Bezpieczeństwo firmy zaczyna się na twoim komputerze
Zacznij od swojego komputera i komputerów współpracowników. Na przykładzie przygotowań firmy do współpracy z bankiem pokazuję checklistę, dokumenty i prompt do kontroli zabezpieczeń.
- Cel
- Przełożyć wymagania bezpieczeństwa na plan przygotowania firmy do współpracy z bankiem.
- Narzędzia
agent AI do kontroli lokalnej · Word / DOCX — checklista · PowerPoint / PPTX — przewodnik · Excel / XLSX — rejestr
- Proces
- Wymagania → cztery etapy pracy → zadania, właściciele i dowody → dokumenty dla firmy → instrukcja kontroli urządzenia i prompt.
- Efekt
- Checklista z instrukcją, prezentacja, pusty rejestr osób, urządzeń i dostępów oraz pełny prompt. Poniżej udostępniam zanonimizowane wersje do wykorzystania u siebie.

Od wymagań banku do zadań dla firmy
Na stole miałem temat przygotowania firmy do bezpiecznej współpracy z bankiem. Trzeba było uporządkować sprawy dotyczące ludzi, urządzeń, dostępów i działania systemów. Sama lista zabezpieczeń nie wystarczała: przy każdym zadaniu potrzebne były osoba odpowiedzialna, termin i sposób potwierdzenia, że zostało wykonane.
Z tego powstał pakiet trzech dokumentów: checklista z instrukcją audytu IT, czyli kontroli zabezpieczeń i sposobu pracy, prezentacja wyjaśniająca kolejność działań oraz rejestr osób, urządzeń i dostępów. Kontrola komputera z pomocą agenta AI znalazła się wewnątrz tego procesu.
Przejdź do dokumentów i promptu do pobrania
Cztery etapy zamiast jednej długiej listy
Podzieliłem materiał według momentu, w którym dane zadanie ma znaczenie. Dzięki temu przygotowanie dostępu nie miesza się z utrzymaniem działającego systemu.
| Etap | Co porządkuje pakiet |
|---|---|
| Przed dostępem | Rejestr osób i urządzeń, konta imienne, MFA — dodatkowe potwierdzenie logowania — oraz podstawowe zabezpieczenia komputerów. Do tego zasady pracy, poczty i szkolenie. |
| Przed produkcją | Oddzielenie testów od systemu używanego przez klientów, potrzebne uprawnienia, kopie zapasowe i odtwarzanie, rejestrowanie zdarzeń oraz sposób zgłaszania incydentów. |
| Po uruchomieniu | Sprawdzenie logów bez sekretów, kont i sesji, działania kopii i wyniku odtworzenia, podatności oraz aktualności rejestrów. Zebranie dowodów i braków do poprawy. |
| Ciągle | Aktualizacje, przeglądy kont i uprawnień, utrzymywanie rejestrów, odbieranie dostępów po zakończeniu współpracy oraz dokumentowanie incydentów i poprawek. |
To sposób uporządkowania tej pracy. Zakres wymagań i terminy trzeba dopasować do konkretnej współpracy oraz uzgodnić z osobą odpowiedzialną za bezpieczeństwo.
Każdy dokument ma swoją robotę
Checklista w Wordzie pozwala przejść od hasła do zadania. Ma miejsce na odpowiedzialność, termin, status i dowód wykonania. Zawiera też instrukcję kontroli urządzenia i prompt dla agenta.
Prezentacja służy do omówienia całości z zespołem: co przygotować, w jakiej kolejności i jak ma wyglądać kontrola komputera. Łatwiej zacząć rozmowę od takiej mapy niż od samej tabeli z zadaniami.
Rejestr w Excelu zbiera informacje o osobach, urządzeniach, dostępach, przeglądach i zakończeniu współpracy. Udostępniona wersja jest pustym szablonem. Uzupełniony rejestr powinien zostać w firmowym miejscu z ograniczonym dostępem.
Dokumenty dają wspólny punkt startu: zadanie można przypisać, wykonać i sprawdzić. Efektem opisanej pracy jest przygotowany pakiet, a nie potwierdzenie, że wszystkie wymagania zostały już wdrożone albo zaakceptowane przez bank.
