I
Poradniki

Audyt wewnętrzny bezpieczeństwa danych w 4 prostych krokach

Autor Sylwia Nowak, IT Audit Specialist·2 lutego 2025·6 min czytania

Większość wycieków danych w małych firmach w Kielcach nie wynika z ataków hakerskich, ale z bałaganu na biurkach. Przez ostatnie 7 lat widziałam dziesiątki haseł przyklejonych do monitorów i otwartych szaf z aktami osobowymi, które stały tuż przy wejściu dla kurierów. Ten tekst pokazuje, jak w 3 godziny sprawdzić, czy Twoje biuro jest bezpieczne, bez kupowania drogich programów.

Krok 1: Fizyczny obchód biura po godzinie 16:00

Najlepszy moment na audyt to chwila, gdy większość zespołu pójdzie już do domu, a w biurze zostaną tylko pojedyncze osoby. W Itcompiled robimy to zazwyczaj we wtorki około godziny 16:15, żeby zobaczyć, w jakim stanie pracownicy zostawiają swoje stanowiska pracy. Musisz przejść obok każdego z 14 czy 26 biurek i zwrócić uwagę na trzy rzeczy: czy monitor jest zablokowany, czy pod klawiaturą nie ma żółtych karteczek z hasłami oraz czy na blacie nie leżą dokumenty z numerami PESEL lub kwotami wynagrodzeń. Podczas ostatniego audytu w jednej z kieleckich hurtowni znaleźliśmy 7 takich karteczek w ciągu zaledwie 12 minut spaceru po open space.

Zablokowanie komputera to podstawa, o której zapomina blisko 34% pracowników biurowych w regionie świętokrzyskim. Wystarczy skrót klawiszowy Windows + L, ale wielu ludzi woli po prostu odejść od biurka po kawę, zostawiając otwartą pocztę i system kadrowy. Podczas Twojego obchodu zanotuj dokładną liczbę niezablokowanych stacji roboczych. Nie szukaj winnych, żeby ich ukarać, ale zbierz dane, które pokażą skalę problemu. Jeśli na 18 stanowisk aż 6 było otwartych dla każdego przechodnia, masz jasny sygnał, że potrzebne jest krótkie, 20-minutowe szkolenie z podstaw higieny cyfrowej.

Sprawdź też zawartość koszy na śmieci, szczególnie tych przy biurkach księgowości i działu prawnego. Często trafiają tam całe wydruki faktur lub umów, które powinny wylądować w niszczarce. W marcu 2024 roku u jednego z naszych klientów znaleźliśmy w zwykłym koszu 156 stron raportów sprzedażowych z pełnymi danymi kontrahentów. To krytyczny błąd, który przy kontroli z UODO mógłby kosztować firmę tysiące złotych. Jeśli niszczarka stoi w drugim końcu korytarza, pracownicy z lenistwa będą wyrzucać dokumenty do najbliższego kubła. Rozwiązaniem jest postawienie małej niszczarki przy każdym skupisku biurek.

Hasło pod klawiaturą to nie jest błąd techniczny, to błąd zaufania, który kosztuje firmę średnio 12 400 złotych przy wycieku.
Krok 1: Fizyczny obchód biura po godzinie 16:00

Krok 2: Weryfikacja dostępów do systemów i plików

Drugi krok to analiza tego, kto właściwie ma klucze do Twoich cyfrowych danych. Wygeneruj listę wszystkich aktywnych kont w systemie CRM lub na wspólnym dysku firmowym. Bardzo często okazuje się, że dostęp do folderu 'Kadry' mają osoby, które od 8 miesięcy nie pracują już w firmie. W Itcompiled często spotykamy sytuacje, gdzie były handlowiec nadal może zalogować się do bazy klientów z domowego laptopa. Podczas przeglądu wykonanego w październiku 2024 u klienta z branży budowlanej wykryliśmy 11 takich 'duchów', które miały pełne uprawnienia administratora mimo zakończenia współpracy.

Zasada minimalnych uprawnień jest kluczowa: każdy powinien widzieć tylko to, co jest mu niezbędne do pracy na danym stanowisku. Magazynier nie potrzebuje wglądu w umowy zarządu, a recepcjonistka nie musi mieć dostępu do plików Excel z marżami firmy. Sprawdź, czy foldery na dysku S: lub w chmurze są odpowiednio posegmentowane. Jeśli cały zespół korzysta z jednego wspólnego hasła do poczty biuro@, to w razie wycieku nie będziesz w stanie ustalić, kto zawinił. To generuje ogromne ryzyko prawne i utrudnia procesowanie jakichkolwiek incydentów zgodnie z wymogami RODO.

Warto też sprawdzić, jak pracownicy przesyłają sobie duże pliki. Jeśli używają do tego prywatnych kont na darmowych serwisach do transferu danych, Twoje firmowe tajemnice lądują na serwerach, nad którymi nie masz żadnej kontroli. Zapytaj 3 losowe osoby z zespołu, jak wysłałyby 50-megabajtowy załącznik do klienta. Jeśli odpowiedź brzmi 'wrzucam na darmowy hosting', musisz interweniować. W Itcompiled uczymy, jak skonfigurować bezpieczne udostępnianie linków z datą ważności, co zajmuje około 4 minut konfiguracji, a podnosi bezpieczeństwo o 87%.

