Wiedza · Jak pracujemy · 5 minut
Jak czytać ocenę bezpieczeństwa dostawcy
Czym różni się liczba od decyzji, dlaczego brak dowodu nie znaczy „bezpieczne” i jakie cztery pytania zadać przy każdym raporcie, który ktoś Ci pokaże.
Ostatnia aktualizacja: 21 sierpnia 2026
Problem z jedną liczbą
Ocena punktowa wygląda dobrze na slajdzie i nie odpowiada na żadne pytanie, które trzeba zadać przed decyzją.
Siedemdziesiąt dwa na sto może znaczyć, że system jest przeciętny. Może też znaczyć, że system jest w porządku, ale dostawca nie udostępnił połowy informacji. To są dwie zupełnie różne sytuacje, prowadzące do dwóch różnych decyzji, i jedna liczba je zrównuje.
Dlatego rozdzielamy to na cztery wielkości podawane osobno: jak dotkliwy jest skutek, jak mocne są dowody, kto w ogóle może dotknąć tej powierzchni i jaka z tego wynika decyzja.
Brak dowodu to nie jest dobra wiadomość ani zła
Kiedy czegoś nie udało się potwierdzić, uczciwa odpowiedź brzmi „nie wiemy”. Nie „prawdopodobnie w porządku” i nie „zakładamy najgorsze”.
Raport, który nie ma sekcji o tym, czego nie sprawdzono, nie jest krótszy. Jest mniej użyteczny, bo nie wiadomo, gdzie kończy się jego ważność.
Praktyczna wskazówka: przy każdym raporcie najpierw znajdź listę obszarów nietestowanych. Jeśli jej nie ma, to jest pierwsza informacja o jakości tego raportu.
Ryzyko zależy od zastosowania, nie od nazwy dostawcy
Ten sam dostawca może być odpowiedni do planowania publikacji i nieodpowiedni do obsługi kadr. Techniczna ocena jest ta sama, waga skutku zupełnie inna.
Dlatego ocena bez wskazania zastosowania jest niepełna. Jeśli ktoś pokazuje Ci raport o narzędziu, sprawdź, do czego to narzędzie było oceniane, i czy to jest Twój przypadek.
Cztery pytania do każdego raportu
Pierwsze: jaki jest zakres i data. Bez tych dwóch rzeczy raport nie mówi nic o dniu dzisiejszym.
Drugie: czego nie sprawdzono i dlaczego. Odpowiedź „wszystko sprawdzono” jest sygnałem ostrzegawczym, nie zapewnieniem.
Trzecie: skąd wiadomo. Każde twierdzenie powinno mieć źródło, a te wynikające z testu powinny dać się powtórzyć.
Czwarte: kiedy to przestaje obowiązywać. Ocena bez daty wygaśnięcia sugeruje, że stan systemu się nie zmienia, a zmienia się przy każdym wdrożeniu.
Czego nie oczekiwać od żadnego raportu
Certyfikatu bezpieczeństwa. Nikt uczciwy takiego nie wystawia, bo bezpieczeństwo nie jest stanem, tylko wynikiem konkretnych sprawdzeń w konkretnym momencie.
Gwarancji, że nic się nie stanie. Raport ogranicza niepewność i wskazuje warunki. Nie usuwa ryzyka.
Rozstrzygnięcia prawnego. Wskazanie, co dany zapis umowy oznacza dla Twojego zastosowania, jest przydatne i nie jest opinią prawną.
W skrócie
- Zakres i data są ważniejsze niż jakakolwiek liczba w raporcie.
- Sekcja o tym, czego nie sprawdzono, świadczy o jakości raportu.
- Ocena bez wskazanego zastosowania nie odpowiada na Twoje pytanie.
- Każde twierdzenie powinno mieć źródło, a wyniki testów powinny dać się powtórzyć.
- Certyfikat bezpieczeństwa nie istnieje. Kto go oferuje, sprzedaje coś innego.
Masz adres strony, aplikacji albo maila, który budzi wątpliwości?