Zadania audytowe realizowane są w kluczowych obszarach funkcjonowania organizacji – obszarze IT oraz obszarze ochrony danych osobowych.
Audyt w obszarze IT, obejmuje analizę następujących zagadnień:
- Dokumentacja z zakresu bezpieczeństwa informacji;
- Zabezpieczenia fizyczne i środowiskowe;
- Urządzenia brzegowe;
- Topologia i konfiguracja sieci lokalnej;
- Parametry techniczne urządzeń w tym centralnych urządzeń gromadzenia danych (serwery, macierze);
- Zarządzanie uprawnieniami;
- Bezpieczeństwo oprogramowania wykorzystywanego przez Zamawiającego;
- Zasilanie awaryjne;
- System kopii zapasowych;
- Ochrona przed kodem złośliwym i kodem mobilnym;
- Monitoring sprzętu, systemów operacyjnych i oprogramowania;
- Ciągłość działania;
- Praca zdalna;
- Postępowanie z nośnikami danych;
- Zarządzanie incydentami;
- Umowy z dostawcami usług przechowywania danych.
- Obszar zgodności przetwarzania danych osobowych.
Audyt w obszarze ochrony danych osobowych obejmuje weryfikacje następujących zagadnień:
- Analizę wdrożonej dokumentacji dot. przetwarzania danych osobowych oraz ocenę stopnia zgodności przyjętych procedur z wymaganiami określonymi w RODO;
- Analizę prowadzonych ewidencji i rejestrów w tym rejestru czynności przetwarzania oraz rejestru kategorii czynności przetwarzania;
- Analizę procesów pozyskiwania danych osobowych (umowy, zgody, klauzule informacyjne etc.);
- Weryfikację zadań wykonywanych przez Inspektora Ochrony Danych (IOD);
- Badanie poziomu wiedzy i znajomości przez pracowników obowiązujących w organizacji zasad i procedur dot. prawidłowego zabezpieczenia i przetwarzania danych osobowych (badanie ankietowe);
- Analizę wzorów umów dot. powierzenia przetwarzania danych osobowych;
- Weryfikację wykonywania analizy ryzyka;
- Analizę treści umieszczanych na stronie internetowej, BIP, portalach społecznościowych.
Czynności audytowe kończą się sporządzeniem raportu. Dokument obejmuje opis zastanego stanu faktycznego oraz rekomendacje i zalecenia dotyczące proceduralnych i technicznych sposobów zabezpieczania danych osobowych wraz z oceną stopnia przygotowania organizacji do stosowania przepisów RODO.