Kontrola dostępu jako jeden z obszarów audytu bezpieczeństwa organizacji

Przewodnik dla zarządów i osób odpowiedzialnych za bezpieczeństwo

Jaki audyt bezpieczeństwa wybrać? Jak dopasować zakres do potrzeb organizacji

Podobne nazwy audytów nie zawsze oznaczają ten sam zakres. Innej oceny wymaga system ochrony i kontroli dostępu, innej funkcjonowanie konkretnego obiektu, a jeszcze innej sposób zarządzania bezpieczeństwem w całej organizacji.

Właściwy wybór powinien wynikać z problemu, który trzeba rozwiązać, decyzji, którą ma wesprzeć raport, oraz poziomu organizacji objętego analizą. Zbyt wąski audyt może pominąć istotne zależności. Zbyt szeroki może natomiast zwiększyć zakres projektu bez wyraźnego uzasadnienia.

W tym artykule porównujemy cztery zakresy stosowane przez RiskCom i pokazujemy, kiedy każdy z nich może być właściwym rozwiązaniem.

Materiał dotyczy audytów ochrony fizycznej, bezpieczeństwa obiektów, biur i organizacji. Nie omawia audytów cyberbezpieczeństwa, BHP ani ochrony przeciwpożarowej.

Pokaż spis treści

Dlaczego wybór zakresu audytu ma znaczenie?

Określenie „audyt bezpieczeństwa” może odnosić się do bardzo różnych projektów. Dla jednej organizacji najważniejsze będzie sprawdzenie ochrony, recepcji, systemu kontroli dostępu i monitoringu. Inna będzie potrzebowała oceny procedur reagowania, alarmowania, ewakuacji i przygotowania ludzi. W organizacji wielolokalizacyjnej problem może natomiast dotyczyć standardów, odpowiedzialności zarządczej i spójności procesów.

Różnica nie polega wyłącznie na liczbie sprawdzanych elementów. Każdy rodzaj audytu odpowiada na inne pytanie i wspiera inne decyzje.

Audyt skoncentrowany na zabezpieczeniach fizycznych pomaga ustalić, czy organizacja rzeczywiście kontroluje dostęp do obiektu, stref, mienia i informacji. Audyt obiektu ocenia szerzej sposób funkcjonowania konkretnego budynku lub terenu. Audyt organizacji analizuje system zarządzania bezpieczeństwem, a wyspecjalizowany audyt biura uwzględnia charakterystyczne podatności środowiska biurowego.

Właściwy zakres audytu nie jest najszerszym możliwym zakresem. Jest zakresem, który pozwala odpowiedzieć na rzeczywiste pytania organizacji.

Dlatego rozmowy o audycie nie warto rozpoczynać od wyboru nazwy usługi. Najpierw należy określić:

  • jaki problem ma zostać zweryfikowany;
  • jakiego poziomu organizacji dotyczy;
  • jakie decyzje mają zostać podjęte na podstawie raportu;
  • czy ocena ma objąć jeden proces, jeden obiekt czy całą organizację;
  • czy potrzebna jest diagnoza, weryfikacja praktyki czy wsparcie dalszego wdrożenia.

Audyt powinien wspierać konkretną decyzję

Zarząd, dyrekcja, facility management, administracja lub osoba odpowiedzialna za bezpieczeństwo powinni wiedzieć, do czego zostanie wykorzystany wynik oceny.

Raport może wspierać między innymi:

  • zmianę firmy ochrony;
  • ocenę liczby i rozmieszczenia posterunków;
  • uporządkowanie uprawnień dostępowych;
  • aktualizację procedur;
  • decyzję inwestycyjną dotyczącą CCTV lub systemu kontroli dostępu;
  • ujednolicenie standardów w wielu lokalizacjach;
  • podział odpowiedzialności pomiędzy jednostkami;
  • przygotowanie budżetu bezpieczeństwa;
  • wdrożenie rekomendacji po incydencie.

