódź
Dział audytów
Sekretariat: 42 655-33-77
503 141 093 Stanisław
507 039 553 Anna
697 034 767 Marcin
609 009 707 Magdalena
Zadzwoń do nas. Będzie nam bardzo miło odpowiedzieć na Twoje pytania. Nasz zespół chętnie Ci pomoże.
Możesz skorzystać również z formularza. Zostaw nam wiadomość. Skontaktujemy się z Tobą niezwłocznie.
Zapraszamy.