Architektura · Audyt IT · Ciągłość działania

Konsulting IT: architektura, audyt IT i ciągłość działania

Zanim cokolwiek doradzimy, senior z naszego zespołu zobaczy Wasz system od środka. Doradzamy w obszarach danych, architektury, bezpieczeństwa, AI i zgodności, prowadzimy audyty IT i przygotowujemy plany ciągłości działania, które przechodzą test odtworzenia.

// W skrócie

Konsulting IT to doradztwo seniorów, nie kolejna prezentacja

Pracujemy w pięciu obszarach: przegląd architektury, audyt IT, ciągłość działania i odtwarzanie po awarii, due diligence technologiczne oraz role na część etatu (CISO, architekt, lider danych). Dla zarządów, CIO i inwestorów, którzy potrzebują niezależnej oceny i planu z właścicielami.

// Obszary

Pięć obszarów, w których doradzamy

Każdy obszar można zamówić osobno. Zwykle zaczynamy od przeglądu architektury i ryzyk, bo pokazuje, który obszar jest pilny.

  1. 01Architektura

    Przegląd architektury i architektura docelowa

    Dane, bezpieczeństwo i AI w jednym obrazie: co się skaluje, co jest pojedynczym punktem awarii i gdzie brakuje kontroli.

    • Mapa systemów, integracji i przepływów danych
    • Pojedyncze punkty awarii i dług techniczny
    • Architektura docelowa z etapami przejścia

    Pierwszy krok, 4-5 tygodni

    Przegląd architektury i ryzyk

    • Mapa stanu obecnego
    • Najważniejsze ryzyka z właścicielami
    • Plan na 90 dni

    Kluczowy rezultat: lista ryzyk z właścicielami i planem na 90 dni

    Zamów pierwszy krok
  2. 02Audyt IT

    Audyt IT według ITAF

    Prowadzą go certyfikowani audytorzy z naszego zespołu.

    • Audyt chmury
    • Audyt architektury
    • Audyt licencji oprogramowania
    • Audyt projektu IT
    Jak prowadzimy audyt IT
  3. 03Ciągłość działania

    BIA, plan ciągłości działania i testy DR

    Plan, który przeszedł test odtworzenia, a nie tylko przegląd dokumentu.

    • Analiza wpływu na biznes (BIA)
    • Plan ciągłości działania (BCP)
    • Testy odtwarzania po awarii (DR)
    Ciągłość działania i testy DR
  4. 04Due diligence

    Due diligence technologiczne

    Dla inwestorów i przy przejęciach: ocena, zanim podpiszecie umowę.

    • Architektura i jakość kodu
    • Bezpieczeństwo i licencje
    • Zespół, procesy i koszty utrzymania
  5. 05Role na część etatu

    CISO, architekt albo lider danych na określony czas

    Senior w roli, której nie opłaca się jeszcze obsadzać na pełny etat, z zakresem, celami i datą zakończenia.

    • CISO na część etatu
    • Architekt rozwiązań
    • Lider danych

// Audyt IT

Audyt IT według ITAF: dowód przy każdym ustaleniu

Pracujemy według ITAF, ram audytu IT opracowanych przez ISACA: plan, próbki, dowód przy każdym ustaleniu i raport z priorytetami. Audyt IT nie jest formalnym audytem KSC z art. 15.

  1. 01Chmura

    Audyt chmury

    Konfiguracja, uprawnienia, koszty i zgodność z wymaganiami, na podstawie danych z konsoli i logów.

    Audyt chmury: bezpieczeństwo i koszty
  2. 02Architektura

    Audyt architektury IT

    Skalowalność, stabilność, pojedyncze punkty awarii i dług techniczny.

    Audyt architektury a skalowalność
  3. 03Licencje

    Audyt licencji oprogramowania

    Zgodność z umowami licencyjnymi i koszty, zanim sprawdzi je producent.

    Audyt licencji oprogramowania
  4. 04Projekty

    Audyt projektu IT

    Czy projekt osiąga cele, mieści się w budżecie i harmonogramie, a jeśli nie, co z tym zrobić.