Innego zakresu wymaga decyzja dotycząca modernizacji zabezpieczeń, a innego ocena gotowości całego obiektu do reagowania. Bez ustalenia celu nawet obszerny raport może nie dostarczyć informacji potrzebnych osobom decyzyjnym.

Od jakiego problemu należy rozpocząć?

Przed wyborem rodzaju audytu warto nazwać główną wątpliwość. Może ona dotyczyć ochrony i kontroli dostępu, działania całego obiektu, zarządzania bezpieczeństwem albo specyfiki konkretnego środowiska pracy.

Czy problem dotyczy ochrony, wejść, stref i mienia?

Taki zakres jest właściwy, gdy organizacja chce ocenić pracę ochrony i recepcji, kontrolę ruchu osobowego i materiałowego, obieg kart i kluczy, nadzór nad osobami zewnętrznymi, wykorzystanie monitoringu, strefy dostaw lub sposób kontrolowania mienia opuszczającego obiekt.

Czy obecny model ochrony zapewnia rzeczywistą kontrolę nad obiektem, strefami i chronionymi zasobami?

Czy trzeba ocenić cały sposób działania konkretnego obiektu?

Problem może wykraczać poza zabezpieczenia fizyczne i obejmować alarmowanie, komunikację, procedury reagowania, ewakuację, odpowiedzialność oraz przygotowanie pracowników i osób funkcyjnych.

Czy ludzie, procedury i zabezpieczenia tworzą spójny sposób działania podczas zdarzenia?

Czy wątpliwości dotyczą zarządzania bezpieczeństwem w całej organizacji?

W takim przypadku przedmiotem analizy mogą być role zarządcze, proces zarządzania ryzykiem, standardy wielu lokalizacji, raportowanie zdarzeń, nadzór nad rekomendacjami i spójność działań różnych jednostek.

Czy organizacja posiada spójny model zarządzania bezpieczeństwem i potrafi oceniać jego skuteczność?

Czy problem wynika ze specyfiki środowiska biurowego?

Biura i budynki wielonajemcze mają charakterystyczne uwarunkowania. Należą do nich podział odpowiedzialności pomiędzy najemcę i zarządcę, współpraca dwóch recepcji, ruch gości, wejście za pracownikiem, dostęp do stref pracowniczych oraz ochrona dokumentów i informacji pozostających w przestrzeni biurowej.

Czy przyjęte zasady dostępu i ochrony informacji działają w codziennej praktyce biura?
01

Kiedy właściwy jest audyt ochrony, dostępu i zabezpieczeń?

Jeżeli główna wątpliwość dotyczy tego, czy obecny model ochrony zapewnia rzeczywistą kontrolę nad obiektem, właściwym zakresem będzie audyt skoncentrowany na bezpieczeństwie fizycznym.

Może obejmować między innymi:

  • organizację ochrony i recepcji;
  • posterunki, patrole i przekazywanie informacji;
  • wejścia główne, boczne i techniczne;
  • bramy, parkingi, rampy i garaże;
  • podział stref i zasady przemieszczania się;
  • karty, klucze, identyfikatory i przepustki;
  • gości, kurierów, serwisantów i podwykonawców;
  • operacyjne wykorzystanie CCTV;
  • system kontroli dostępu – SKD;
  • systemy alarmowe;
  • kontrolę mienia i materiałów opuszczających obiekt;
  • reakcję na naruszenie zasad dostępu.

Ten rodzaj audytu nie ogranicza się do sprawdzenia, czy kamera, czytnik lub posterunek istnieją. Ocenie podlega także sposób wykorzystania zabezpieczeń oraz zachowanie osób, które obsługują system.

Może się bowiem okazać, że SKD działa technicznie prawidłowo, ale drzwi są regularnie pozostawiane otwarte. Monitoring może rejestrować zdarzenia, lecz nie uruchamiać reakcji. Ochrona może wykonywać obowiązki zgodnie z umową, ale nie posiadać informacji potrzebnych do prawidłowej oceny sytuacji.

