Главное

Перед приёмкой отчёта попросите исполнителя объяснить три вещи: что он проверил, на чём основан вывод и какие вопросы остались открытыми. Это наша редакционная рекомендация для руководителя, который заказывает проверку безопасности компании.

Повод для разбора — публикация BI.ZONE от 29 сентября. Компания рассматривает compromise assessment — поиск следов уже произошедшего или продолжающегося проникновения. Такой вопрос стоит явно включать в задание, если именно он интересует заказчика.

Попросите привязать вывод к задаче

Предлагаем короткую форму для обсуждения результатов:

ВопросЧто попросить указать
Зачем проводили проверку?Вопрос руководителя, на который должен отвечать отчёт
Что вошло в работу?Перечень систем и согласованный период
Чем подтверждён вывод?Проверяемые основания и пояснение их значения
Что осталось неизвестным?Пропуски, недоступные данные и границы вывода
Как действовать дальше?Задачи, ответственные и способ проверки результата

Это предложенная структура разговора с исполнителем, а не обязательная форма документа.

Уточните значение итоговой формулировки

Если в заключении написано «нарушений не выявлено», предложите дополнить его: каких нарушений, в каких системах и за какой период. Затем сопоставьте ответ с исходным заданием. Так будет проще решить, получен ли нужный вам результат или требуется дополнительная работа.

Для обсуждения следующего этапа можно отправить исполнителю одну просьбу: «Покажите, какой наш вопрос закрывает каждый вывод и что осталось за пределами проверки». Это конкретная основа для разговора о содержании отчёта и дальнейших действиях.

Источники

Вернуться в архив