SUPPLY CHAIN SECURITY ASSESSMENTPROCES I METODYKA SCSA
IntellGuardBY OSINTOWNIASprawdź atest w rejestrze

PROCES UZYSKANIA ATESTU

Jak uzyskać atest SCSA

Uzyskanie atestu wymaga przejścia procesu oceny i pozytywnej decyzji. Najpierw ustalany jest zakres oraz sposób badania, następnie zbierane i weryfikowane są dowody. Oceniana organizacja ma możliwość zgłoszenia uwag do raportu i przedstawienia wykonanych działań naprawczych.

Status procesu: poniższy opis pochodzi z projektu metodyki SCSA 0.9 z 10.09.2026. Dokładne terminy, zakres prac, zasady retestów i warunki wydania atestu operator potwierdza dla konkretnego zlecenia. Sama metodyka nie podaje jednego czasu realizacji całego procesu.

Co przygotować na początku

  • Nazwę i NIP organizacji, która ma zostać oceniona.
  • Domeny główne i wstępną listę znanych subdomen, adresów IP oraz usług związanych z planowanym zakresem.
  • Informację, które zasoby są własne, a które działają w chmurze, na hostingu współdzielonym lub u innego dostawcy.
  • Osobę uprawnioną do zawarcia umowy i potwierdzenia kontroli nad zasobami oraz kontakt po stronie technicznej.
  • Informację, czy zlecającym jest oceniany dostawca, czy odbiorca jego usług, i kto ma otrzymać kartę wyniku.

Na etapie uzgadniania zlecenia potrzebne są również informacje pozwalające sprawdzić konflikt interesów, w tym dotyczące ewentualnych wcześniejszych usług operatora w ocenianym zakresie. Lista służy przygotowaniu rozmowy i umowy. Nie oznacza konieczności przesyłania poufnej inwentaryzacji przez publiczny formularz.

1. Przegląd wniosku i wybór wariantu

Operator sprawdza możliwość przyjęcia zlecenia, potencjalny konflikt interesów, cel oceny i wstępny zakres. Wspólnie ustalany jest wariant SCSA-1, SCSA-2 albo SCSA-3.

Wariant wpływa na zakres prac i sposób pozyskania dowodów. Nie ustala z góry wyniku i nie daje gwarancji wydania atestu. Jeżeli celem jest wyłącznie wewnętrzna analiza wielu dostawców bez ich udziału, właściwym przedmiotem uzgodnień może być weryfikacja portfelowa, która nie kończy się atestem.

2. Umowa i potwierdzenie uprawnień

Strony ustalają warunki współpracy. Oceniana organizacja potwierdza kontrolę nad domenami głównymi. Projekt wskazuje jako przykłady rekord DNS TXT z tokenem lub pismo podpisane przez uprawnioną osobę.

Warianty obejmujące badania aktywne wymagają pisemnego upoważnienia. Dokument określa listę zasobów, uzgodniony czas badania, źródłowe adresy IP analityków, osobę kontaktową i procedurę natychmiastowego wstrzymania prac. W przypadku zasobów usługodawcy zewnętrznego trzeba potwierdzić prawo do udzielenia takiego upoważnienia.

3. Rozpoznanie i zatwierdzenie zakresu

Analityk identyfikuje zasoby związane z ocenianą organizacją, a organizacja zatwierdza ich listę. Samo wskazanie jednej strony internetowej nie przesądza o ostatecznym zakresie.

Zasobu jednoznacznie przypisanego do organizacji nie można pominąć bez uzasadnienia. Jeżeli wskazany zasób jest zarządzany przez inny podmiot, trzeba to wyjaśnić i udokumentować. Wyłączenia są odnotowywane w wyniku oceny i na ateście.

4. Zbieranie informacji i dokumentowanie dowodów

Badanie odbywa się w zatwierdzonym zakresie i dopuszczonym trybie. Analityk zapisuje źródła, czas pozyskania i informacje potrzebne do odtworzenia podstaw ustalenia oraz sprawdzenia integralności dowodu.

Nie wykonuje prób logowania, nie sprawdza działania ujawnionych haseł, nie wykorzystuje podatności i nie prowadzi testów obciążeniowych ani socjotechnicznych. Jeżeli widoczny jest zasób omyłkowo udostępniony publicznie, potwierdzeniu podlegają jego istnienie i niezbędne metadane, bez pobierania treści.

5. Analiza i klasyfikacja

Informacje są weryfikowane pod względem wiarygodności oraz przypisania do właściwego zasobu. Analityk odróżnia potwierdzone ustalenia od obserwacji wymagających dalszego sprawdzenia. Następnie określa znaczenie ustaleń i przygotowuje wynik według wersji metodyki właściwej dla oceny.

