Wiedza · Jak pracujemy · 5 minut

Jak czytać ocenę bezpieczeństwa dostawcy

Czym różni się liczba od decyzji, dlaczego brak dowodu nie znaczy „bezpieczne” i jakie cztery pytania zadać przy każdym raporcie, który ktoś Ci pokaże.

Ostatnia aktualizacja: 21 sierpnia 2026

Problem z jedną liczbą

Ocena punktowa wygląda dobrze na slajdzie i nie odpowiada na żadne pytanie, które trzeba zadać przed decyzją.

Siedemdziesiąt dwa na sto może znaczyć, że system jest przeciętny. Może też znaczyć, że system jest w porządku, ale dostawca nie udostępnił połowy informacji. To są dwie zupełnie różne sytuacje, prowadzące do dwóch różnych decyzji, i jedna liczba je zrównuje.

Dlatego rozdzielamy to na cztery wielkości podawane osobno: jak dotkliwy jest skutek, jak mocne są dowody, kto w ogóle może dotknąć tej powierzchni i jaka z tego wynika decyzja.

Brak dowodu to nie jest dobra wiadomość ani zła

Kiedy czegoś nie udało się potwierdzić, uczciwa odpowiedź brzmi „nie wiemy”. Nie „prawdopodobnie w porządku” i nie „zakładamy najgorsze”.

Raport, który nie ma sekcji o tym, czego nie sprawdzono, nie jest krótszy. Jest mniej użyteczny, bo nie wiadomo, gdzie kończy się jego ważność.

Praktyczna wskazówka: przy każdym raporcie najpierw znajdź listę obszarów nietestowanych. Jeśli jej nie ma, to jest pierwsza informacja o jakości tego raportu.

Ryzyko zależy od zastosowania, nie od nazwy dostawcy

Ten sam dostawca może być odpowiedni do planowania publikacji i nieodpowiedni do obsługi kadr. Techniczna ocena jest ta sama, waga skutku zupełnie inna.

Dlatego ocena bez wskazania zastosowania jest niepełna. Jeśli ktoś pokazuje Ci raport o narzędziu, sprawdź, do czego to narzędzie było oceniane, i czy to jest Twój przypadek.

Cztery pytania do każdego raportu

Pierwsze: jaki jest zakres i data. Bez tych dwóch rzeczy raport nie mówi nic o dniu dzisiejszym.

Drugie: czego nie sprawdzono i dlaczego. Odpowiedź „wszystko sprawdzono” jest sygnałem ostrzegawczym, nie zapewnieniem.

Trzecie: skąd wiadomo. Każde twierdzenie powinno mieć źródło, a te wynikające z testu powinny dać się powtórzyć.

Czwarte: kiedy to przestaje obowiązywać. Ocena bez daty wygaśnięcia sugeruje, że stan systemu się nie zmienia, a zmienia się przy każdym wdrożeniu.

Czego nie oczekiwać od żadnego raportu

Certyfikatu bezpieczeństwa. Nikt uczciwy takiego nie wystawia, bo bezpieczeństwo nie jest stanem, tylko wynikiem konkretnych sprawdzeń w konkretnym momencie.

Gwarancji, że nic się nie stanie. Raport ogranicza niepewność i wskazuje warunki. Nie usuwa ryzyka.

Rozstrzygnięcia prawnego. Wskazanie, co dany zapis umowy oznacza dla Twojego zastosowania, jest przydatne i nie jest opinią prawną.

W skrócie

  • Zakres i data są ważniejsze niż jakakolwiek liczba w raporcie.
  • Sekcja o tym, czego nie sprawdzono, świadczy o jakości raportu.
  • Ocena bez wskazanego zastosowania nie odpowiada na Twoje pytanie.
  • Każde twierdzenie powinno mieć źródło, a wyniki testów powinny dać się powtórzyć.
  • Certyfikat bezpieczeństwa nie istnieje. Kto go oferuje, sprzedaje coś innego.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Zobacz też