SUPPLY CHAIN SECURITY ASSESSMENTPROCES I METODYKA SCSA
IntellGuardBY OSINTOWNIASprawdź atest w rejestrze

FAQ / SCSA

Pytania i odpowiedzi o ateście SCSA

Zebraliśmy pytania o przygotowanie oceny, interpretację dokumentu i granice badania. Szczegółowy zakres i harmonogram wymagają uzgodnienia przed przyjęciem zlecenia.

Odpowiedzi opisują projekt metodyki SCSA 0.9 z 10.09.2026. Wersję metodyki i warunki właściwe dla konkretnego zlecenia potwierdza operator.

Pytania o proces i znaczenie wyniku

Czy zamówienie oceny zapewnia otrzymanie atestu?

Nie. Wydanie atestu zależy od wyniku oceny według właściwej wersji metodyki. Wynik negatywny kończy się raportem z planem naprawczym, bez wydania atestu i bez publikacji negatywnego wyniku w rejestrze.

Czy musimy przekazać hasła do systemów?

Nie. Metodyka nie dopuszcza prób logowania ani sprawdzania działania ujawnionych poświadczeń. Zakres i upoważnienie do badania nie wymagają przekazania haseł.

Czy można ocenić dostawcę bez jego udziału?

Projekt przewiduje pasywną weryfikację portfelową prowadzoną dla odbiorcy usług. Jej wynik pozostaje materiałem wewnętrznym, nie prowadzi do atestu i nie jest publikowany. Proces uzyskania atestu wymaga udziału ocenianego podmiotu, w tym potwierdzenia zakresu.

Czy SCSA-3 oznacza poziom A?

Nie. SCSA-1, SCSA-2 i SCSA-3 określają wariant badania. Poziom A lub B wynika z oceny ustaleń. Wariant i poziom są odrębnymi informacjami na ateście.

Czy można zgłosić błędne ustalenie?

Tak. Raport wstępny służy między innymi zgłoszeniu uwag i przedstawieniu dowodów dotyczących przypisania zasobu albo treści ustalenia. Projekt przewiduje też odwołanie od decyzji rozpatrywane niezależnie od osób zaangażowanych w ocenę.

Czy po naprawie wynik może się zmienić?

Tak, po potwierdzeniu usunięcia ustalenia w reteście. Raport zachowuje informację o ustaleniach usuniętych w oknie naprawczym. Warunki i terminy retestów trzeba potwierdzić w zleceniu.

Jak długo trwa uzyskanie atestu?

Dokument źródłowy nie określa jednego czasu realizacji całej oceny. Harmonogram zależy od uzgodnionego zakresu, wariantu, dostępności informacji oraz ewentualnych uwag i działań naprawczych. Termin należy potwierdzić z operatorem przed zleceniem.

Czy atest potwierdza zgodność z NIS2 lub ISO/IEC 27001?

Nie. Potwierdza wynik zewnętrznej oceny technicznej w określonym zakresie i czasie. Może być materiałem pomocniczym w ocenie ryzyka dostawcy. Nie zastępuje oceny zgodności z przepisami ani badania systemu zarządzania bezpieczeństwem informacji.

Czy pełny raport i informacje o podatnościach są publiczne?

Nie. Pełny raport jest przeznaczony dla ocenianej organizacji. Publiczny wpis, publikowany za jej zgodą, obejmuje dane pozwalające zidentyfikować atest i sprawdzić jego zakres oraz status. Nie publikuje się pełnego raportu, szczegółów ustaleń ani wyników negatywnych.

Czy atest obejmuje wszystkie spółki grupy i wszystkie produkty dostawcy?

Nie. Odnosi się do wskazanego podmiotu i zatwierdzonego zakresu. Nie można powoływać go dla innej spółki lub zasobu poza tym zakresem.

Porozmawiajmy o zakresie oceny

Opisz cel badania i rodzaj usług dostawcy. Szczegółowy zakres, upoważnienia i bezpieczny sposób przekazania materiałów ustalimy w dalszym kontakcie.

Napisz do IntellGuard ↗