SCSA | OCENA DOSTAWCY
Atest SCSA. Ocena dostawcy oparta na dowodach.
SCSA, czyli Supply Chain Security Assessment, opisuje zewnętrzną ocenę technicznych zabezpieczeń organizacji widocznych z Internetu. Proces obejmuje ustalenie zakresu, analizę dowodów, niezależną weryfikację ustaleń i decyzję o wydaniu atestu.
Serwis wyjaśnia, co podlega ocenie, jak przygotować organizację i jak odczytywać wynik. Atest odnosi się do konkretnego podmiotu, wskazanych zasobów i daty badania.
Status metodyki: opis oparto na projekcie SCSA-DOK-01 w wersji 0.9 z 10.09.2026. Warunki konkretnego zlecenia wymagają potwierdzenia z operatorem programu. Projekt nie jest zatwierdzoną wersją 1.0.
PRZYGOTOWANIE I ETAPY
Jak uzyskać atest
Zakres, upoważnienie, dowody, raport i decyzja. Zobacz, co przygotować przed rozpoczęciem.
Poznaj proces →OBSZARY I OGRANICZENIA
Co bada metodyka
Siedem obszarów oceny technicznej. Sprawdź różnicę między wariantem badania a poziomem wyniku.
Przeczytaj metodykę →DOKUMENT I REJESTR
Jak odczytać atest
Podmiot, zakres, daty i aktualny status. Poznaj wzór projektu dokumentu w wersji 0.9.
Zobacz wzór atestu →Dla dostawcy i odbiorcy jego usług
Dostawca może zlecić ocenę własnej organizacji, aby przekazać odbiorcom informację o wyniku badania określonej powierzchni ataku. Odbiorca usług może wykorzystać ocenę jako jeden z materiałów wspierających własną analizę ryzyka dostawcy.
Odrębną usługą opisaną w projekcie jest weryfikacja portfela dostawców. Służy wewnętrznej analizie odbiorcy usług. Jej wyniki nie są publikowane i nie prowadzą do wydania atestu.
Co podlega badaniu
- Usługi dostępne z Internetu i informacje o ich podatnościach.
- Konfiguracja szyfrowania i certyfikatów TLS.
- Zabezpieczenia domen wykorzystywanych do obsługi poczty.
- Konfiguracja DNS, domeny i zależne od nich zasoby.
- Publiczne lub licencjonowane informacje o ujawnieniu poświadczeń i danych.
- Obserwowalne cechy bezpieczeństwa aplikacji internetowych.
- Reputacja zasobów i wskaźniki możliwego naruszenia bezpieczeństwa.
Zakres badania wynika z wybranego wariantu i zatwierdzonej listy zasobów. Dokładny opis znajduje się na stronie Metodyka oceny SCSA.
Od zakresu do decyzji
Najpierw ustala się, kto jest ocenianym podmiotem, które zasoby mają być objęte badaniem i czy potrzebne są bezpośrednie, nieinwazyjne kontrole techniczne. Następnie analityk zbiera i dokumentuje dowody, a ustalenia sprawdza osoba, która nie wykonywała oceny.
Oceniana organizacja otrzymuje raport wstępny, może zgłosić uwagi i przedstawić wykonane działania naprawcze. Potwierdzenie usunięcia ustaleń odbywa się w ponownym badaniu. Decyzję podejmuje osoba, która nie brała udziału ani w ocenie, ani w jej weryfikacji.
Wydanie atestu wymaga spełnienia kryteriów właściwej wersji metodyki. Samo zamówienie lub opłacenie oceny nie zapewnia pozytywnego wyniku.
Jak rozumieć atest
Atest potwierdza wynik badania w opisanym zakresie. Nie jest certyfikatem zgodności z NIS2, ustawą o krajowym systemie cyberbezpieczeństwa ani ISO/IEC 27001. Nie oznacza akredytowanej inspekcji i nie stanowi gwarancji braku incydentów.
Ocenę trzeba odczytywać razem z datą badania, zakresem, wyłączeniami i aktualnym statusem. W przypadku dostawcy świadczącego wiele usług atest nie rozszerza się automatycznie na wszystkie jego produkty, systemy ani spółki powiązane.
Zanim zlecisz ocenę
Przygotuj nazwę i NIP organizacji, listę domen głównych oraz informacje o usługach, które chcesz objąć badaniem. Ustal osobę uprawnioną do potwierdzenia zakresu i osobę kontaktową po stronie technicznej. Nie przekazuj haseł ani aktywnych poświadczeń dostępowych.
Zobacz, jak przygotować organizację i przejść przez kolejne etapy.
Porozmawiajmy o zakresie oceny
Opisz cel badania i rodzaj usług dostawcy. Szczegółowy zakres, upoważnienia i bezpieczny sposób przekazania materiałów ustalimy w dalszym kontakcie.
Napisz do IntellGuard ↗