שירותים /  GRC

ביקורת ציות והסמכה

ISO 27001 ו-SOC 2, מהערכת הפער הראשונה ועד תעודה חתומה.

הבעיה

לקוח אנטרפרייז לא יחתום עד שתפיקו ISO 27001 או דוח SOC 2. אף אחד בפנים לא עשה זאת קודם. הצעות המחיר שקיבלתם מתארות שנה של עבודה וערימת מסמכים, ואף אחת מהן לא אומרת לכם מה המהנדסים שלכם יצטרכו לבנות.

השיטה.

01

התאמת ההיקף של התעודה לעסקה

הגדרת גבול הצהרת התחולה: איזה מוצר, איזה גוף, אילו סביבות, אילו אנשים. היקף הדוק ובר-הגנה מוסמך מהר יותר ועדיין מספק את הלקוח ששואל. עבור SOC 2, בחירת ה-Trust Services Criteria שהחוזה דורש: אבטחה היא חובה, זמינות וסודיות לרוב כן, פרטיות ושלמות עיבוד בדרך כלל לא.

02

הערכת פערים מול נוסח הבקרה האמיתי

כל בקרת ISO 27001:2022 Annex A וכל נקודת מיקוד רלוונטית ב-TSC נבחנות מול ראיות: אכיפת MFA ב-IdP, כללי הגנת ענפים וסקירה במאגר הקוד, הגדרות הצפנה במנוחה, רשומות מצטרף-מחליף-עוזב, מבחני שחזור גיבוי, רשימת ספקים. הממצאים נרשמים עם הראיה שמוכיחה או מפריכה אותם.

03

בניית מערכת הניהול, לא רק המסמכים

סעיפים 4-10 הם המקום שבו הסמכות ראשונות נכשלות: הקשר וצדדים מעוניינים, מתודולוגיית הערכת סיכונים וטיפול, הצהרת תחולה, תוכנית ביקורת פנימית, סקירת הנהלה, פעולות מתקנות. אנחנו בונים אותם כתהליכים פועלים עם אחראים ומועדים, כי המבקר יבקש את הרשומות שהם מייצרים.

04

טיפול בפערים עם ההנדסה, בשפה הנדסית

פערים הופכים לכרטיסים במערכת המעקב שלכם, כתובים כעבודה הנדסית (לאכוף MFA בקונסולת האדמין, להפעיל CloudTrail בכל האזורים, להוסיף את שלב העוזב לרשימת גריעת ההרשאות) עם הפניה לבקרה מצורפת כך ששובל הראיות אוטומטי.

05

תקופת ראיות וביקורת פנימית

SOC 2 Type II דורש חלון תצפית, בדרך כלל 3-12 חודשים, שבמהלכו הבקרות חייבות לפעול ולהיראות פועלות. אנחנו מפעילים את איסוף הראיות לאורך החלון הזה ומבצעים את הביקורת הפנימית של ISO ואת סקירת ההנהלה שהתקן דורש לפני שגוף ההסמכה מגיע.

06

ישיבה בביקורת

Stage 1 ו-Stage 2 עבור ISO 27001, או עבודת השדה של מבקר השירות עבור SOC 2. אנחנו מכינים את המרואיינים, מפעילים את חדר הראיות, מגיבים לבקשות המבקר תוך אותו יום, ומנהלים אי-התאמות ופעולות מתקנות עד לסגירה.

התעודה היא תחילת המחויבות, לא סופה. מהיום שהיא מונפקת ה-ROC ממשיך לבחון את אותן בקרות שנבדקו, כך שביקורות הפיקוח וחלון ה-Type II הבא מוצאים מערכת שפעלה, לא כזו שמורכבת מחדש.

כמה זמן לוקחת הסמכת ISO 27001?

עבור חברה של 50-500 עובדים המתחילה ללא מערכת ניהול פורמלית, מסלול ריאלי הוא 3-4 חודשים לבניית ה-ISMS ולסגירת פערים, ואחריהם ביקורות Stage 1 ו-Stage 2 על ידי גוף הסמכה מוסמך. SOC 2 Type I ניתן להנפקה בנקודת זמן; SOC 2 Type II דורש בנוסף חלון תצפית, בדרך כלל 3 עד 12 חודשים, שבמהלכו הבקרות חייבות לפעול.

מה ההבדל בין ISO 27001 לבין SOC 2?

ISO 27001 הוא תקן בינלאומי שמסמיך מערכת ניהול אבטחת מידע, התהליך שבו ארגון מנהל סיכון. SOC 2 הוא דוח אימות, המונפק על ידי משרד רואי חשבון, על השאלה האם בקרות מסוימות תוכננו ופעלו ביעילות מול ה-Trust Services Criteria. לקוחות אירופיים ואסיאתיים בדרך כלל מבקשים ISO 27001; לקוחות צפון-אמריקאים בדרך כלל מבקשים SOC 2. חברות שמוכרות לשני הצדדים בדרך כלל מגיעות לשניהם, ורוב עבודת הבקרות הבסיסית משותפת.

האם הסמכה אומרת שחברה באמת מאובטחת?

לא. הסמכה מאשרת שהבקרות תוכננו, ובזמן הביקורת, פעלו. היא לא אומרת דבר על אחד-עשר החודשים שבין הביקורות, שהם הזמן שבו בקרות סוחפות: סקירות גישה מפסיקות לרוץ, מערכות חדשות נוחתות מחוץ להיקף, כלים מוגדרים מחדש. ניטור רציף של הבקרות המוסמכות הוא מה שסוגר את הפער בין החזקת תעודה לבין ציות בפועל.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.