Przejdź do treści
HexaTransfer
Wróć do bloga
RODO i zgodnosc

Audyt zgodności: lista kontrolna dla systemów transferu plików

Kompleksowa lista kontrolna audytu zgodności dla systemów transferu plików: kontrole bezpieczeństwa, obsługa danych, logi dostępu i wymogi regulacyjne.

Audyt zgodności systemu transferu plików w 2026 r. sprawdza, czy wdrożenie faktycznie egzekwuje kontrole opisane w politykach. Działająca lista kontrolna obejmuje osiem obszarów: kryptografię (AES-256-GCM w spoczynku, TLS 1.3 w tranzycie, cykl życia kluczy), kontrolę dostępu (MFA, zasada najmniejszych uprawnień, limity czasu sesji), rezydencję danych (lokalizacje serwerów, podprzetwarzający), rejestrowanie i monitorowanie (ślad audytu dla każdej akcji, pobieranie przez SIEM), retencję i usuwanie (zgodność polityk, kryptograficzne kasowanie), należytą staranność wobec stron trzecich (SOC 2, ISO 27001 dostawcy), reagowanie na incydenty (przetestowany podręcznik, możliwość powiadamiania w ciągu 24-72 godzin) i szkolenia użytkowników (coroczne odświeżenie, treści według ról). W Polsce nadzorujący UODO może zweryfikować ten sam zestaw kontroli podczas czynności sprawdzających.

Dlaczego ten audyt różni się od ogólnego audytu IT

Systemy transferu plików funkcjonują na granicy: wewnątrz kontroli, gdy pracownicy przesyłają pliki, i poza nią, gdy odbiorcy pobierają. Ogólny audyt IT może sprawdzać szyfrowanie dysków i reguły zapory. Audyt transferu plików musi śledzić plik przez tę granicę. Czy odbiorca uwierzytelnia się? Czy lokalizacja pobierania jest kontrolowana? Czy link może być przesłany dalej? Co dzieje się po wygaśnięciu? Audyt mapuje się też do przepisów, które traktują transfer plików konkretnie: art. 32 i 28 RODO, HIPAA 45 CFR 164.312(e) dotyczące bezpieczeństwa transmisji, Wymaganie 4 PCI DSS i wymagania dotyczące śladu audytu z sekcji 404 SOX. Zakres audytu względem tych konkretnych klauzul wyostrza ustalenia.

Sekcja kryptografii w liście kontrolnej

Sprawdź, czy pliki w spoczynku są szyfrowane przy użyciu AES-256 w trybie GCM lub CBC-HMAC z uwierzytelnianiem. Sprawdź, czy transport używa TLS 1.3 lub TLS 1.2 z silnymi szyfrowaniami (brak RC4, 3DES lub eksportowych szyfrów). Dla usług szyfrowania end-to-end sprawdź wyprowadzanie kluczy (PBKDF2 z co najmniej 600 000 iteracjami lub Argon2id ze skalibrowanymi parametrami) i potwierdź, że klucze nigdy nie docierają do serwera w postaci jawnej. Sprawdź częstotliwość rotacji kluczy dla kluczy długoterminowych (90 dni dla kluczy sesji, rocznie dla kluczy głównych w systemach opartych na KMS). Potwierdź użycie HSM lub KMS dla kluczy głównych przez dziennik audytu lub atest dostawcy. Poproś o sekcję kryptograficzną z raportu testu penetracyjnego.

Kontrola dostępu i uwierzytelnianie

Sprawdź dostępne metody uwierzytelniania. MFA powinno być wymagane dla kont administracyjnych i nadawców, z obsługą TOTP, WebAuthn lub powiadomień push. SSO przez SAML 2.0 lub OIDC powinno integrować się z dostawcą tożsamości organizacji (Okta, Azure AD, Google Workspace). Limity czasu sesji 15-30 minut dla bezczynnych użytkowników są zgodne ze standardową praktyką. Dla odbiorców: albo linki chronione hasłem, weryfikacja e-mail per odbiorca, albo dostęp oparty na SSO. Udostępnione linki bez kontroli dostępu to ustalenie. Sprawdź model ról administratora: rozdzielenie między administratorem systemu a recenzentem audytu uniemożliwia osobie zarządzającej logami manipulowanie nimi.

Rezydencja danych i podprzetwarzający

Potwierdź udokumentowaną listę centrów danych, ich certyfikaty (ISO 27001, SOC 2 Type II, SecNumCloud tam gdzie ma zastosowanie) i kraje, w których działają. Sprawdź, czy kopie zapasowe pozostają w wymaganym regionie. Pobierz listę podprzetwarzających i zweryfikuj sytuację zgodności każdego z nich. Dostawca hostowany w AWS Ireland z dostawcą CDN z USA ma podprzetwarzającego CDN do zbadania. Przetestuj kontrole lokalizacji, przesyłając plik i sprawdzając ślady sieciowe za pomocą Wireshark lub narzędzi deweloperskich przeglądarki, aby zobaczyć, dokąd faktycznie trafiają bajty. Rozbieżności między twierdzeniami marketingowymi a obserwowanym zachowaniem to ustalenia.