Nie każda wzmianka o incydencie ani wynik narzędzia jest automatycznie potwierdzonym ustaleniem. Podstawa klasyfikacji powinna być możliwa do wskazania w dokumentacji.

6. Niezależna weryfikacja

Osoba, która nie wykonywała oceny, sprawdza klasyfikację i obliczenia. Weryfikacja służy spójności wyników i wychwyceniu błędów przed przekazaniem raportu wstępnego.

7. Raport wstępny, uwagi i działania naprawcze

Oceniana organizacja otrzymuje raport wstępny. Może zgłosić błędne przypisanie zasobu, przedstawić dowody dotyczące ustalenia lub wyjaśnić inne okoliczności mające znaczenie dla oceny.

Może również usunąć ustalenia w uzgodnionym oknie naprawczym. Samo oświadczenie o naprawie nie zastępuje jej potwierdzenia. Ustalenia usunięte i potwierdzone w reteście są odnotowywane jako usunięte. Terminy zgłaszania uwag, czas na naprawy, liczba retestów i rozliczenia zależą od warunków potwierdzonych z operatorem.

8. Decyzja

O wydaniu atestu decyduje osoba, która nie prowadziła oceny ani jej weryfikacji. Decyzja wynika ze zweryfikowanego materiału i kryteriów metodyki, a nie z zamówienia określonego wariantu usługi.

Pozytywny wynik umożliwia wydanie atestu z odpowiednim poziomem. Jeżeli kryteria nie zostaną spełnione, atest nie jest wydawany. Organizacja otrzymuje raport z planem naprawczym; warunki ponownej oceny wymagają uzgodnienia.

9. Raport końcowy, atest i wpis

Po zakończeniu procesu przygotowywany jest raport końcowy. Przy pozytywnej decyzji atest wskazuje oceniony podmiot, wariant, poziom, datę badania, termin ważności, wersję metodyki, zakres i wyłączenia. Zawiera także podpis osoby zatwierdzającej oraz odniesienie do rejestru, które pozwala sprawdzić status dokumentu.

Publikacja wpisu wymaga zgody ocenianej organizacji wyrażonej w umowie. Rejestr nie ujawnia ustaleń technicznych ani pełnego raportu. Wynik negatywny i wynik weryfikacji portfelowej nie są publikowane.

Co dzieje się po wydaniu atestu

Projekt opisuje atest statyczny i atest objęty monitoringiem. Atest statyczny odnosi się do stanu na dzień badania. Monitoring uzupełnia go o kolejne pasywne kontrole wskazanych obszarów. Nie oznacza stałej obserwacji wszystkich systemów ani wszystkich zabezpieczeń organizacji.

Nowe informacje mogą wymagać reakcji ocenianego podmiotu i ponownego sprawdzenia statusu. Projekt rozróżnia statusy: Ważny, Ważny (monitorowany), Zawieszony, Wygasły i Cofnięty. Atestu zawieszonego, wygasłego lub cofniętego nie należy przedstawiać jako aktualnego potwierdzenia wyniku oceny.

Odbiorca atestu powinien sprawdzać datę, zakres oraz aktualny wpis, także wtedy, gdy posiada kopię dokumentu lub widzi odznakę na stronie dostawcy. Szczegółowe terminy ważności i reakcji, zakres monitoringu oraz zasady używania znaku operator potwierdza w dokumentach programu i umowie.

Uwagi, odwołania i skargi

Uwagi do raportu wstępnego rozpatrują analityk i weryfikator. Odwołanie od decyzji jest kierowane do osoby, która nie była zaangażowana w ocenę. Projekt przewiduje możliwość ponownego badania lub zmiany decyzji po uwzględnieniu odwołania.

Osoby trzecie mogą przekazywać informacje istotne dla statusu atestu, na przykład dotyczące incydentu u jego posiadacza. Takie zgłoszenie może prowadzić do nadzwyczajnej weryfikacji. Sposób zgłoszenia, wymagane informacje i terminy powinny wynikać z aktualnej procedury udostępnionej przez operatora.

Porozmawiajmy o zakresie oceny

Opisz cel badania i rodzaj usług dostawcy. Szczegółowy zakres, upoważnienia i bezpieczny sposób przekazania materiałów ustalimy w dalszym kontakcie.

Napisz do IntellGuard ↗

Podstawa opisu: projekt SCSA-DOK-01, wersja 0.9 z 10.09.2026. Publiczny opis nie jest zatwierdzoną wersją metodyki 1.0. Warunki konkretnej oceny potwierdza operator programu.