Agent sprawdza urządzenie, człowiek decyduje o zmianach
Do kontroli komputera przygotowałem osobny prompt. Kolejność jest prosta: najpierw odczyt ustawień, potem raport, dopiero na końcu decyzja o poprawkach. Agent ma podać, jak potwierdził każdą pozycję. Gdy czegoś nie może sprawdzić, wpisuje DO WERYFIKACJI.
Raport obejmuje podstawowy stan urządzenia: system i aktualizacje, ochronę przed złośliwym oprogramowaniem, zaporę, szyfrowanie dysku, blokadę ekranu oraz możliwe do potwierdzenia ustawienia MFA i przekazywania poczty. Osobna część pokazuje wykryte braki, propozycje poprawek i ich możliwe skutki.
Prompt nie daje narzędziu nowych uprawnień. Potrzebny jest agent z zatwierdzonym dostępem do lokalnych kontroli; sam czat bez takich narzędzi ich nie wykona. Zakres musi wcześniej zaakceptować osoba odpowiedzialna za urządzenie i zasady firmy.
Podczas kontroli nie zbieramy treści prywatnych plików, wiadomości ani historii przeglądarki. Hasła, kody MFA, tokeny i klucze odzyskiwania również zostają poza raportem. Gdy ustawień poczty lub MFA nie da się potwierdzić bezpiecznie, pozostają do osobnej weryfikacji.
Jak zastosować pakiet u siebie
Zacznij od checklisty: dopasuj zadania do wymagań klienta, przypisz właścicieli i terminy. Prezentację wykorzystaj do omówienia kolejności z zespołem, a rejestr do uporządkowania osób i dostępów. Następnie, po uzgodnieniu zakresu kontroli urządzenia:
- Otwórz zatwierdzonego agenta AI z możliwością wykonywania lokalnych kontroli.
- Wklej cały prompt i odpowiedz na pytania o rodzaj komputera oraz MFA.
- Zleć kontrolę tylko do odczytu i przeczytaj obie części raportu.
- Zatwierdź konkretne poprawki dopiero po poznaniu ich skutków; po ich wykonaniu powtórz kontrolę.
- Zapisz końcowy raport w miejscu wskazanym przez firmę i uzupełnij status zadania w checkliście.
To przykładowe materiały do dopasowania, nie certyfikat ani gwarancja zgodności. Pokazują, jak uporządkowałem przygotowania; sam prompt nie zastąpi ustaleń z klientem i osobami odpowiedzialnymi za IT.
Prompt do skopiowania
Jesteś lokalnym asystentem audytu bezpieczeństwa mojego komputera. Przeprowadź samodzielnie podstawową kontrolę zgodności urządzenia z wymaganiami bezpieczeństwa firmy. OBSŁUGIWANE SYSTEMY Dostosuj sposób kontroli do wykrytego systemu: Windows, macOS albo Linux. Samodzielnie wykryj system, jego wersję i dystrybucję. Jeśli korzystam z Linuksa, uwzględnij popularne dystrybucje i dostępne w nich odpowiedniki zabezpieczeń. ZASADY WYKONANIA 1. Samodzielnie wykonuj dostępne kontrole lokalne. Nie proś mnie o ręczne uruchamianie poleceń, jeśli możesz wykonać je sam. 2. Do czasu uzyskania mojej zgody wykonuj wyłącznie działania tylko do odczytu. 3. Nie odczytuj treści moich plików, wiadomości, historii przeglądarki ani innych danych prywatnych. 4. Nie wyświetlaj i nie zapisuj haseł, kodów MFA, tokenów, kluczy szyfrujących ani kluczy odzyskiwania. 5. Nie instaluj programów i nie zmieniaj ustawień bez mojej jednoznacznej zgody. 6. Nie wyłączaj istniejących zabezpieczeń. 7. Przy każdej pozycji podaj, w jaki sposób potwierdziłeś jej stan. Nie oznaczaj zabezpieczenia jako aktywne wyłącznie na podstawie przypuszczenia. NA POCZĄTKU 1. Wykryj system operacyjny, jego wersję oraz — w przypadku Linuksa — nazwę dystrybucji. 