- usługi
- Audyt Bezpieczeństwa IT
Co obejmuje audyt Bezpieczeństwa IT?
Audyt obejmuje sieć, serwery, stacje robocze, konta i kopie zapasowe, czyli wszystko, przez co realnie wchodzi się do firmy. Poniżej sześć obszarów, które sprawdzamy u każdego klienta, niezależnie od branży. Zakres rozszerza się tylko wtedy, gdy macie systemy przemysłowe albo wymagania NIS 2.
- 01
Inwentaryzacja i powierzchnia ataku
Spis sprzętu, usług wystawionych do internetu, portów, domen i certyfikatów.
- 02
Konta i uprawnienia
Kto ma dostęp do czego, konta po byłych pracownikach, hasła administratorów.
- 03
Stacje robocze i serwery
Aktualizacje, szyfrowanie dysków, ochrona antywirusowa i lokalne uprawnienia.
- 04
Sieć i brzeg
Reguły firewalla, podział na segmenty, dostęp zdalny i publikowane usługi.
- 05
Kopie zapasowe i odtwarzanie
Zakres kopii, retencja, odporność na szyfrowanie oraz sprawdzony czas powrotu.
- 06
Procedury i ludzie
Zgłaszanie incydentów, nadawanie i odbieranie dostępów, świadomość zespołu.
Ile kosztuje audyt Bezpieczeństwa IT?
Audyt bezpieczeństwa IT zaczyna się od 3 500 zł netto dla firmy do 20 stanowisk z jednym serwerem. To cena jednorazowa, obejmująca badanie, raport i omówienie wyników z zarządem. Kwota rośnie razem z liczbą lokalizacji, serwerów i systemów wystawionych do internetu, więc podajemy ją po krótkiej rozmowie o środowisku.
Tyle kosztuje: mała firma do 20 stanowisk.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Czym jest audyt bezpieczeństwa IT?
To niezależna ocena stanu zabezpieczeń firmy. Sprawdzamy nie to, czy macie firewall i antywirusa, tylko czy są poprawnie skonfigurowane, aktualne, opisane i czy faktycznie coś chronią.
Test penetracyjny symuluje atak na wybrany system. Audyt patrzy szerzej: na konfiguracje, uprawnienia, procesy, dokumentację i zgodność z przepisami. To diagnoza całego organizmu, nie jednego organu.
Dobry audyt nie kończy się listą problemów, tylko planem i dokumentacją, z którą wiadomo, co robić dalej.
Co sprawdzamy
- Sieć. Konfiguracja routerów, firewalli i przełączników, segmentacja, otwarte porty, aktualność firmware, zasady dostępu do Wi-Fi.
- Dostępy. Kto ma dostęp do czego, czy uprawnienia pasują do roli, czy żyją konta po byłych pracownikach, czy działa uwierzytelnianie dwuskładnikowe.
- Oprogramowanie i licencje. Spis zainstalowanych programów, legalność licencji, aktualność systemów.
- Procesy i dokumentacja. Polityka haseł, zasady korzystania ze sprzętu, procedury wdrożenia i odejścia pracownika, plan reakcji na incydent.
- Kopie zapasowe. Czy istnieją, jak często powstają, czy są testowane i gdzie leżą.
- Zgodność. NIS 2, ISO 27001, RODO i wymagania branżowe.
NIS 2, czyli dlaczego to przestało być dobrowolne
NIS 2 to unijna dyrektywa wdrażana w Polsce nowelizacją ustawy o Krajowym Systemie Cyberbezpieczeństwa. Nakłada obowiązki w zakresie zarządzania ryzykiem, zgłaszania incydentów i regularnych audytów. Obejmuje znacznie szerszy katalog firm niż poprzednia dyrektywa, między innymi produkcję i przetwórstwo, transport i logistykę, ochronę zdrowia, handel oraz dostawców usług cyfrowych i IT.
Pierwszy audyt ma powstać w ciągu 12 do 24 miesięcy od uznania podmiotu za kluczowy lub ważny, a kary za brak zgodności sięgają dziesiątek milionów euro.
Co znajdujemy najczęściej
Większość problemów nie bierze się ze złej woli, tylko z braku czasu na uporządkowanie IT. Do raportu trafia zwykle to samo:
- Płaska sieć bez segmentacji. Komputer księgowej, serwer produkcyjny i drukarka gości w jednej sieci. Jedno przejęte urządzenie otwiera całą firmę.
- Licencje niezgodne z użyciem. Wersje domowe w firmie, brak aktualizacji bezpieczeństwa i ryzyko prawne przy kontroli.
- Brak dokumentacji. Nikt nie wie, jak skonfigurowana jest sieć i kto ma dostęp do czego. Po odejściu jednej osoby zaczyna się zgadywanie.
- Konta bez właściciela. Dostępy byłych pracowników żyjące miesiącami i uprawnienia narastające latami bez przeglądu.
- Brak zasad. Żadnej polityki haseł, żadnej procedury wdrożenia i odejścia pracownika, żadnego planu na incydent.
Przykład z jednego z audytów
Firma handlowa, około 90 osób. Właściciel był przekonany, że IT jest poukładane: nowa infrastruktura, antywirus, poczta w chmurze, informatyk zatrudniony rok wcześniej. Audyt pokazał sieć bez segmentacji z NAS-em pełnym danych klientów widocznym z każdego komputera, jedenaście aktywnych kont byłych pracowników, pięćdziesiąt cztery komputery z nielegalnym lub nieodpowiednim oprogramowaniem, wymuszaną co tydzień zmianę hasła (efekt: karteczki na biurkach) oraz dyski i backupy zapełnione w 93 procentach.