Rejestrowanie, monitorowanie i alerting

Pobierz 30-dniową próbkę dzienników audytu. Sprawdź, czy każde przesłanie, pobranie, tworzenie linku, wygaśnięcie linku, działanie administratora i nieudane uwierzytelnianie są rejestrowane. Sprawdź integralność wpisów dziennika przez haszowanie łańcuchowe. Potwierdź, że logi strumieniują do SIEM (Splunk, Sentinel, Elastic, Datadog) lub są eksportowalne przez API. Przetestuj odzyskiwanie: poproś administratora o logi za określony zakres dat i zmierz czas odpowiedzi. Przejrzyj reguły alertowania: niezwykłe wolumeny pobierania, dostęp z nowych lokalizacji geograficznych, zmiany uprawnień administratora i burze nieudanego MFA powinny je wyzwalać. Cisza w którymkolwiek z tych obszarów to ustalenie. Sprawdź retencję logów pod kątem najdłuższej obowiązującej reguły (sześć lat HIPAA, siedem lat SOX, a w kontekście RODO — tak długo, jak jest to uzasadnione celem).

Kontrole retencji i usuwania

Polityka i praktyka często się rozmijają. Jeśli polityka mówi o 7-dniowej retencji dla transferów ogólnych i 30-dniowej dla projektowych, sprawdź, czy narzędzie egzekwuje te wartości domyślne i nie może być nadpisane bez działania administratora. Przetestuj usuwanie, przesyłając plik, czekając na wygaśnięcie, a następnie próbując go pobrać. Plik powinien zwrócić 404 lub stronę wygasłego linku. Zapytaj o mechanikę usuwania: usunięcie na poziomie pliku samo w sobie pozostawia kopie zapasowe, podczas gdy kryptograficzne kasowanie przez zniszczenie klucza spełnia NIST SP 800-88 natychmiast. Potwierdź funkcjonalność blokady prawnej, symulując żądanie blokady i weryfikując, że usuwanie jest wstrzymane.

Należyta staranność wobec stron trzecich

Zbierz najnowszy raport SOC 2 Type II dostawcy, certyfikat ISO 27001, odpowiednie certyfikaty sektorowe, podsumowanie testu penetracyjnego i Umowę o przetwarzaniu danych. Raport SOC 2 powinien obejmować przynajmniej Kryteria Zaufanych Usług Bezpieczeństwa i Poufności. Sprawdź nazwę audytora (PwC, Deloitte, EY, KPMG, Schellman, BDO i podobne renomowane firmy). Sprawdź, czy zakres obejmuje produkt do transferu plików, a nie tylko korporacyjne IT. Przejrzyj wyjątki i odpowiedzi kierownictwa. SOC 2 z wieloma nierozwiązanymi wyjątkami z okresu audytu budzi obawy. Sprawdź dostawcę w opublikowanych bazach danych naruszeń FTC lub CISA.

Reagowanie na incydenty i ciągłość działania

Poproś o plan reagowania na incydenty. Powinien wymieniać role, metody kontaktu, poziomy eskalacji i szablony powiadamiania. Sprawdź, czy w ciągu ostatnich 12 miesięcy odbyło się ćwiczenie stołowe lub na żywo. Potwierdź SLA powiadamiania o naruszeniu w DPA: 24-72 godziny jest typowe dla regulowanych klientów — co przekłada się na wymogi RODO art. 33. Przetestuj, wysyłając pytanie dotyczące bezpieczeństwa przez opublikowany kanał i mierząc czas odpowiedzi. Sprawdź ciągłość działania: częstotliwość kopii zapasowych, zobowiązania RPO/RTO i testowane przejście w tryb failover.

Zamknięcie audytu

Przekształć ustalenia w uszeregowane działania naprawcze. Krytyczne ustalenia (brak szyfrowania, brak DPA, brak planu reagowania na incydenty) blokują dalsze korzystanie do czasu naprawy. Wysokie ustalenia (słabe kontrole retencji, częściowe rejestrowanie) wymagają naprawy w ciągu 30-60 dni z tymczasowymi kontrolami kompensacyjnymi. Średnie i niskie ustalenia zasilają następny cykl audytu. Dokonuj ponownej oceny co najmniej raz w roku, częściej w środowiskach o wysokiej zmienności.

HexaTransfer publikuje swoje podejście do szyfrowania, hosting w UE i zachowanie retencji dla nabywców, którzy chcą przeprowadzić audyt przed użyciem. Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, maksymalnie 10 GB.

Audyt zgodności nie polega na generowaniu stosu dokumentów. Chodzi o sprawdzenie, czy system transferu plików wytrzymałby badanie regulatora lub kontrolę klienta. Przejdź przez każdą kontrolę, przetestuj ją względem regulacji i zbierz dowody. Wynikiem jest albo pewność, albo plan naprawczy. Oba są użyteczne. Żaden nie jest opcjonalny dla regulowanych nabywców w 2026 r.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik