Önceki Web Geliştirme Sonraki Sızma Testi

ISO SOC2

Kurumsal alıcılar, özellikle AB genelinde NIS2 uygulaması sıkılaştıktan sonra, giderek daha sık ISO 27001 veya SOC 2 istiyor. Sertifika yüz binlerce avro değerinde anlaşmaların kapısını açar, ama hazırlık aylarca süren politika yazımı, kanıt toplama ve denetçi koordinasyonu demektir. Bunların hepsini biz yaparız.

"Sertifikayı istiyoruz"dan "sertifikamız var"a

Tam hazırlık döngüsünü kapsayan sabit fiyatlı proje. Daha uzun sürerse fiyat değişmez; süre riskini biz üstleniriz.

Boşluk Analizi

Bugün nerede olduğunuzun kontrol çerçevesine göre ayrıntılı değerlendirmesi. Denetimi engelleme ciddiyetine göre önceliklendirilir. İmzalamadan önce tam iş listesini görürsünüz.

Politika Yazımı

İşletmenize göre yazılmış tam politika seti: bilgi güvenliği, kabul edilebilir kullanım, erişim yönetimi, olay müdahalesi, tedarikçi yönetimi, değişiklik yönetimi, iş sürekliliği, felaket kurtarma.

Kontrol Uygulaması

Devreye alınan teknik kontroller: MFA zorunluluğu, günlükleme yapılandırması, güvenlik açığı yönetimi, depolamada şifreleme, yedekleme doğrulaması, tedarikçi risk değerlendirme süreçleri. Ortamınızda gerçek uygulama, ilerledikçe toplanan kanıtla birlikte.

Kanıt Toplama

Her denetçinin istediği kanıt odası: erişim incelemeleri, değişiklik günlükleri, güvenlik açığı tarama geçmişi, eğitim tamamlama, tedarikçi incelemeleri, iş sürekliliği testleri. Kontrole göre düzenlenmiş, teslime hazır.

Denetçi İrtibatı

Seçtiğiniz denetçiyle doğrudan çalışırız. Denetim takvimini koordine eder, ekibinizi görüşmelere hazırlar, kanıt taleplerine yanıt verir ve Aşama 1 ile Aşama 2 (veya SOC 2 Type I / Type II) arasında bulgu düzeltmesini yönetiriz.

Yıllık Gözetim

Sertifika alındıktan sonra iş bitmiyor. Yıllık gözetim denetimleri, sürekli izleme kanıt toplama, politika inceleme sıklığı. İsteğe bağlı hizmet paketi her şeyi çalışır tutar.

Sertifikasyon hazırlık süreci

Boşluk Analizi ve Kapsam Belirleme

Mevcut kontrollerinizi ilgili çerçeveye (ISO 27001 Ek A veya SOC 2 Trust Services Criteria) göre değerlendiririz. Çıktı: önceliklendirilmiş bir boşluk listesi, bir düzeltme takvimi ve tam hazırlık projesi için sabit fiyatlı bir teklif.

Düzeltme ve Politika Kurulumu

Politika setini yazar, teknik kontrolleri uygular, güvenlik açığı yönetim programını yürütür ve paralel olarak kanıt toplarız. Haftalık durum güncellemeleri sizi her aşamada bilgilendirir.

Denetim

Denetimi seçtiğiniz sertifikasyon kuruluşu veya CPA firmasıyla koordine eder, kanıt odasını yönetir, ekibinizi denetçi görüşmelerine hazırlar ve Aşama 2 veya Type II bulgularını ele alırız. Denetim kapanışına kadar hazır bekleriz.

Pentest + ISO/SOC 2 tek bir projedir

ISO 27001 kontrol A.8.8, güvenlik açığı yönetimi gerektirir. SOC 2 CC7.1 de aynısını gerektirir. Her ikisi de düzenli dış test kanıtı talep eder — bu da sızma testi hizmetimizin zaten denetçinizin isteyeceği çıktıyı ürettiği anlamına gelir. İkisini birleştirmek, test sıklığının, düzeltme takibinin ve denetim kanıtının hepsinin tek bir koordineli akışta yürümesi demektir.

vCISO hizmet paketi genellikle projeyi tamamlar: biri güvenlik programına sürekli olarak sahip çıkar, denetime katılır ve denetçi karşısında işletmenizi temsil eder. Çoğu müşteri pentest, ISO/SOC 2 hazırlığı ve vCISO hizmet paketini tek bir birleşik program olarak yürütür.

Sıkça sorulan sorular

ISO 27001 sertifikasyonu ne kadar sürer?

