ISO SOC2
A vállalati vásárlók egyre gyakrabban kérnek ISO 27001-et vagy SOC 2-t — különösen azóta, hogy a NIS2 érvényesítése szigorodott az EU-ban. A tanúsítvány több százezer eurós üzleteket nyit meg, de a felkészülés hónapokig tartó szabályzatírás, bizonyítékgyűjtés és auditor-koordináció. Mi végezzük az egészet.
Attól, hogy "szeretnénk a tanúsítványt", odáig, hogy "megvan a tanúsítványunk"
Fix árú megbízás, amely lefedi a teljes felkészülési ciklust. Az ár nem változik, ha tovább tart; mi vállaljuk a kockázatot az időtartamra.
Hiányosságelemzés
Részletes felmérés arról, hol áll ma a kontroll-keretrendszerhez képest. Auditot blokkoló súlyosság szerint priorizálva. A teljes munkalistát látja aláírás előtt.
Szabályzatírás
A teljes szabályzatkészlet az Ön vállalkozására írva: információbiztonság, elfogadható használat, hozzáférés-kezelés, incidenskezelés, beszállítókezelés, változáskezelés, üzletmenet-folytonosság, katasztrófa-helyreállítás.
Kontroll-megvalósítás
Bevezetett technikai kontrollok: MFA-kényszerítés, naplózáskonfiguráció, sérülékenységkezelés, titkosítás nyugalmi állapotban, biztonságimentés-ellenőrzés, beszállítói kockázatfelmérési folyamatok. Valódi megvalósítás az Ön környezetében, útközben gyűjtött bizonyítékokkal.
Bizonyítékgyűjtés
A bizonyítéktár, amelyet minden auditor kér: hozzáférés-felülvizsgálatok, változásnaplók, sérülékenységvizsgálati előzmények, képzési teljesítés, beszállítói felülvizsgálatok, üzletmenet-folytonossági tesztek. Kontrollonként rendszerezve, átadásra kész.
Auditor-egyeztetés
Közvetlenül az Ön választott auditorával dolgozunk. Koordináljuk az audit ütemtervét, felkészítjük a csapatát az interjúkra, válaszolunk a bizonyítékkérésekre, és kezeljük a megállapítások naprakésszé tételét az 1. és 2. szakasz között (vagy SOC 2 Type I / Type II esetén).
Éves felügyeleti audit
A tanúsítás után a munka nem ér véget. Éves felügyeleti auditok, folyamatos monitorozási bizonyítékgyűjtés, szabályzat-felülvizsgálati ritmus. Opcionális előfizetés mindezt működésben tartja.
A tanúsítási felkészülési folyamat
Hiányosságelemzés és terjedelemmeghatározás
Felmérjük a jelenlegi kontrolljait a releváns keretrendszerhez képest (ISO 27001 A melléklet vagy SOC 2 Trust Services Criteria). Kimenet: priorizált hiányosságlista, naprakésszé-tételi ütemterv, és fix árú ajánlat a teljes felkészülési megbízásra.
Naprakésszé tétel és szabályzatépítés
Megírjuk a szabályzatkészletet, megvalósítjuk a technikai kontrollokat, futtatjuk a sérülékenységkezelési programot, és párhuzamosan gyűjtjük a bizonyítékokat. Heti státuszfrissítések tartják tájékozottan minden szakaszban.
Audit
Koordináljuk az auditot az Ön választott tanúsító testületével vagy könyvvizsgáló céggel, kezeljük a bizonyítéktárat, felkészítjük a csapatát az auditori interjúkra, és kezeljük a 2. szakasz vagy Type II megállapításait. Az audit lezárásáig elérhetők maradunk.
A penetrációs tesztelés + ISO/SOC 2 egy megbízás
Az ISO 27001 A.8.8 kontrollja sérülékenységkezelést követel meg. A SOC 2 CC7.1 ugyanezt követeli meg. Mindkettő rendszeres külső tesztelés bizonyítékát kéri —, ami azt jelenti, hogy a penetrációs tesztelési szolgáltatásunk már termeli azt az anyagot, amelyet az auditora kérni fog. A kettő összekapcsolása azt jelenti, hogy a tesztelési ritmus, a naprakésszé-tételi követés és az audit-bizonyíték mind egy koordinált folyamatban fut.
A vCISO-előfizetésünk jellemzően kerekíti ki a megbízást: valaki folyamatosan felelős a biztonsági programért, részt vesz az auditon, és képviseli a vállalkozását az auditor előtt. A legtöbb ügyfelünk penetrációs tesztelést, ISO/SOC 2 felkészülést és a vCISO-előfizetést egyetlen összevont programként futtatja.