Znaczenie ma także to, czy rozwiązania funkcjonują poza standardowymi godzinami, podczas pracy zmianowej, dostaw, serwisu technicznego lub ograniczonej obsady.

02

Kiedy potrzebna jest ocena całego obiektu?

Audyt bezpieczeństwa obiektu obejmuje szerszą perspektywę niż ocena ochrony i zabezpieczeń fizycznych. Jego przedmiotem jest sposób funkcjonowania konkretnego budynku, kompleksu lub terenu w codziennych warunkach oraz podczas zdarzenia wymagającego szybkiej reakcji.

W zależności od celu projektu może obejmować:

  • ochronę fizyczną i kontrolę dostępu;
  • procedury reagowania;
  • alarmowanie i komunikację;
  • ewakuację lub pozostanie w zabezpieczonych strefach;
  • podział odpowiedzialności;
  • zastępstwa osób decyzyjnych;
  • działanie recepcji, ochrony, administracji i innych jednostek;
  • przygotowanie pracowników;
  • zgodność dokumentacji z rzeczywistym sposobem użytkowania obiektu;
  • współdziałanie ludzi, procedur i systemów technicznych;
  • wpływ zdarzenia na ciągłość działania.

Taki audyt jest właściwy, gdy nie wystarczy odpowiedzieć na pytanie, czy osoba nieuprawniona może dostać się do strefy. Organizacja chce również wiedzieć, co wydarzy się po wykryciu zagrożenia, kto podejmie decyzję, jak zostanie przekazany komunikat i czy pracownicy będą wiedzieli, jak postąpić.

Audyt bezpieczeństwa obiektu warto rozważyć szczególnie wtedy, gdy:

  • procedury powstawały w różnym czasie i mogą być niespójne;
  • nie wiadomo, kto podejmuje decyzje podczas nieobecności kierownictwa;
  • alarmowanie opiera się na kilku niepołączonych kanałach;
  • obiekt został przebudowany lub zmienił funkcję;
  • organizacja chce ocenić ewakuację, lockdown albo inne warianty reagowania;
  • ochrona, recepcja i administracja działają według różnych zasad;
  • pracownicy znają zasady ogólne, ale nie potrafią zastosować ich w konkretnym miejscu;
  • brakuje właściciela procesu reagowania.

Audyt bezpieczeństwa fizycznego może stanowić element takiego projektu, ale nie wyczerpuje całego zakresu oceny obiektu.

03

Kiedy audyt powinien objąć całą organizację?

Nie każdy problem bezpieczeństwa można przypisać do jednego budynku. W organizacjach posiadających wiele lokalizacji, rozbudowaną strukturę lub kilka jednostek odpowiedzialnych za bezpieczeństwo podatność może wynikać z braku wspólnego modelu zarządzania.

Audyt bezpieczeństwa organizacji koncentruje się między innymi na tym:

  • kto odpowiada za zarządzanie ryzykiem;
  • kto zatwierdza standardy i rekomendacje;
  • jak informacje o incydentach docierają do osób decyzyjnych;
  • czy lokalizacje działają według porównywalnych zasad;
  • jak oceniana jest skuteczność wdrożonych rozwiązań;
  • czy role HR, administracji, ochrony, IT, BHP i facility management są spójne;
  • jak organizacja reaguje na zmiany i nowe zagrożenia;
  • czy doświadczenia z jednej lokalizacji są wykorzystywane w pozostałych;
  • kto odpowiada za wdrożenie i weryfikację rekomendacji.

Taki zakres może być potrzebny, gdy każdy obiekt posiada własne procedury, różnych dostawców i odmienny sposób raportowania, a centrala nie ma porównywalnego obrazu poziomu przygotowania.

Audyt organizacji nie musi oznaczać jednoczesnej, szczegółowej oceny wszystkich pomieszczeń i zabezpieczeń w każdej lokalizacji. Jego celem może być najpierw uporządkowanie modelu zarządzania, standardów i odpowiedzialności, a następnie wskazanie obiektów lub procesów wymagających pogłębionej analizy.

