Перейти к содержимому
Подготовка к SOC 2 и ISO 42001

Подготовьте разработку к аудиту

Настрою контроль доступа, журналы событий и сбор подтверждений. Поработаю с инженерами над подготовкой к SOC 2 и ISO 42001.

Oleg Sotnikov
Oleg Sotnikov · AppMaster

Готовлю инженерную часть к аудиту: права доступа, журналы событий, управление изменениями и сбор подтверждений. Согласую процессы с вашей командой. Независимая аудиторская фирма проводит проверку для отчёта SOC 2 или сертификации ISO 42001.

Из чего состоит готовность

Шесть направлений. Половина у большинства команд держится на устных договорённостях, от которых не остаётся никаких следов.

Оценка пробелов

Разбор того, где вы находитесь относительно выбранного стандарта: критерии SOC 2 или пункты ISO/IEC 42001, если покупателей волнует управление AI. На выходе — список пробелов с владельцами и оценкой в человеко-днях, а не «уровень зрелости».

Доступы, сделанные по-человечески

Роли вместо общих аккаунтов, каждое выданное право в логе, доступ, который действительно отзывается при увольнении. Самые неловкие находки аудита обычно именно на офбординге, а чинится это дёшево — пока никто не смотрит.

Автоматический сбор доказательств

Настраиваю сбор журналов доступа, записей о релизах и истории задач. Это сокращает ручную подготовку материалов для аудитора.

Контроли в разработке, которые не тормозят релизы

Ревью кода, гейты в CI и управление изменениями описываю так, как ваша команда работает сейчас, и включаю на уровне инструментов. Аудитору нужно видеть, что изменения проходят ревью и прослеживаются; комитет по изменениям от вас никто не требует.

Подрядчики и потоки данных

Какие субпроцессоры касаются клиентских данных, за что они отвечают по договору и где эти данные физически лежат. Этот вопрос есть почти в каждом опроснике, а отвечают на него обычно по памяти.

Названный владелец безопасности

Формат vCISO: один senior-человек отвечает за вопросы безопасности в сделках, за реестр рисков и за очерёдность исправлений. Неполная загрузка и ровно столько времени, сколько нужно.

От списка пробелов до аудита

1

Оценка пробелов

Разбор доступов, логирования, инфраструктуры, процессов разработки и подрядчиков относительно выбранного стандарта. На выходе — письменный список пробелов, порядок, в котором их закрывать, и честная оценка объёма работ.

2

Спринт исправлений

Инженерные правки по приоритету, и вместе с каждым контролем сразу подключается сбор доказательств. Правит ваша команда или правлю я — контроли в любом случае оказываются в системах, а не в документе.

3

Аудит

Независимая фирма проводит аудит для SOC 2 или сертификации ISO 42001. Я готовлю технические материалы и помогаю команде отвечать на вопросы аудиторов.

Почему я

  • 25+ лет строю системы, которые службы безопасности корпоративных клиентов проверяют до того, как их компания что-то подпишет
  • AppMaster держит аптайм 99,99% для пользователей в 190+ странах: та самая операционная дисциплина, которую ищет аудитор, только в продакшене, а не на слайде
  • 45+ собственных профессиональных сертификаций: экзамены, доказательства и независимые проверяющие — знакомая территория, аудит устроен так же, только сдаёт компания

Частые вопросы

Вы сами проводите аудит SOC 2?

Отчёт SOC 2 выпускает независимая аудиторская фирма. Я занимаюсь подготовкой систем, устранением пробелов и сбором материалов. Выбор аудитора обсуждаем отдельно.

SOC 2 или ISO 42001 — что нужно нам?

SOC 2 — отчёт о том, как вы обращаетесь с безопасностью и данными клиентов; именно его кладут перед вами корпоративные покупатели в США. ISO/IEC 42001 — стандарт системы управления AI, он всплывает, когда решения внутри продукта принимает модель. Если продаёте софт американским корпорациям, обычно сначала SOC 2; если покупатели раз за разом спрашивают про AI, ведите ISO 42001 параллельно: инженерная часть у них во многом общая.

Что такое vCISO?

vCISO — виртуальный, он же внешний, директор по информационной безопасности: senior-человек, который работает у вас на неполной загрузке. Он берёт на себя вопросы безопасности внутри сделок, ведёт реестр рисков и решает, что чинить первым. Формат подходит компаниям, которым нужны одно ответственное имя и ответ, который выдержит проверку, а не отдел безопасности; так я и работаю, когда главная задача — довести инженерию до состояния, в котором аудит проходит.

Сколько времени занимает подготовка к SOC 2?

Всё упирается в размер пробела, и любой срок, названный до разбора, — угадывание. Команде с единым входом (SSO), централизованными логами и обязательным ревью кода остаются недели работы; там, где доступы держатся на общих паролях, а доказательства — на скриншотах, счёт идёт на месяцы. Оценка пробелов нужна ровно для того, чтобы превратить это в дату. Отчёт Type 2 к тому же покрывает период наблюдения, так что к инженерной работе добавляется календарное время.

Комплаенс затормозит мою команду разработки?

Всё зависит от того, как построены контроли. Те, что оставляют доказательства сами — изменения доступов в логах провайдера, деплои в записях CI, ревью через защиту веток, — после настройки почти ничего не стоят команде. Те, что собраны как ручной ритуал со сбором скриншотов раз в квартал, дают постоянную нагрузку и доказательства похуже. Я строю первые.

Опередите опросник по безопасности

На звонке разберём, что вы продаёте, какой стандарт спрашивают ваши покупатели и насколько далеко от него сейчас ваши системы.

Я готовлю системы и команду. Независимая фирма проводит аудит для SOC 2 или сертификации ISO 42001.

Записаться на звонок

На бесплатном 30-минутном звонке разберём вашу задачу и выберем, с чего начать.

Удобнее написать?Написать в TelegramОтправить сообщение