Krótka odpowiedź: audyt bezpieczeństwa IT w małej firmie to praca liczona w godzinach, nie produkt z półki. U nas rozliczamy ją po 239 zł netto za godzinę, a zakres i szacowaną liczbę godzin podajemy na piśmie przed startem. W firmie z pocztą w chmurze i kilkoma komputerami to zupełnie inny nakład pracy niż tam, gdzie stoi własny serwer i są dwie lokalizacje.
Od czego zależy koszt
- Liczba stanowisk. Każdy komputer to konto, aktualizacje, szyfrowanie dysku i uprawnienia lokalne do sprawdzenia.
- Własne serwery czy wszystko w chmurze. Serwer dokłada system operacyjny, usługi wystawione na zewnątrz, certyfikaty i kopie zapasowe.
- Domena i poczta. Czy jest jeden dostawca, czy historycznie narosło kilka rozwiązań obok siebie.
- Liczba lokalizacji i praca zdalna. Więcej sieci, urządzeń brzegowych i scenariuszy dostępu.
- Czy istnieje dokumentacja. To bywa największa pozycja. Gdy nic nie jest spisane, połowa czasu audytu schodzi na ustalenie, co firma w ogóle ma.
- Systemy branżowe. Program do fakturowania, magazyn, system medyczny — każdy wymaga osobnego sprawdzenia uprawnień i kopii.
Jak wyceniamy to u nas
Zakres i liczbę godzin ustalamy po krótkiej rozmowie, w której pytamy o rzeczy z listy wyżej. Dostajesz wycenę przed rozpoczęciem pracy, a nie rachunek po fakcie. Rozdzielamy też dwie pozycje: koszt audytu i koszt wdrożenia rekomendacji. Robimy to celowo, żeby raport nie był narzędziem sprzedaży kolejnych prac — część rekomendacji możecie wykonać sami, a my napiszemy jak.
Jeśli firma jest już objęta opieką informatyczną w pakiecie Pełna opieka, roczny przegląd bezpieczeństwa wchodzi w zakres abonamentu.
Audyt a test penetracyjny: to nie to samo
Test penetracyjny to kontrolowana próba włamania, prowadzona przez zespół wyspecjalizowany w ofensywnym bezpieczeństwie. Kosztuje wielokrotnie więcej i w małej firmie zwykle potwierdza to, co widać gołym okiem bez atakowania czegokolwiek: brak drugiego składnika logowania, nieaktualne systemy, konta byłych pracowników.
To, co robimy, to przegląd konfiguracji, uprawnień, aktualizacji i kopii zapasowych. W firmie, która nigdy nie robiła porządków, taki przegląd znajduje więcej realnych problemów i kosztuje ułamek ceny testu. Gdy firma ma już podstawy poukładane i potrzebuje testu penetracyjnego, powiemy to wprost.
Co powinno znaleźć się w raporcie
Niezależnie od tego, kto robi audyt, poproś o te cztery rzeczy:
- Opis stanu w języku zrozumiałym dla zarządu, nie tylko zrzuty z narzędzi.
- Rekomendacje uporządkowane według ryzyka — pilne, ważne, do zaplanowania. Lista alfabetyczna albo „wszystko krytyczne” to sygnał ostrzegawczy.
- Szacunek pracy przy każdej rekomendacji, żeby dało się zaplanować budżet.
- Spotkanie omawiające. Raport, którego nikt nie wytłumaczy, zostaje w szufladzie.
Czego ten audyt nie obejmuje
- Nie jest testem penetracyjnym ani symulowaną kampanią phishingową.
- Nie kończy się certyfikatem ani zaświadczeniem o zgodności z normami czy przepisami.
- Nie wykryje wszystkiego — opisuje to, co znaleźliśmy w uzgodnionym zakresie, w konkretnym momencie.
- Sam z siebie nie poprawia bezpieczeństwa. Zmienia je dopiero wdrożenie rekomendacji.
Zakres przeglądu opisaliśmy szczegółowo na stronie audytu bezpieczeństwa IT. Ceny pozostałych usług: cennik.