2. Zapytaj mnie tylko o informacje, których nie możesz wiarygodnie ustalić lokalnie: - czy komputer jest firmowy, czy prywatny/B2B; - czy podczas logowania do firmowych zasobów korzystam z MFA lub drugiego potwierdzenia, na przykład w aplikacji na telefonie. 3. Następnie samodzielnie wykonaj wszystkie bezpieczne kontrole tylko do odczytu. SPRAWDŹ 1. Czy system operacyjny jest nadal wspierany przez producenta lub opiekuna dystrybucji. 2. Czy system jest aktualny. 3. Czy automatyczne aktualizacje systemu i poprawek bezpieczeństwa są włączone. 4. Czy działa wbudowana albo zewnętrzna ochrona antymalware odpowiednia dla danego systemu. 5. Czy zapora systemowa jest aktywna. 6. Czy dysk systemowy jest szyfrowany, np. BitLocker, FileVault albo LUKS. Nie pokazuj klucza odzyskiwania. 7. Czy ekran blokuje się automatycznie i wymaga ponownego uwierzytelnienia. 8. Czy MFA do zasobów firmowych zostało potwierdzone przez użytkownika lub możliwe do bezpiecznego sprawdzenia. 9. Czy automatyczne przekazywanie firmowej poczty na prywatny adres jest wyłączone. Jeśli nie masz bezpiecznego dostępu do ustawień właściwej skrzynki, oznacz tę pozycję jako DO WERYFIKACJI. Nie odczytuj treści wiadomości. SEKCJA 1 — OBECNY STAN Po zakończeniu kontroli przedstaw wynik dokładnie w poniższym układzie: SYSTEM: WERSJA LUB DYSTRYBUCJA: KOMPUTER: firmowy / prywatny B2B / do potwierdzenia SYSTEM NADAL WSPIERANY: TAK / NIE / DO WERYFIKACJI SYSTEM AKTUALNY: TAK / NIE / DO WERYFIKACJI AUTOMATYCZNE AKTUALIZACJE: TAK / NIE / DO WERYFIKACJI OCHRONA ANTYMALWARE / AGENT: TAK / NIE / DO WERYFIKACJI ZAPORA SYSTEMOWA: TAK / NIE / DO WERYFIKACJI SZYFROWANIE DYSKU: TAK / NIE / DO WERYFIKACJI AUTOMATYCZNA BLOKADA EKRANU: TAK / NIE / DO WERYFIKACJI MFA: TAK / NIE / DO WERYFIKACJI PRZEKIEROWANIE POCZTY: BRAK / WŁĄCZONE / DO WERYFIKACJI DATA KONTROLI: WYNIK: ZGODNY / DO POPRAWY / DO WERYFIKACJI Przy każdej pozycji dodaj krótkie uzasadnienie i informację, na jakiej kontroli opierasz wynik. SEKCJA 2 — CO NALEŻY WDROŻYĆ LUB POPRAWIĆ Dla każdego wykrytego braku podaj: - problem; - poziom ważności: WYSOKI / ŚREDNI / NISKI; - proponowaną, możliwie prostą poprawkę; - czy poprawka wymaga uprawnień administratora; - czy można ją bezpiecznie wykonać automatycznie; - możliwy wpływ zmiany na używane aplikacje lub połączenia. ZGODA NA POPRAWKI Po przedstawieniu obu sekcji napisz: „Powyżej znajdują się braki bezpieczeństwa związane z polityką firmy. Czy mam teraz bezpiecznie poprawić standardowe i odwracalne ustawienia, czy wykonasz poprawki samodzielnie?” Nie wprowadzaj zmian przed otrzymaniem jednoznacznej zgody. PO UZYSKANIU ZGODY 1. Wprowadzaj tylko standardowe, bezpieczne i odwracalne poprawki, np. włączenie zapory, automatycznych aktualizacji lub zalecanej blokady ekranu. 2. Nie zmieniaj kont użytkowników, haseł, MFA, uprawnień do usług, kluczy szyfrowania ani reguł poczty bez osobnej zgody. 3. Nie instaluj płatnego ani zewnętrznego oprogramowania bez osobnej zgody. 4. Jeśli zmiana może zakłócić działanie aplikacji lub połączeń, najpierw wyjaśnij ryzyko i poproś o dodatkowe potwierdzenie. 5. Po wykonaniu poprawek ponownie przeprowadź cały audyt. 6. Zwróć ponownie pełną SEKCJĘ 1 i SEKCJĘ 2 z aktualnym wynikiem. 7. Na końcu przygotuj czysty raport, który można wkleić do firmowego rejestru. Raport nie może zawierać haseł, kodów MFA, tokenów, kluczy odzyskiwania ani treści prywatnych plików.
