SzybkieAplikacje.pl
Cyberbezpieczeństwo6 min czytania

Ile kosztuje audyt bezpieczeństwa IT w małej firmie?

Co wpływa na cenę audytu, czym różni się przegląd konfiguracji od testu penetracyjnego i co powinno znaleźć się w raporcie. Rozliczenie godzinowe po 239 zł netto, zakres ustalany przed startem.

Krótka odpowiedź: audyt bezpieczeństwa IT w małej firmie to praca liczona w godzinach, nie produkt z półki. U nas rozliczamy ją po 239 zł netto za godzinę, a zakres i szacowaną liczbę godzin podajemy na piśmie przed startem. W firmie z pocztą w chmurze i kilkoma komputerami to zupełnie inny nakład pracy niż tam, gdzie stoi własny serwer i są dwie lokalizacje.

Od czego zależy koszt

  • Liczba stanowisk. Każdy komputer to konto, aktualizacje, szyfrowanie dysku i uprawnienia lokalne do sprawdzenia.
  • Własne serwery czy wszystko w chmurze. Serwer dokłada system operacyjny, usługi wystawione na zewnątrz, certyfikaty i kopie zapasowe.
  • Domena i poczta. Czy jest jeden dostawca, czy historycznie narosło kilka rozwiązań obok siebie.
  • Liczba lokalizacji i praca zdalna. Więcej sieci, urządzeń brzegowych i scenariuszy dostępu.
  • Czy istnieje dokumentacja. To bywa największa pozycja. Gdy nic nie jest spisane, połowa czasu audytu schodzi na ustalenie, co firma w ogóle ma.
  • Systemy branżowe. Program do fakturowania, magazyn, system medyczny — każdy wymaga osobnego sprawdzenia uprawnień i kopii.

Jak wyceniamy to u nas

Zakres i liczbę godzin ustalamy po krótkiej rozmowie, w której pytamy o rzeczy z listy wyżej. Dostajesz wycenę przed rozpoczęciem pracy, a nie rachunek po fakcie. Rozdzielamy też dwie pozycje: koszt audytu i koszt wdrożenia rekomendacji. Robimy to celowo, żeby raport nie był narzędziem sprzedaży kolejnych prac — część rekomendacji możecie wykonać sami, a my napiszemy jak.

Jeśli firma jest już objęta opieką informatyczną w pakiecie Pełna opieka, roczny przegląd bezpieczeństwa wchodzi w zakres abonamentu.

Audyt a test penetracyjny: to nie to samo

Test penetracyjny to kontrolowana próba włamania, prowadzona przez zespół wyspecjalizowany w ofensywnym bezpieczeństwie. Kosztuje wielokrotnie więcej i w małej firmie zwykle potwierdza to, co widać gołym okiem bez atakowania czegokolwiek: brak drugiego składnika logowania, nieaktualne systemy, konta byłych pracowników.

To, co robimy, to przegląd konfiguracji, uprawnień, aktualizacji i kopii zapasowych. W firmie, która nigdy nie robiła porządków, taki przegląd znajduje więcej realnych problemów i kosztuje ułamek ceny testu. Gdy firma ma już podstawy poukładane i potrzebuje testu penetracyjnego, powiemy to wprost.

Co powinno znaleźć się w raporcie

Niezależnie od tego, kto robi audyt, poproś o te cztery rzeczy:

  • Opis stanu w języku zrozumiałym dla zarządu, nie tylko zrzuty z narzędzi.
  • Rekomendacje uporządkowane według ryzyka — pilne, ważne, do zaplanowania. Lista alfabetyczna albo „wszystko krytyczne” to sygnał ostrzegawczy.
  • Szacunek pracy przy każdej rekomendacji, żeby dało się zaplanować budżet.
  • Spotkanie omawiające. Raport, którego nikt nie wytłumaczy, zostaje w szufladzie.

Czego ten audyt nie obejmuje

  • Nie jest testem penetracyjnym ani symulowaną kampanią phishingową.
  • Nie kończy się certyfikatem ani zaświadczeniem o zgodności z normami czy przepisami.
  • Nie wykryje wszystkiego — opisuje to, co znaleźliśmy w uzgodnionym zakresie, w konkretnym momencie.
  • Sam z siebie nie poprawia bezpieczeństwa. Zmienia je dopiero wdrożenie rekomendacji.

Zakres przeglądu opisaliśmy szczegółowo na stronie audytu bezpieczeństwa IT. Ceny pozostałych usług: cennik.

Ustalmy zakres audytu w bezpłatnej rozmowie

Masz podobną sytuację w swojej firmie?

Opowiedz o niej w krótkiej rozmowie online. Powiemy, co jest realne, i zaproponujemy pierwszy krok. Bez zobowiązań.

Wróć do bazy wiedzy