Inwentaryzacja urządzeń i dokumentacji podczas audytu przed zmianą dostawcy IT

Jak przygotować audyt IT przed zmianą firmy obsługującej?

Zacznij od dokumentów własności i umów, a potem potwierdź je technicznie. Potrzebna jest lista usług, urządzeń, kont administratorów, domen, licencji, dostawców, systemów krytycznych, backupu, zależności i otwartych spraw. Nowy dostawca powinien zadać pytania o odpowiedzialność, dostęp awaryjny, retencję danych, plan odłączenia starych kont i warunki zakończenia obecnej umowy.

Dokumenty, które warto zebrać przed pierwszym spotkaniem

  • aktualna umowa z dostawcą, aneksy, zakres usług i okres wypowiedzenia;
  • faktury za domeny, hosting, chmurę, łącza, licencje i sprzęt;
  • lista dostawców oraz numery klienta i kontakty do wsparcia;
  • regulaminy retencji, ochrony danych, dostępu zdalnego i pracy na urządzeniach prywatnych;
  • schemat sieci, lista serwerów, urządzeń, aplikacji i integracji;
  • raporty backupu, testów odtwarzania, aktualizacji i incydentów;
  • rejestr kont uprzywilejowanych, certyfikatów, kluczy i metod odzyskiwania;
  • otwarte zgłoszenia, znane wyjątki oraz planowane zmiany.

Brak dokumentu jest także wynikiem audytu. Nie należy uzupełniać luk przypuszczeniami — trzeba oznaczyć je jako niepotwierdzone i wyznaczyć sposób weryfikacji.

Pytania o własność i kontrolę

Największe ryzyko powstaje, gdy usługa formalnie należy do poprzedniego wykonawcy albo dane odzyskiwania prowadzą do prywatnego adresu. Zapytaj, kto jest abonentem domeny, właścicielem tenantów chmurowych i kont rozliczeniowych, kto może zmienić DNS, anulować subskrypcję albo otworzyć zgłoszenie u producenta.

Firma powinna mieć własny dostęp awaryjny, niezależny od codziennych kont dostawcy. Jego działanie trzeba sprawdzić, ale nie używać go rutynowo. NCSC zaleca również jasne umowy dotyczące odpowiedzialności, czasów reakcji, podwykonawców i kontroli dostępu MSP.

Inwentaryzacja powinna łączyć technologię z procesem biznesowym

NIST CSF 2.0 zaleca identyfikację krytycznych procesów, sprzętu, oprogramowania, usług dostawców i przepływów informacji. Sama lista modeli komputerów nie wystarczy. Przy każdym systemie zapisz, jaki proces wspiera, kto jest właścicielem biznesowym, ilu użytkowników zależy od niego, gdzie są dane i co stanie się po godzinie, dniu oraz kilku dniach niedostępności.

Tak powstaje kolejność przejęcia. Domena, poczta, system finansowy, serwer plików, ERP, VPN i backup zwykle wymagają wcześniejszego potwierdzenia niż drukarka w sali spotkań, ale ostateczny priorytet wynika z rzeczywistego wpływu na firmę.

Backup i możliwość wycofania zmian

Przed zmianą haseł, aktualizacją firewalla lub przejęciem serwera trzeba mieć kopię konfiguracji, sprawdzony dostęp i plan powrotu. Raport „backup zakończony” nie wystarcza — audyt powinien wskazać zakres, retencję, lokalizację, właściciela konta, klucze szyfrujące i wynik ostatniego testu odtwarzania.

Jeżeli poprzedni dostawca kontroluje jedyne repozytorium kopii, jest to zależność wymagająca rozwiązania przed zakończeniem umowy.

Raport ma prowadzić do decyzji, nie do straszenia

Każde ustalenie powinno mieć status: potwierdzone, niepotwierdzone lub wymagające decyzji. Ryzyko opisuje się przez skutek biznesowy, prawdopodobieństwo i istniejące zabezpieczenia. Do tego należy dodać właściciela działania, priorytet, termin oraz warunek uznania problemu za zamknięty.

Spory o własność danych, obowiązek wydania dokumentacji lub zapisy umowy wymagają analizy prawnej. Audyt techniczny może zabezpieczyć dowody i opisać stan, ale nie powinien udawać opinii prawnej.

Dziesięć pytań do obecnego i nowego dostawcy

  1. Kto formalnie posiada domenę, tenanty, licencje i konta rozliczeniowe?
  2. Czy firma ma własny, działający dostęp awaryjny chroniony MFA?
  3. Jakie systemy i procesy są krytyczne oraz jakie mają RTO i RPO?
  4. Które elementy nie są objęte obecną umową?
  5. Gdzie znajduje się aktualna dokumentacja i kto ją aktualizuje?
  6. Jakie konta, klucze, certyfikaty i aplikacje dostawcy trzeba odłączyć?
  7. Czy backup można odtworzyć bez udziału obecnego wykonawcy?
  8. Jakie zmiany lub incydenty są nadal otwarte?
  9. Jaka będzie kolejność przejęcia i plan wycofania zmian?
  10. Co dokładnie zostanie przekazane po zakończeniu współpracy?

Najczęstsze pytania

Czy audyt można wykonać bez współpracy obecnego dostawcy?

Częściowo tak, korzystając z dokumentów, urządzeń i kont należących do klienta. Brak współpracy zwiększa jednak liczbę niepotwierdzonych obszarów i może wymagać procedur odzyskania dostępu lub pomocy prawnej.

Czy podczas audytu od razu zmienia się wszystkie hasła?

Nie. Najpierw trzeba zapewnić własny dostęp awaryjny, zrozumieć zależności i przygotować harmonogram. Chaotyczna zmiana haseł może odciąć działające integracje lub backup.

Jak długo trwa audyt przed zmianą dostawcy?

Zależy od liczby lokalizacji, usług, dostawców i jakości dokumentacji. Wstępny zakres można ustalić szybko, ale obszary krytyczne wymagają potwierdzenia dostępów i testów.

Czy raport z audytu jest opinią prawną?

Nie. Raport techniczny opisuje środowisko, dostępy i ryzyka. Własność, obowiązki umowne i spory dotyczące wydania danych powinien ocenić prawnik.

Źródła

  1. NIST SP 1299 — CSF 2.0 Resource & Overview Guide: inwentaryzacja procesów, zasobów, usług dostawców i przepływów informacji.
  2. NCSC — Choosing a managed service provider: umowy, odpowiedzialność MSP, dostępy, raportowanie i zakończenie współpracy.
  3. NIST — Cybersecurity Framework 2.0: ocena, priorytetyzacja i komunikowanie ryzyka.

Materiał ma charakter ogólny. Konfigurację techniczną, retencję danych i obowiązki prawne należy ocenić w kontekście konkretnej organizacji.

Planujesz zmianę dostawcy IT?

Możemy rozpocząć od krótkiego audytu, listy brakujących dostępów i bezpiecznej kolejności przejęcia środowiska.

Skontaktuj sięOutsourcing IT