Gyakran ismételt kérdések
Mennyi ideig tart az ISO 27001-tanúsítás?
A kezdéstől a tanúsítási döntésig az ISO 27001 jellemzően 4–9 hónapot vesz igénybe, a kiindulási helyzetétől függően. A korábbi biztonsági kontrollok nélküli vállalatoknak tovább tart; a meglévő biztonsági gyakorlattal és dokumentációval rendelkezők gyorsabban haladhatnak. A hiányosságelemzésünk (1. hét) pontos ütemterv-becslést ad, mielőtt a fő megbízás elkezdődik.
SOC 2 vagy ISO 27001 — melyikre van szükségem?
A SOC 2-t elsősorban az amerikai vállalati vásárlók kérik, és egyre inkább szabvánnyá válik az amerikai piacra értékesítő SaaS-vállalatoknál. Az ISO 27001 gyakoribb az európai vállalati beszerzésben, és egyre inkább szükséges a NIS2 ellátási lánc kötelezettségei alapján. Ha mindkét piacnak értékesít, vagy vásárlói nagy multinacionális vállalatok, mindkettőre szükség lehet. Kombinált megbízásokat mérünk fel, amelyek mindkét keretrendszert megfelelő módon lefedik közös bizonyítékalapon — jellemzően 20–35%-kal olcsóbban, mint két különálló program.
Mennyibe kerül a SOC 2 / ISO 27001 megfelelőség?
A fix árú megbízásunk egyetlen keretrendszerre (ISO 27001 vagy SOC 2 Type I) €25,000-tól indul. A SOC 2 Type II vagy egy dupla ISO 27001 + SOC 2 program egyedileg mérve. A megbízás ára lefedi a hiányosságelemzést, a szabályzatírást, a technikai kontroll-megvalósítást, a bizonyítékgyűjtést és az auditor-egyeztetést. A tanúsító testület vagy könyvvizsgáló cég audit-díja külön (jellemzően €5,000–€20,000, a szervezet méretétől függően).
Mi a különbség a SOC 2 Type I és Type II között?
A SOC 2 Type I egy pillanatnyi felmérés: megerősíti, hogy a kontrolljai egy konkrét dátumon helyesen vannak megtervezve. A SOC 2 Type II egy időszakot fed le (jellemzően 6–12 hónapot), és megerősíti, hogy a kontrolljai hatékonyan működtek az egész időszak alatt. A vállalati vásárlók és a beszerzési csapatok túlnyomórészt a Type II-t preferálják, mivel az operatív konzisztenciát bizonyítja, nem csak a tervezési szándékot. A Type II-re javasoljuk közvetlenül áttérni, kivéve, ha van egy konkrét közeli határidő, amely egy Type I hidat igényel.
Szükségem van ISO 27001-re a RODO-megfelelőséghez?
Az ISO 27001-et nem követeli meg a RODO, de jelentősen támogatja a RODO-megfelelőséget. A RODO 32. cikke "megfelelő technikai és szervezési intézkedéseket" követel a személyes adatok védelméhez —, és egy ISO 27001 ISMS a legerősebb bizonyíték arra, hogy ezek az intézkedések léteznek. Sok adatvédelmi hatóság és szabályozó szerv az ISO 27001-tanúsítást erős bizonyítéknak tekinti a biztonsági kötelezettségek RODO-megfelelőségére. Ha jelentős mennyiségű uniós személyes adatot dolgoz fel, az ISO 27001 önmagában is megéri a szabályozási kockázatkezelés szempontjából.
Tudnak kezelni egyszerre SOC 2-t és ISO 27001-et egy megbízásban?
Igen, és ha mindkettőre szükség van, ezt ajánljuk. A kontroll-keretrendszerek jelentősen átfednek: az ISO 27001 A mellékletének kontrolljainak körülbelül 70%-a megfeleltethető a SOC 2 Trust Services Criteria-nak. Egy egységesített bizonyítékgyűjtési programot futtatunk, amely mindkettőt kielégíti, csökkentve a teljes költséget és az eltelt időt két különálló program egymás utáni futtatásához képest. Tanácsot adunk a sorrendről aszerint, melyik tanúsítást kérik előbb a vásárlói.
Fedezze fel a konkrét megfelelőségi szolgáltatásainkat
Megfelelőség, tanácsadói cég felára nélkül
Mondja el, melyik tanúsítványra készül, és milyen bizonyítéka van már — visszatérünk egy terjedelemmel és egy fix árral.
Kapcsolatfelvétel → Penetration Testing →