W raporcie firma dostała dokumentację sieci i urządzeń, spis uprawnień z rekomendacjami, politykę bezpieczeństwa, procedury wdrożenia i odejścia pracownika oraz harmonogram poprawek z priorytetami. Właściciel powiedział, że to pierwsza dokumentacja IT, jaką w ogóle ma. Tak wygląda większość firm, które do nas trafiają.
Co dostajecie po audycie
- Raport z każdym znaleziskiem, oceną ryzyka i rekomendacją.
- Dokumentację sieci i sprzętu, jeśli jej nie było.
- Spis kont i uprawnień z propozycją zmian.
- Politykę bezpieczeństwa dopasowaną do wielkości firmy.
- Harmonogram napraw z priorytetami.
- Opcjonalnie wsparcie we wdrożeniu albo przygotowanie do ISO 27001 i NIS 2.
Ile to kosztuje
| Zakres | Czas | Cena netto |
|---|---|---|
| Mała firma do 20 stanowisk | 2 do 3 dni roboczych | od 3 500 zł |
| Średnia firma, 20 do 80 stanowisk | kilka dni roboczych | 8 000 do 22 000 zł |
| Audyt z pełną dokumentacją i polityką bezpieczeństwa | zależnie od zakresu | wycena po wywiadzie technicznym |
Ceny dotyczą audytu i dokumentacji. Wdrożenie rekomendacji to osobna pozycja, jednorazowa albo w ramach stałej obsługi.
Kiedy warto go zrobić
Przed podpisaniem kontraktu z klientem, który pyta o bezpieczeństwo. Po odejściu informatyka lub zmianie dostawcy IT. Przed wdrożeniem nowego systemu albo migracją do chmury. Po incydencie, żeby wiedzieć, co się stało. Gdy dotyczy Was NIS 2 albo RODO. I zawsze wtedy, gdy nikt w firmie nie potrafi powiedzieć, jak naprawdę wygląda stan zabezpieczeń.
Treść sprawdzona i zaktualizowana: 30 lipca 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Przy dwudziestu stanowiskach i jednym serwerze zwykle od pięciu do dziesięciu dni roboczych. Sama praca u Was to jeden lub dwa dni, reszta to analiza zebranych danych i pisanie raportu. Termin ustalamy tak, żeby badanie nie wypadło w Waszym szczycie sprzedażowym.
Nie. Pracujemy na kopiach konfiguracji i na odczycie, niczego nie wyłączamy i nie zmieniamy bez zgody. Testy, które mogłyby obciążyć infrastrukturę, planujemy poza godzinami pracy i uprzedzamy o nich z wyprzedzeniem.
Audyt sprawdza stan i konfigurację całego środowiska, testy penetracyjne symulują atak na wybrany system. My robimy audyt: patrzymy szerzej i wskazujemy, co poprawić w kolejności ryzyka. Pentestów nie prowadzimy i mówimy to wprost, zamiast nazywać tak skanowania.
Raport z listą znalezisk uszeregowanych według ryzyka, z opisem skutku i konkretną rekomendacją do każdego z nich, oraz plan napraw podzielony na to, co zrobić w tym miesiącu, w tym kwartale i w tym roku. Do tego godzinne omówienie wyników.
Tak, ale to osobna praca i osobna wycena, żeby audyt pozostał uczciwy. Możecie też wykonać zalecenia własnymi siłami albo z innym dostawcą, raport jest napisany na tyle konkretnie, że da się go przekazać dalej.
Sprawdzamy zgodność z wymaganiami tych standardów i wskazujemy luki, ale certyfikat wydaje jednostka certyfikująca, nie my. Nasz raport służy do przygotowania się do certyfikacji i do odpowiedzi na ankiety bezpieczeństwa od kontrahentów.
Gdzie nas znajdziesz
Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.
Nasze biura, 14 adresów
Umów bezpłatną konsultację
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Inne usługi z katalogu
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Audyt licencji oprogramowania
Sprawdzamy, jakie oprogramowanie faktycznie działa w firmie, czy macie na nie licencje i za co płacicie bez potrzeby. Audyt do pięćdziesięciu stanowisk zaczyna się od 1 900 zł netto i zwykle zwraca się w subskrypcjach, które da się od razu wyłączyć.
Zobacz usługęSerwis urządzeń Cisco
Diagnozujemy awarie sprzętu Cisco, odtwarzamy konfigurację na urządzeniu zastępczym i prowadzimy zgłoszenia gwarancyjne. Diagnostyka jednego urządzenia zaczyna się od 1 000 zł netto. Pomagamy także przy sprzęcie bez aktywnego kontraktu wsparcia, mówiąc wprost, czego wtedy nie da się zrobić.
Zobacz usługęLogowanie wieloskładnikowe i kontrola dostępu
Hasło pracownika prędzej czy później wycieknie, i nie stanie się to u Was, tylko w serwisie, w którym użył go drugi raz. Drugi składnik sprawia, że sam wyciek przestaje wystarczać do wejścia. Wdrożenie dla trzydziestu kont kosztuje od 2 900 zł netto jednorazowo.
Zobacz usługę