Krok 2: Weryfikacja dostępów do systemów i plików

Krok 3: Kontrola niszczenia dokumentów i szaf

Dokumentacja papierowa to nadal pięta achillesowa wielu firm w Kielcach. Podejdź do szaf pancernych i sprawdź, czy klucze nie sterczą w zamkach. Brzmi to banalnie, ale w 2023 roku podczas audytu w jednej z lokalnych kancelarii prawnych znaleźliśmy pęk kluczy do szafy z aktami personalnymi leżący na parapecie przy otwartym oknie na parterze. Szafa musi być zamknięta, a dostęp do klucza powinny mieć maksymalnie 2 wyznaczone osoby. Zapisz w swoim raporcie, kto posiada zapasowy komplet i gdzie jest on przechowywany – czy w sejfie, czy w szufladzie biurka szefa.

Kolejny punkt to niszczarka. Sprawdź jej wydajność i stopień rozdrobnienia ścinek. Tanie niszczarki tną papier w paski, które można złożyć z powrotem w 15 minut przy pomocy taśmy klejącej. Norma ISO/IEC 21964 (DIN 66399) określa poziomy bezpieczeństwa – dla danych osobowych zalecamy co najmniej poziom P-4, gdzie kartka A4 zamienia się w około 390 drobnych ścinek. Jeśli Twoja maszyna robi tylko paski, to tak, jakbyś w ogóle jej nie używał. Dobrym pomysłem jest też audyt pojemnika na odpady przeznaczone do zniszczenia, jeśli korzystasz z zewnętrznej firmy utylizacyjnej.

Zwróć uwagę na dokumenty 'w toku', które leżą na drukarkach. Często ktoś wysyła plik do druku, idzie odebrać telefon i zapomina o papierach, które leżą na tacy przez kolejne 3 godziny. Każdy, kto przechodzi korytarzem, może zerknąć na te dane. Wprowadzenie prostej zasady: 'drukujesz – odbierasz natychmiast' rozwiązuje ten problem bez żadnych nakładów finansowych. Podczas kontroli zanotuj, ile dokumentów leżało na tacy drukarki o godzinie 11:00 i 15:00. To twardy dowód dla zarządu, że potrzebna jest zmiana nawyków w zespole.

Krok 4: Prosty raport i plan naprawczy

Wyniki audytu muszą trafić na biurko szefa w formie konkretnej, jednostronicowej notatki. Zapomnij o 40-stronicowych elaboratach, których nikt nie przeczyta. W Itcompiled stosujemy prostą tabelę: co znaleźliśmy, jakie to stwarza zagrożenie i ile kosztuje naprawa (często 0 zł). Napisz wprost: 'Na 22 biurka znaleźliśmy 4 hasła na karteczkach. Ryzyko: włamanie do systemu bankowego w 2 minuty. Rozwiązanie: zakup managera haseł za 15 zł miesięcznie'. Taki język trafia do właścicieli firm znacznie lepiej niż cytowanie paragrafów z rozporządzenia RODO.

Wyznacz konkretne daty usunięcia uchybień. Jeśli dajesz zespołowi czas 'do końca miesiąca', to prawdopodobnie nic się nie zmieni. Lepiej ustalić, że do najbliższego piątku wszystkie niepotrzebne konta byłych pracowników zostaną zablokowane. Skuteczność audytu zależy od konsekwencji. Po dwóch tygodniach od naprawy błędów zrób szybki, 15-minutowy 're-audyt' sprawdzający tylko te punkty, które wcześniej wypadły słabo. To pokazuje pracownikom, że temat bezpieczeństwa jest traktowany poważnie i nie jest tylko jednorazowym zrywem.

Pamiętaj, że audyt wewnętrzny to nie jest polowanie na czarownice. Najlepsze efekty uzyskasz, gdy szczerze porozmawiasz z ludźmi o tym, dlaczego zostawiają te hasła na monitorach. Może system wymusza zmianę hasła co 30 dni na tak skomplikowane, że nikt nie jest w stanie go zapamiętać? Wtedy problemem nie jest pracownik, ale źle skonfigurowana procedura IT. Twoim zadaniem jako audytora jest znalezienie wąskich gardeł i ich udrożnienie, aby bezpieczeństwo nie przeszkadzało w codziennej pracy przy ul. Kilińskiego czy Sienkiewicza.

Dobry raport z audytu powinien zmieścić się na jednej kartce A4 i zawierać konkretne kwoty, a nie tylko paragrafy.
Krok 4: Prosty raport i plan naprawczy

Informacje prawne

Wszystkie treści zamieszczone na tej stronie mają charakter wyłącznie edukacyjny. Opisujemy standardy cyberbezpieczeństwa i normy ISO z perspektywy technicznej, jednak każda infrastruktura firmowa wymaga osobnej analizy. Nie należy traktować tych materiałów jako gotowej opinii prawnej dla konkretnej organizacji.

Szkolenia prowadzone przez Itcompiled pomagają zrozumieć luki w systemach, ale nie zastępują pracy inspektora ochrony danych. Przed wdrożeniem jakichkolwiek procedur bezpieczeństwa zalecamy weryfikację specyficznych ryzyk systemowych przez własny dział prawny lub audytora zewnętrznego.

Opisy warsztatów i metod pracy nie stanowią oferty w rozumieniu Kodeksu cywilnego. Dokładny zakres wsparcia, terminy zajęć oraz warunki finansowe ustalamy każdorazowo w umowie podpisywanej po wstępnej konsultacji z przedstawicielem klienta.

Legal entity

Company:
Itcompiled
Address:
ul. Kilińskiego 24, 25-303 Kielce, Polska
Reg:
NIP: 6572948105 · KRS: 0000194827 · REGON: 291847201 · Kapitał zakładowy: 30 000 PLN

Contact