Usługa 03 - audyt SaaS i dostępów

Audyty SaaS, dostępów i bezpieczeństwa operacyjnego

Audyt SaaS i dostępów ustala, z jakich aplikacji firma korzysta, kto ma do nich dostęp, kto odpowiada za systemy, jakie integracje działają oraz które ryzyka i koszty wymagają uporządkowania. Nie jest pentestem ani formalną certyfikacją bezpieczeństwa.

Usługa jest przeznaczona dla firm korzystających z wielu narzędzi chmurowych, przygotowujących się do due diligence, audytu klienta albo porządkowania środowiska po okresie szybkiego wzrostu.

Umów rozmowę o audycie Lite
Kiedy warto01

Problemy i sygnały

Audyt jest potrzebny, gdy firma nie posiada jednego wiarygodnego obrazu aplikacji, kont i odpowiedzialności.

Nie wiadomo, ile narzędzi firma opłaca

Subskrypcje są kupowane przez różne zespoły, brakuje właścicieli i regularnego przeglądu wykorzystania.

Byli pracownicy lub podwykonawcy mogą nadal mieć dostęp

Onboarding i offboarding nie obejmują wszystkich aplikacji, grup, tokenów i kont współdzielonych.

Integracje działają bez właściciela

Tokeny, klucze API, aplikacje OAuth i prywatne konta są używane produkcyjnie bez rotacji i monitoringu.

Klient pyta o kontrolę dostępu i dostawców

Firma potrzebuje mapy środowiska, odpowiedzialności i planu naprawczego przed dalszą rozmową lub audytem właściwym.

Zakres02

Co obejmuje usługa

Audyt obejmuje aplikacje, dostęp, integracje i procesy operacyjne.

Aplikacje i licencje

Inwentaryzacja SaaS, koszty, nieużywane konta, duplikaty, shadow IT oraz właściciele biznesowi i techniczni.

Dostęp i administratorzy

MFA, SSO, role, grupy, konta uprzywilejowane, konta współdzielone, byli pracownicy oraz procesy nadawania dostępu.

Integracje i OAuth

Aplikacje zewnętrzne, tokeny, klucze API, zakresy uprawnień, integracje bez właściciela, rotacja sekretów i monitoring.

Procesy operacyjne

Onboarding, offboarding, kontrola zmian, dokumentacja, procedury awaryjne, odpowiedzialność i zależność od jednej osoby.

Scenariusze03

Przykładowe zastosowania

Przykładowe powody rozpoczęcia audytu

Poniższe opisy są przykładowymi scenariuszami wdrożeń, a nie deklaracją wyników konkretnego klienta.

Porządek po szybkim wzroście

Firma zwiększyła zespół i liczbę aplikacji, ale procesy dostępu oraz przeglądy licencji nie nadążyły za zmianą.

Przygotowanie do due diligence

Potrzebna jest inwentaryzacja systemów, właścicieli, dostępów i najważniejszych ryzyk przed rozmową z inwestorem.

Dostawca obsługujący regulowanego klienta

Software house lub firma usługowa otrzymuje pytania o dostęp, podwykonawców, ciągłość i kontrolę zmian.

Realizacja04

Jak przebiega współpraca

Zakres audytu jest ustalany przed dostępem do środowiska

  1. 01

    Kwalifikacja

    Kwalifikacja określa cel, liczbę aplikacji, zespoły, dostępne dane i granice audytu.

  2. 02

    Inwentaryzacja

    Zbierane są aplikacje, konta, role, integracje, koszty, właściciele i dokumentacja.

  3. 03

    Analiza ryzyka

    Problemy są oceniane według wpływu, prawdopodobieństwa, kosztu i możliwości szybkiej poprawy.

  4. 04

    Raport i plan

    Firma otrzymuje priorytety, quick wins, roadmapę 30/60/90 oraz opcjonalny zakres wdrożenia rekomendacji.

Rezultat05

Co otrzymuje firma

Raport ma prowadzić do decyzji i działań, nie kończyć się listą problemów.

  • mapa aplikacji i właścicieli
  • zestawienie licencji i nieużywanych kont
  • lista dostępów, administratorów i integracji
  • rejestr ryzyk z priorytetami
  • quick wins i roadmapa 30/60/90
  • rekomendowane automatyzacje i plan naprawczy

Bezpieczeństwo i ograniczenia

Analiza może zaczynać się od eksportów i dostępu read-only. Audyt nie obejmuje pentestu, certyfikacji, opinii prawnej ani formalnego potwierdzenia zgodności z DORA, NIS2, KSC 2.0 lub inną regulacją.

Start i cena06

Produkt wejściowy

Audyt SaaS/dostępów Lite

Wersja Lite ogranicza zakres do uzgodnionego obszaru i pozwala zweryfikować jakość danych, skalę problemu oraz wartość pełnego audytu bez rozpoczynania dużego projektu.

Umów rozmowę o audycie Lite

Sposób wyceny

W formule pilotażowej cena zależy od liczby aplikacji, kont, zespołów i jakości dostępnych danych. Zakres jest wyceniany po krótkiej kwalifikacji środowiska.

Audyt jest dostępny w formule pilotażowej. Zakres i cena są potwierdzane przed rozpoczęciem.

FAQ07

Pytania przed rozmową

Najczęstsze pytania o audyt SaaS i dostępów

Wybierz pytanie

Czy audyt jest testem penetracyjnym?

Nie. Analizuje aplikacje, dostęp, konfigurację operacyjną, integracje i procesy. Pentest wymaga innego zakresu i specjalizacji.

Czy audyt potwierdza zgodność z DORA lub NIS2?

Nie. Może wskazać luki operacyjne i przygotować materiał do dalszej pracy, ale nie zastępuje audytu zgodności ani opinii prawnej.

Czy audyt wymaga pełnego dostępu administratora?

Nie zawsze. Preferowane są eksporty, raporty oraz dostęp read-only. Zakres uprawnień jest ustalany przed rozpoczęciem.

Czy AutomaIT może wdrożyć rekomendacje po audycie?

Tak, jeżeli dotyczą obszaru kompetencji AutomaIT. Wdrożenie jest osobno wyceniane i może obejmować dostęp, automatyzacje, integracje oraz dokumentację.

Następny krok

Czy audyt Lite odpowiada skali problemu?

Pierwsza rozmowa służy kwalifikacji zakresu. Jeżeli potrzebny jest pentest, formalna certyfikacja lub doradztwo prawne, AutomaIT informuje o tym przed przygotowaniem oferty.

Umów rozmowę o audycie Lite