Architektura · Audyt IT · Ciągłość działania
Konsulting IT: architektura, audyt IT i ciągłość działania
Zanim cokolwiek doradzimy, senior z naszego zespołu zobaczy Wasz system od środka. Doradzamy w obszarach danych, architektury, bezpieczeństwa, AI i zgodności, prowadzimy audyty IT i przygotowujemy plany ciągłości działania, które przechodzą test odtworzenia.
// W skrócie
Konsulting IT to doradztwo seniorów, nie kolejna prezentacja
Pracujemy w pięciu obszarach: przegląd architektury, audyt IT, ciągłość działania i odtwarzanie po awarii, due diligence technologiczne oraz role na część etatu (CISO, architekt, lider danych). Dla zarządów, CIO i inwestorów, którzy potrzebują niezależnej oceny i planu z właścicielami.
// Obszary
Pięć obszarów, w których doradzamy
Każdy obszar można zamówić osobno. Zwykle zaczynamy od przeglądu architektury i ryzyk, bo pokazuje, który obszar jest pilny.
01Architektura
Przegląd architektury i architektura docelowa
Dane, bezpieczeństwo i AI w jednym obrazie: co się skaluje, co jest pojedynczym punktem awarii i gdzie brakuje kontroli.
- Mapa systemów, integracji i przepływów danych
- Pojedyncze punkty awarii i dług techniczny
- Architektura docelowa z etapami przejścia
Zamów pierwszy krokPierwszy krok, 4-5 tygodni
Przegląd architektury i ryzyk
- Mapa stanu obecnego
- Najważniejsze ryzyka z właścicielami
- Plan na 90 dni
Kluczowy rezultat: lista ryzyk z właścicielami i planem na 90 dni
02Audyt IT
Audyt IT według ITAF
Prowadzą go certyfikowani audytorzy z naszego zespołu.
- Audyt chmury
- Audyt architektury
- Audyt licencji oprogramowania
- Audyt projektu IT
03Ciągłość działania
BIA, plan ciągłości działania i testy DR
Plan, który przeszedł test odtworzenia, a nie tylko przegląd dokumentu.
- Analiza wpływu na biznes (BIA)
- Plan ciągłości działania (BCP)
- Testy odtwarzania po awarii (DR)
04Due diligence
Due diligence technologiczne
Dla inwestorów i przy przejęciach: ocena, zanim podpiszecie umowę.
- Architektura i jakość kodu
- Bezpieczeństwo i licencje
- Zespół, procesy i koszty utrzymania
05Role na część etatu
CISO, architekt albo lider danych na określony czas
Senior w roli, której nie opłaca się jeszcze obsadzać na pełny etat, z zakresem, celami i datą zakończenia.
- CISO na część etatu
- Architekt rozwiązań
- Lider danych
// Audyt IT
Audyt IT według ITAF: dowód przy każdym ustaleniu
Pracujemy według ITAF, ram audytu IT opracowanych przez ISACA: plan, próbki, dowód przy każdym ustaleniu i raport z priorytetami. Audyt IT nie jest formalnym audytem KSC z art. 15.
01Chmura
Audyt chmury
Konfiguracja, uprawnienia, koszty i zgodność z wymaganiami, na podstawie danych z konsoli i logów.
Audyt chmury: bezpieczeństwo i koszty02Architektura
Audyt architektury IT
Skalowalność, stabilność, pojedyncze punkty awarii i dług techniczny.
Audyt architektury a skalowalność03Licencje
Audyt licencji oprogramowania
Zgodność z umowami licencyjnymi i koszty, zanim sprawdzi je producent.
Audyt licencji oprogramowania04Projekty
Audyt projektu IT
Czy projekt osiąga cele, mieści się w budżecie i harmonogramie, a jeśli nie, co z tym zrobić.