Ten wariant warto rozważyć, gdy:

  • bezpieczeństwo jest zarządzane przez wiele jednostek;
  • organizacja posiada kilka lub kilkadziesiąt lokalizacji;
  • nie istnieje wspólny standard oceny ryzyka;
  • rekomendacje z audytów nie są konsekwentnie wdrażane;
  • zarząd nie otrzymuje porównywalnych informacji;
  • role decyzyjne i wykonawcze nie zostały jednoznacznie rozdzielone;
  • organizacja planuje uporządkowanie całego systemu bezpieczeństwa.
04

Kiedy warto wybrać specjalistyczny audyt biura?

Audyt bezpieczeństwa biura nie jest kolejnym poziomem w hierarchii pomiędzy audytem obiektu i organizacji. Jest wyspecjalizowanym zakresem dostosowanym do charakteru środowiska biurowego.

W biurowcu za część zabezpieczeń może odpowiadać właściciel lub zarządca budynku, a za część najemca. Funkcjonować mogą dwie recepcje, wspólna kontrola dostępu, parking, windy i części wspólne, a jednocześnie odrębne zasady obowiązujące wewnątrz organizacji.

Ocena może obejmować:

  • współpracę recepcji budynkowej i wewnętrznej;
  • rejestrowanie i potwierdzanie wizyt;
  • wejście za pracownikiem bez użycia własnej karty;
  • identyfikatory gości i podwykonawców;
  • dostęp do pomieszczeń służbowych;
  • dokumenty pozostawiane na biurkach;
  • wydruki i urządzenia wielofunkcyjne;
  • sale spotkań i przestrzenie wspólne;
  • działanie po godzinach pracy;
  • reagowanie na osobę nieznaną lub bez identyfikatora;
  • podział odpowiedzialności pomiędzy najemcę i zarządcę.

W ramach wcześniej uzgodnionego zakresu audyt może zostać rozszerzony o kontrolowane testy organizacyjne. Ich celem jest sprawdzenie, jak przyjęte zasady funkcjonują w praktyce, a nie prowokowanie błędów lub ocenianie pojedynczych pracowników.

Audyt biura będzie właściwy, gdy główne wątpliwości dotyczą codziennego ruchu osób, współpracy recepcji, ochrony informacji w przestrzeni pracy oraz granic odpowiedzialności pomiędzy organizacją i administracją budynku.

Porównanie zakresów audytów bezpieczeństwa

ZakresGłówne pytanieTypowe obszaryJaką decyzję wspiera?
Audyt bezpieczeństwa fizycznegoCzy ochrona i zabezpieczenia zapewniają rzeczywistą kontrolę?Ochrona, recepcja, wejścia, strefy, karty, klucze, CCTV, SKD, ruch osób i mieniaFirma ochrony, posterunki, dostęp, CCTV, uprawnienia i inwestycje w zabezpieczenia
Audyt bezpieczeństwa obiektuCzy cały obiekt jest przygotowany do właściwego działania?Ochrona, procedury, alarmowanie, komunikacja, ewakuacja, odpowiedzialność i przygotowanie ludziProcedury, alarmowanie, ewakuacja, zastępstwa decyzyjne i przygotowanie personelu
Audyt bezpieczeństwa organizacjiCzy bezpieczeństwo jest właściwie zarządzane?Odpowiedzialność zarządcza, analiza ryzyka, standardy, wiele lokalizacji, raportowanie i nadzórModel zarządzania, standardy, budżet, priorytety i nadzór nad wdrażaniem
Audyt bezpieczeństwa biuraCzy środowisko biurowe jest chronione w codziennej praktyce?Recepcja, goście, wejście za pracownikiem, identyfikatory, dokumenty, sale i strefy pracowniczeObsługa gości, zasady dostępu, ochrona informacji i współpraca z zarządcą

