Audyt techniczny procedur prawnych
Sprawdzamy, czy to, co prawnicy zapisali w regulaminach, jest technicznie możliwe do wykonania przez programistów. To unikalne połączenie audytu IT i weryfikacji prawnej. Wskazujemy miejsca, gdzie regulamin mija się z rzeczywistym działaniem aplikacji, co eliminuje ryzyko kar od organów nadzorczych.
Dlaczego dokumenty od prawnika często nie pasują do kodu?
Wielu prawników przygotowuje polityki prywatności i regulaminy w oderwaniu od tego, jak faktycznie działają serwery. W Itcompiled widzimy to niemal codziennie. Prawnik wpisuje do dokumentu, że dane są usuwane po 30 dniach, a w bazie danych nie ma nawet ustawionego skryptu, który by to robił. To prosta droga do problemów podczas kontroli z UODO. My wchodzimy głębiej. Sprawdzamy kod, nie tylko paragrafy. Analizujemy, czy deklaracje prawne mają pokrycie w tym, co programiści wysłali na produkcję w ostatni wtorek.
Jak sprawdzamy Twoje procedury w praktyce?
Nasza praca zaczyna się od analizy 12-15 kluczowych punktów Twojej dokumentacji. Nie czytamy jej tylko pod kątem przecinków, ale pod kątem logiki systemowej. Jeśli w regulaminie stoi, że dostęp do danych mają tylko wybrane osoby, my prosimy o logi z serwera z ostatnich 4 miesięcy. Sprawdzamy, czy uprawnienia w systemie faktycznie ograniczają dostęp tak, jak zakłada prawo. W zeszłym kwartale przeprowadziliśmy 14 takich audytów w firmach z okolic Kielc i Radomia. W 11 przypadkach znaleźliśmy luki, o których dział prawny nie miał pojęcia, bo nikt wcześniej nie zajrzał do bazy danych.
Praktyka zamiast slajdów i grubych raportów
Nie dostaniesz od nas 100-stronicowej prezentacji, której nikt nie przeczyta. Stawiamy na konkret. Nasz raport z audytu technicznego to zazwyczaj 7 do 12 stron konkretnych uwag. Każdy punkt zawiera opis błędu, wskazanie konkretnego pliku w kodzie lub ustawienia w bazie oraz instrukcję, jak to naprawić. Działamy bez technicznego bełkotu. Tłumaczymy zawiłości IT na język zrozumiały dla prawnika i odwrotnie. Dzięki temu obie strony w końcu wiedzą, o czym rozmawiają przy jednym stole.
Standardy ISO w Twoim biurze bez zbędnej teorii
Podczas audytu korzystamy z wytycznych normy ISO 27001, ale dostosowujemy je do realiów mniejszych zespołów. Nie narzucamy korporacyjnych procedur tam, gdzie wystarczy prosta zmiana w konfiguracji zapory sieciowej. Skupiamy się na tym, co realnie podnosi bezpieczeństwo Twoich klientów. Przykładowo, podczas audytu dla lokalnej firmy handlowej w marcu 2024 roku, skróciliśmy czas reakcji na incydent z 4 dni do 6 godzin tylko poprzez poprawę komunikacji między działem prawnym a administratorami IT.
Ile trwa taki audyt i co otrzymasz na koniec?
Pełna weryfikacja techniczna standardowych procedur zajmuje nam zazwyczaj od 5 do 9 dni roboczych. Termin zależy od wielkości Twojej bazy danych i liczby integracji z zewnętrznymi systemami. Na koniec otrzymujesz od nas jasną listę zadań dla programistów oraz zaktualizowane zapisy do regulaminów, które są zgodne z prawdą. Szczerze mówiąc, nie jesteśmy najtańszą opcją na rynku, ale jako jedni z nielicznych potrafimy czytać zarówno kodeksy, jak i zapytania SQL. To daje Ci pewność, że Twoje procedury nie są tylko martwym zapisem na papierze.
Być może Twoje obecne regulaminy wymagają tylko lekkiego doprecyzowania, a może trzeba przebudować sposób logowania użytkowników. Dowiesz się tego z naszego raportu, który przygotujemy po analizie Twojego środowiska testowego.