SUPPLY CHAIN SECURITY ASSESSMENTPROCES I METODYKA SCSA
IntellGuardBY OSINTOWNIASprawdź atest w rejestrze

SCSA | OCENA DOSTAWCY

Atest SCSA. Ocena dostawcy oparta na dowodach.

SCSA, czyli Supply Chain Security Assessment, opisuje zewnętrzną ocenę technicznych zabezpieczeń organizacji widocznych z Internetu. Proces obejmuje ustalenie zakresu, analizę dowodów, niezależną weryfikację ustaleń i decyzję o wydaniu atestu.

Serwis wyjaśnia, co podlega ocenie, jak przygotować organizację i jak odczytywać wynik. Atest odnosi się do konkretnego podmiotu, wskazanych zasobów i daty badania.

Status metodyki: opis oparto na projekcie SCSA-DOK-01 w wersji 0.9 z 10.09.2026. Warunki konkretnego zlecenia wymagają potwierdzenia z operatorem programu. Projekt nie jest zatwierdzoną wersją 1.0.

Dla dostawcy i odbiorcy jego usług

Dostawca może zlecić ocenę własnej organizacji, aby przekazać odbiorcom informację o wyniku badania określonej powierzchni ataku. Odbiorca usług może wykorzystać ocenę jako jeden z materiałów wspierających własną analizę ryzyka dostawcy.

Odrębną usługą opisaną w projekcie jest weryfikacja portfela dostawców. Służy wewnętrznej analizie odbiorcy usług. Jej wyniki nie są publikowane i nie prowadzą do wydania atestu.

Co podlega badaniu

Zakres badania wynika z wybranego wariantu i zatwierdzonej listy zasobów. Dokładny opis znajduje się na stronie Metodyka oceny SCSA.

Od zakresu do decyzji

Najpierw ustala się, kto jest ocenianym podmiotem, które zasoby mają być objęte badaniem i czy potrzebne są bezpośrednie, nieinwazyjne kontrole techniczne. Następnie analityk zbiera i dokumentuje dowody, a ustalenia sprawdza osoba, która nie wykonywała oceny.

Oceniana organizacja otrzymuje raport wstępny, może zgłosić uwagi i przedstawić wykonane działania naprawcze. Potwierdzenie usunięcia ustaleń odbywa się w ponownym badaniu. Decyzję podejmuje osoba, która nie brała udziału ani w ocenie, ani w jej weryfikacji.

Wydanie atestu wymaga spełnienia kryteriów właściwej wersji metodyki. Samo zamówienie lub opłacenie oceny nie zapewnia pozytywnego wyniku.

Jak rozumieć atest

Atest potwierdza wynik badania w opisanym zakresie. Nie jest certyfikatem zgodności z NIS2, ustawą o krajowym systemie cyberbezpieczeństwa ani ISO/IEC 27001. Nie oznacza akredytowanej inspekcji i nie stanowi gwarancji braku incydentów.

Ocenę trzeba odczytywać razem z datą badania, zakresem, wyłączeniami i aktualnym statusem. W przypadku dostawcy świadczącego wiele usług atest nie rozszerza się automatycznie na wszystkie jego produkty, systemy ani spółki powiązane.

Zanim zlecisz ocenę

Przygotuj nazwę i NIP organizacji, listę domen głównych oraz informacje o usługach, które chcesz objąć badaniem. Ustal osobę uprawnioną do potwierdzenia zakresu i osobę kontaktową po stronie technicznej. Nie przekazuj haseł ani aktywnych poświadczeń dostępowych.

Zobacz, jak przygotować organizację i przejść przez kolejne etapy.

Porozmawiajmy o zakresie oceny

Opisz cel badania i rodzaj usług dostawcy. Szczegółowy zakres, upoważnienia i bezpieczny sposób przekazania materiałów ustalimy w dalszym kontakcie.

Napisz do IntellGuard ↗