Audyt bezpieczeństwa fizycznego

Główne pytanie
Czy ochrona i zabezpieczenia zapewniają rzeczywistą kontrolę?
Typowe obszary
Ochrona, recepcja, wejścia, strefy, karty, klucze, CCTV, SKD, ruch osób i mienia
Jaką decyzję wspiera?
Firma ochrony, posterunki, dostęp, CCTV, uprawnienia i inwestycje w zabezpieczenia

Audyt bezpieczeństwa obiektu

Główne pytanie
Czy cały obiekt jest przygotowany do właściwego działania?
Typowe obszary
Ochrona, procedury, alarmowanie, komunikacja, ewakuacja, odpowiedzialność i przygotowanie ludzi
Jaką decyzję wspiera?
Procedury, alarmowanie, ewakuacja, zastępstwa decyzyjne i przygotowanie personelu

Audyt bezpieczeństwa organizacji

Główne pytanie
Czy bezpieczeństwo jest właściwie zarządzane?
Typowe obszary
Odpowiedzialność zarządcza, analiza ryzyka, standardy, wiele lokalizacji, raportowanie i nadzór
Jaką decyzję wspiera?
Model zarządzania, standardy, budżet, priorytety i nadzór nad wdrażaniem

Audyt bezpieczeństwa biura

Główne pytanie
Czy środowisko biurowe jest chronione w codziennej praktyce?
Typowe obszary
Recepcja, goście, wejście za pracownikiem, identyfikatory, dokumenty, sale i strefy pracownicze
Jaką decyzję wspiera?
Obsługa gości, zasady dostępu, ochrona informacji i współpraca z zarządcą

Czy audyty można łączyć?

Tak. W części projektów ocena bezpieczeństwa fizycznego stanowi moduł szerszego audytu obiektu. Audyt wybranych lokalizacji może być również elementem analizy całej organizacji.

Nie oznacza to jednak, że każdy projekt powinien automatycznie obejmować wszystkie możliwe obszary. Zakres warto rozszerzyć wtedy, gdy kolejne elementy są potrzebne do udzielenia odpowiedzi na pytania klienta albo gdy już na etapie wstępnej analizy widać, że problem nie ogranicza się do jednego procesu.

Przykładowo nieuprawnione wejście może początkowo wskazywać na potrzebę oceny kontroli dostępu. Jeżeli jednak dalsza analiza ujawnia brak zasad zgłaszania zdarzeń, niejasną odpowiedzialność i niewłaściwe komunikaty, uzasadnione może być rozszerzenie oceny na cały model bezpieczeństwa obiektu.

Jakiego zakresu nie należy wybierać automatycznie?

Najszerszy audyt nie zawsze będzie najlepszą odpowiedzią. Może generować dodatkowy nakład pracy, angażować wiele jednostek oraz prowadzić do rekomendacji wykraczających poza aktualne potrzeby i możliwości organizacji.

Podobnie zbyt wąski zakres może dać pozornie precyzyjny wynik, ale pominąć przyczynę problemu. Ocena kamer nie rozwiąże braku modelu reakcji, a przegląd procedury nie pokaże, czy recepcja i ochrona stosują ją w praktyce.

Przed rozpoczęciem projektu warto ustalić:

  • czego audyt nie będzie obejmował;
  • jakie informacje będą dostępne;
  • jakie procesy można obserwować;
  • czy możliwe są rozmowy z użytkownikami systemu;
  • czy wynik ma służyć diagnozie, inwestycji, zmianie wykonawcy czy wdrożeniu procedur;
  • kto będzie odbiorcą raportu;
  • kto może podjąć decyzję o dalszych działaniach.

Jasne granice zwiększają użyteczność raportu i ograniczają ryzyko, że audyt zostanie potraktowany jako ogólne potwierdzenie bezpieczeństwa całej organizacji.

Audyt nie zastępuje projektu technicznego, serwisu instalacji, certyfikacji ani pełnej oceny zgodności z konkretnym aktem prawnym lub normą, jeżeli taki zakres nie został odrębnie uzgodniony.

Jak przygotować się do rozmowy o audycie?