Audyt projektu IT
// Kwalifikacje
Kwalifikacje w zespole
Audyty prowadzą u nas certyfikowani audytorzy. W zespole mamy też certyfikaty z bezpieczeństwa, ochrony danych i zarządzania procesami. Które z nich mają osoby skierowane do Waszego projektu, pokazujemy przy ustalaniu zakresu.
Certyfikaty w zespole
- CISA (Certified Information Systems Auditor)ISACA
- IODO (inspektor ochrony danych osobowych)
- CompTIA Security+CompTIA
- ITILAXELOS / PeopleCert
- REQBRequirements Engineering Qualifications Board
- SAFeScaled Agile
- ISTQBInternational Software Testing Qualifications Board
// Zakres
Co robimy, a czego nie robimy
Zakres i termin ustalamy na piśmie przed startem.
Robimy
- Przegląd architektury i architekturę docelową
- Audyt IT według ITAF: chmura, architektura, licencje, projekty
- Analizę wpływu na biznes, plan ciągłości działania i testy odtworzenia
- Due diligence technologiczne dla inwestorów i przy przejęciach
- CISO, architekta albo lidera danych na część etatu, z datą zakończenia
Nie robimy
- Formalnego audytu KSC z art. 15: nie przeprowadzamy go, a audyt IT go nie zastępuje
- Odsprzedaży licencji i sprzętu
- Raportu z audytu bez omówienia ustaleń z właścicielami
- Ról na część etatu bez zakresu i celów
Zasady formalnego audytu KSC opisujemy na stronie KSC i NIS2. Własność i jakość danych porządkujemy w ramach data governance, a zasady korzystania z AI w ramach AI governance.
// FAQ
Pytania o konsulting IT
Czym różni się audyt IT od audytu KSC?
Audyt IT ocenia, czy systemy, projekty i procesy IT działają tak, jak powinny: bezpiecznie, zgodnie z umowami i w rozsądnych kosztach. Formalny audyt KSC to audyt z art. 15 ustawy, który może przeprowadzić tylko akredytowana jednostka oceniająca zgodność, co najmniej dwóch uprawnionych audytorów albo CSIRT sektorowy. Wyniki audytu IT przydają się przy KSC, ale go nie zastępują.
Jak testujecie plan ciągłości działania?
Ustalamy z właścicielami procesów docelowy czas odtworzenia (RTO) i dopuszczalną utratę danych (RPO), a potem odtwarzamy wybrany system z kopii albo przełączamy go na środowisko zapasowe i mierzymy czas. Szczegóły i pierwszy krok opisujemy na stronie ciągłość działania i testy DR.
Co obejmuje due diligence technologiczne?
Architekturę i jakość kodu, bezpieczeństwo, licencje oprogramowania, zależności od dostawców, zespół i procesy oraz koszty utrzymania. Wynikiem jest lista ryzyk z oceną wpływu na wycenę albo warunki umowy i plan na pierwsze 100 dni po transakcji.
Jak wygląda CISO na część etatu?
Senior pełni u Was rolę CISO przez ustaloną liczbę dni w miesiącu: prowadzi rejestr ryzyk, raportuje do zarządu, przygotowuje audyty i nadzoruje dostawców. Umowa ma zakres, cele i datę zakończenia, a wiedza zostaje w Waszej dokumentacji.
Ile trwa pierwszy krok?
Przegląd architektury i ryzyk trwa od 4 do 5 tygodni. Na koniec dostajecie mapę stanu obecnego, najważniejsze ryzyka z właścicielami i plan na 90 dni. Zakres i termin ustalamy na piśmie przed startem.
Z bloga: audyt IT i ryzyko
Zacznijmy od przeglądu architektury i ryzyk
W 30 minut ustalimy, który obszar jest pilny i co wejdzie w pierwszy krok.
Umów 30 minut rozmowyWolicie zacząć od konkretu na piśmie?
Opiszcie sytuację, a odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.
Zamów pierwszy krok