Предыдущий Веб-разработка Следующий Тестирование на проникновение

ISO SOC2

Корпоративные покупатели всё чаще запрашивают ISO 27001 или SOC 2 — особенно после ужесточения требований NIS2 по всему ЕС. Сертификат открывает сделки на сумму в сотни тысяч евро, но подготовка — это месяцы разработки политик, сбора доказательств и координации с аудитором. Мы делаем всё это.

От «мы хотим сертификат» до «у нас есть сертификат»

Проект с фиксированной ценой, охватывающий весь цикл подготовки. Цена не меняется, даже если это займёт больше времени — риск по срокам берём на себя мы.

Анализ пробелов

Подробная оценка того, где вы находитесь сегодня, относительно эталонной системы контролей. Приоритизировано по критичности для прохождения аудита. Вы видите полный список работ до подписания.

Разработка политик

Полный набор политик, написанных под ваш бизнес: информационная безопасность, допустимое использование, управление доступом, реагирование на инциденты, управление поставщиками, управление изменениями, непрерывность бизнеса, аварийное восстановление.

Внедрение мер контроля

Развёрнуты технические меры контроля: обязательная MFA, настройка логирования, управление уязвимостями, шифрование при хранении, проверка резервных копий, процессы оценки рисков поставщиков. Реальное внедрение в вашей среде, с доказательствами, собираемыми по ходу работы.

Сбор доказательств

База доказательств, которую запросит любой аудитор: проверки доступа, журналы изменений, история сканирований на уязвимости, прохождение обучения, отзывы о поставщиках, тесты непрерывности бизнеса. Систематизировано по мерам контроля, готово к передаче.

Координация с аудитором

Мы работаем напрямую с выбранным вами аудитором. Координируем сроки аудита, готовим вашу команду к интервью, отвечаем на запросы доказательств и управляем устранением находок между Этапом 1 и Этапом 2 (или SOC 2 Type I / Type II).

Ежегодное наблюдение

После сертификации работа не заканчивается. Ежегодные аудиты наблюдения, постоянный сбор доказательств для мониторинга, периодичность пересмотра политик. Опциональный ретейнер поддерживает всё в рабочем состоянии.

Процесс подготовки к сертификации

Анализ пробелов и определение объёма работ

Мы оцениваем ваши текущие меры контроля относительно применимого стандарта (ISO 27001 Annex A или SOC 2 Trust Services Criteria). Результат: приоритизированный список пробелов, график устранения и смета с фиксированной ценой для полного проекта подготовки.

Устранение пробелов и разработка политик

Мы разрабатываем набор политик, внедряем технические меры контроля, ведём программу управления уязвимостями и параллельно собираем доказательства. Еженедельные отчёты о статусе держат вас в курсе на каждом этапе.

Аудит

Мы координируем аудит с выбранным вами органом по сертификации или CPA-фирмой, управляем базой доказательств, готовим вашу команду к интервью с аудитором и обрабатываем находки Этапа 2 или Type II. Мы остаёмся на связи до завершения аудита.

Тестирование на проникновение + ISO/SOC 2 — это один проект

Контроль A.8.8 стандарта ISO 27001 требует управления уязвимостями. SOC 2 CC7.1 требует того же. Оба стандарта требуют доказательств регулярного внешнего тестирования — а значит, наша услуга тестирования на проникновение уже производит те доказательства, которые понадобятся вашему аудитору. Объединение этих двух направлений означает, что периодичность тестирования, отслеживание устранения находок и доказательства для аудита работают в едином скоординированном потоке.

Наш ретейнер vCISO обычно дополняет проект: кто-то на постоянной основе отвечает за программу безопасности, участвует в аудите и представляет ваш бизнес перед аудитором. Большинство клиентов ведут тестирование на проникновение, подготовку к ISO/SOC 2 и ретейнер vCISO как единую комбинированную программу.

Часто задаваемые вопросы

Сколько времени занимает сертификация по ISO 27001?

От начала работ до решения о сертификации ISO 27001 обычно занимает 4–9 месяцев в зависимости от вашей отправной точки. Компаниям без имеющихся мер контроля безопасности требуется больше времени; тем, у кого уже есть практики безопасности и документация, можно двигаться быстрее. Наш анализ пробелов (неделя 1) даёт вам точную оценку сроков до начала основного проекта.

SOC 2 или ISO 27001 — что мне нужно?

SOC 2 в первую очередь требуют американские корпоративные покупатели, и он становится стандартом для SaaS-компаний, продающих на рынок США. ISO 27001 более распространён в европейских корпоративных закупках и всё чаще требуется в рамках обязательств NIS2 по цепочке поставок. Если вы продаёте на оба рынка, или если ваши покупатели — крупные транснациональные корпорации, вам может понадобиться и то, и другое. Мы формируем комбинированные проекты, которые удовлетворяют обоим стандартам с единой доказательной базой — обычно на 20–35% дешевле, чем две отдельные программы.

Сколько стоит соответствие SOC 2 / ISO 27001?

Наша фиксированная цена для одного стандарта (ISO 27001 или SOC 2 Type I) начинается от €25,000. SOC 2 Type II или совмещённая программа ISO 27001 + SOC 2 оценивается индивидуально. Цена проекта покрывает анализ пробелов, разработку политик, внедрение технических мер контроля, сбор доказательств и координацию с аудитором. Сбор органа по сертификации или CPA-фирмы за аудит оплачивается отдельно (обычно €5,000€20,000, в зависимости от размера организации).

В чём разница между SOC 2 Type I и Type II?

SOC 2 Type I — это точечная оценка: она подтверждает, что ваши меры контроля спроектированы правильно на определённую дату. SOC 2 Type II охватывает период времени (обычно 6–12 месяцев) и подтверждает, что ваши меры контроля эффективно работали на протяжении этого периода. Корпоративные покупатели и команды закупок в подавляющем большинстве предпочитают Type II, поскольку он доказывает операционную стабильность, а не просто намерение при проектировании. Мы рекомендуем сразу переходить к Type II, если у вас нет конкретного близкого срока, требующего промежуточного этапа Type I.

Нужен ли мне ISO 27001 для соответствия GDPR?

ISO 27001 не требуется GDPR, но существенно поддерживает соответствие GDPR. Статья 32 GDPR требует «соответствующих технических и организационных мер» для защиты персональных данных — и ISO 27001 ISMS является самым убедительным доказательством того, что эти меры существуют. Многие надзорные органы по защите данных и регуляторы рассматривают сертификацию ISO 27001 как весомое доказательство соответствия GDPR в части требований безопасности. Если вы обрабатываете значительные объёмы персональных данных из ЕС, ISO 27001 стоит получить хотя бы ради управления регуляторными рисками.

Можете ли вы вести SOC 2 и ISO 27001 в рамках одного проекта?

Да, и мы рекомендуем это, если требуются оба. Стандарты контроля значительно пересекаются: примерно 70% мер контроля из Приложения A ISO 27001 соответствуют критериям Trust Services Criteria стандарта SOC 2. Мы ведём единую программу сбора доказательств, которая удовлетворяет обоим стандартам, сокращая общую стоимость и затраченное время по сравнению с последовательной реализацией двух отдельных программ. Мы посоветуем порядок действий исходя из того, какую сертификацию ваши покупатели требуют в первую очередь.

Комплаенс без наценки консалтинговых компаний

Скажите нам, на какую сертификацию вы нацелены и какие доказательства у вас уже есть — мы вернёмся с объёмом работ и фиксированной ценой.

Связаться с нами →    Penetration Testing →
ЧАТ АГЕНТА
Система: Безопасное соединение установлено. Ожидание ввода...