Planowanie zakresu audytu
Proces audytu bezpieczeństwa IT rozpoczyna się od ustalenia zakresu prac — obejmuje to identyfikację systemów krytycznych, procesów biznesowych oraz jednostek organizacyjnych, które zostaną poddane analizie. W instytucjach finansowych zakres ten najczęściej obejmuje systemy transakcyjne, infrastrukturę sieciową oraz procesy zarządzania dostępem.
Na tym etapie ustalane są również ramy czasowe audytu oraz metodyka, według której będzie prowadzona ocena — może to być podejście oparte na normach branżowych lub na wewnętrznych politykach bezpieczeństwa organizacji.
Realizacja prac audytowych
Faza realizacji obejmuje przegląd dokumentacji, wywiady z pracownikami odpowiedzialnymi za poszczególne obszary oraz techniczną weryfikację konfiguracji systemów. W przypadku instytucji finansowych szczególną uwagę poświęca się mechanizmom kontroli dostępu, segmentacji sieci oraz procedurom zarządzania incydentami.
Raportowanie wyników
Raport końcowy z audytu przedstawia zidentyfikowane obszary ryzyka wraz z rekomendacjami działań naprawczych, uszeregowanymi według priorytetu. Dobra praktyka zakłada również określenie terminów wdrożenia rekomendacji oraz mechanizmu weryfikacji ich realizacji w kolejnym cyklu audytowym.