Başlangıçtan sertifikasyon kararına kadar, ISO 27001 başlangıç noktanıza bağlı olarak tipik olarak 4–9 ay sürer. Önceden güvenlik kontrolü olmayan şirketler daha uzun sürer; mevcut güvenlik uygulamaları ve belgeleri olanlar daha hızlı ilerleyebilir. Boşluk analizimiz (1. hafta) ana proje başlamadan önce size doğru bir süre tahmini verir.

SOC 2 mi, ISO 27001 mi — hangisine ihtiyacım var?

SOC 2 öncelikle ABD kurumsal alıcıları tarafından istenir ve ABD pazarına satış yapan SaaS şirketleri için standart haline gelmektedir. ISO 27001, Avrupa kurumsal tedarikinde daha yaygındır ve NIS2 tedarik zinciri yükümlülükleri kapsamında giderek daha fazla talep edilmektedir. Her iki pazara da satış yapıyorsanız veya alıcılarınız büyük çok uluslu şirketlerse, ikisine de ihtiyacınız olabilir. Paylaşılan bir kanıt tabanıyla her iki çerçeveyi de karşılayan birleşik projelerin kapsamını çıkarırız — tipik olarak iki ayrı programdan %20–35 daha ucuzdur.

SOC 2 / ISO 27001 uyumluluğu ne kadara mal olur?

Tek bir çerçeve (ISO 27001 veya SOC 2 Type I) için sabit fiyatlı projemiz €25,000'den başlar. SOC 2 Type II veya ikili bir ISO 27001 + SOC 2 programının kapsamı ayrıca belirlenir. Proje fiyatı; boşluk analizini, politika yazımını, teknik kontrol uygulamasını, kanıt toplamayı ve denetçi irtibatını kapsar. Sertifikasyon kuruluşu veya CPA firması denetim ücreti ayrıdır (kuruluş büyüklüğüne bağlı olarak tipik olarak €5,000–€20,000).

SOC 2 Type I ile Type II arasındaki fark nedir?

SOC 2 Type I belirli bir andaki bir değerlendirmedir: kontrollerinizin belirli bir tarih itibarıyla doğru tasarlandığını doğrular. SOC 2 Type II ise bir zaman dilimini (tipik olarak 6–12 ay) kapsar ve kontrollerinizin bu süre boyunca etkili şekilde işlediğini doğrular. Kurumsal alıcılar ve tedarik ekipleri büyük ölçüde Type II'yi tercih eder, çünkü bu sadece tasarım niyetini değil, operasyonel tutarlılığı kanıtlar. Belirli bir yakın vadeli son tarihiniz Type I köprüsü gerektirmiyorsa doğrudan Type II'ye gitmenizi öneririz.

GDPR uyumluluğu için ISO 27001'e ihtiyacım var mı?

ISO 27001, GDPR tarafından zorunlu tutulmaz, ama GDPR uyumluluğunu önemli ölçüde destekler. GDPR Madde 32, kişisel verileri korumak için "uygun teknik ve organizasyonel önlemler" gerektirir — ve bir ISO 27001 BGYS, bu önlemlerin var olduğuna dair en savunulabilir kanıttır. Birçok veri koruma otoritesi ve düzenleyici, ISO 27001 sertifikasyonunu güvenlik yükümlülükleri açısından GDPR uyumluluğunun güçlü bir kanıtı olarak görür. Önemli hacimlerde AB kişisel verisi işliyorsanız, ISO 27001 yalnızca düzenleyici risk yönetimi için bile peşinden gitmeye değer.

Hem SOC 2 hem de ISO 27001'i tek bir projede ele alabilir misiniz?

Evet, ve her ikisi de gerekliyse bunu öneririz. Kontrol çerçeveleri önemli ölçüde örtüşür: ISO 27001 Ek A kontrollerinin yaklaşık %70'i SOC 2 Trust Services Criteria ile eşleşir. İkisini de karşılayan birleşik bir kanıt toplama programı yürütürüz; bu, iki ayrı programı ardışık olarak yürütmeye kıyasla toplam maliyeti ve geçen süreyi azaltır. Alıcılarınızın önce hangi sertifikayı talep ettiğine göre sıralama konusunda tavsiye veririz.

Danışmanlık firması vergisi olmadan uyumluluk

Bize hangi sertifikayı hedeflediğinizi ve zaten hangi kanıtlara sahip olduğunuzu anlatın — bir kapsam ve sabit bir fiyatla geri dönelim.

Bize ulaşın →    Penetration Testing →
AJAN SOHBETİ
Sistem: Güvenli bağlantı kuruldu. Girdi bekleniyor...