    Audyt projektu IT

// Kwalifikacje

Kwalifikacje w zespole

Audyty prowadzą u nas certyfikowani audytorzy. W zespole mamy też certyfikaty z bezpieczeństwa, ochrony danych i zarządzania procesami. Które z nich mają osoby skierowane do Waszego projektu, pokazujemy przy ustalaniu zakresu.

Certyfikaty w zespole

  • CISA (Certified Information Systems Auditor)ISACA
  • IODO (inspektor ochrony danych osobowych)
  • CompTIA Security+CompTIA
  • ITILAXELOS / PeopleCert
  • REQBRequirements Engineering Qualifications Board
  • SAFeScaled Agile
  • ISTQBInternational Software Testing Qualifications Board

// Zakres

Co robimy, a czego nie robimy

Zakres i termin ustalamy na piśmie przed startem.

Robimy

  • Przegląd architektury i architekturę docelową
  • Audyt IT według ITAF: chmura, architektura, licencje, projekty
  • Analizę wpływu na biznes, plan ciągłości działania i testy odtworzenia
  • Due diligence technologiczne dla inwestorów i przy przejęciach
  • CISO, architekta albo lidera danych na część etatu, z datą zakończenia

Nie robimy

  • Formalnego audytu KSC z art. 15: nie przeprowadzamy go, a audyt IT go nie zastępuje
  • Odsprzedaży licencji i sprzętu
  • Raportu z audytu bez omówienia ustaleń z właścicielami
  • Ról na część etatu bez zakresu i celów

Zasady formalnego audytu KSC opisujemy na stronie KSC i NIS2. Własność i jakość danych porządkujemy w ramach data governance, a zasady korzystania z AI w ramach AI governance.

// FAQ

Pytania o konsulting IT

Czym różni się audyt IT od audytu KSC?

Audyt IT ocenia, czy systemy, projekty i procesy IT działają tak, jak powinny: bezpiecznie, zgodnie z umowami i w rozsądnych kosztach. Formalny audyt KSC to audyt z art. 15 ustawy, który może przeprowadzić tylko akredytowana jednostka oceniająca zgodność, co najmniej dwóch uprawnionych audytorów albo CSIRT sektorowy. Wyniki audytu IT przydają się przy KSC, ale go nie zastępują.

Jak testujecie plan ciągłości działania?

Ustalamy z właścicielami procesów docelowy czas odtworzenia (RTO) i dopuszczalną utratę danych (RPO), a potem odtwarzamy wybrany system z kopii albo przełączamy go na środowisko zapasowe i mierzymy czas. Szczegóły i pierwszy krok opisujemy na stronie ciągłość działania i testy DR.

Co obejmuje due diligence technologiczne?

Architekturę i jakość kodu, bezpieczeństwo, licencje oprogramowania, zależności od dostawców, zespół i procesy oraz koszty utrzymania. Wynikiem jest lista ryzyk z oceną wpływu na wycenę albo warunki umowy i plan na pierwsze 100 dni po transakcji.

Jak wygląda CISO na część etatu?

Senior pełni u Was rolę CISO przez ustaloną liczbę dni w miesiącu: prowadzi rejestr ryzyk, raportuje do zarządu, przygotowuje audyty i nadzoruje dostawców. Umowa ma zakres, cele i datę zakończenia, a wiedza zostaje w Waszej dokumentacji.

Ile trwa pierwszy krok?

Przegląd architektury i ryzyk trwa od 4 do 5 tygodni. Na koniec dostajecie mapę stanu obecnego, najważniejsze ryzyka z właścicielami i plan na 90 dni. Zakres i termin ustalamy na piśmie przed startem.

Z bloga: audyt IT i ryzyko

Zacznijmy od przeglądu architektury i ryzyk

W 30 minut ustalimy, który obszar jest pilny i co wejdzie w pierwszy krok.

Umów 30 minut rozmowy

Wolicie zacząć od konkretu na piśmie?

Opiszcie sytuację, a odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.

Zamów pierwszy krok