Перейти к содержимому
Доказательства, которые собираются сами

Инженерная подготовка к SOC 2 и ISO 42001

Корпоративные сделки застревают на опроснике по безопасности. Я привожу системы, доступы и логирование в тот вид, который нужен аудитору, а доказательства собирают сами контроли — аудит проходит, и разработка при этом не встаёт на квартал.

Инженерная подготовка к сертификации — это работа до аудита: доступы, логирование, управление изменениями и проверка подрядчиков, устроенные так, что каждый контроль сам оставляет след. Плюс политики, которые описывают, как системы ведут себя на самом деле. Олег Сотников ведёт инженерную часть: закрывает пробелы, которые будет искать аудит SOC 2 или ISO/IEC 42001, и встраивает сбор доказательств в системы, которые у вас уже работают. Сам сертификационный аудит проводят проверенные партнёрские аудиторские фирмы — с ними я знакомлю в ходе проекта.

Из чего состоит готовность

Шесть направлений. Половина у большинства команд держится на устных договорённостях, от которых не остаётся никаких следов.

Оценка пробелов

Разбор того, где вы находитесь относительно выбранного стандарта: критерии SOC 2 или пункты ISO/IEC 42001, если покупателей волнует управление AI. На выходе — список пробелов с владельцами и оценкой в человеко-днях, а не «уровень зрелости».

Доступы, сделанные по-человечески

Роли вместо общих аккаунтов, каждое выданное право в логе, доступ, который действительно отзывается при увольнении. Самые неловкие находки аудита обычно именно на офбординге, а чинится это дёшево — пока никто не смотрит.

Автоматический сбор доказательств

Контроль, который оставляет след сам, во время аудита не стоит ничего. Логи identity-провайдера, записи деплоев в CI, защита веток и история тикетов связаны так, что доказательство есть раньше, чем его спросят. Никакого квартала раскопок в скриншотах.

Контроли в разработке, которые не тормозят релизы

Ревью кода, гейты в CI и управление изменениями описываю так, как ваша команда работает сейчас, и включаю на уровне инструментов. Аудитору нужно видеть, что изменения проходят ревью и прослеживаются; комитет по изменениям от вас никто не требует.

Подрядчики и потоки данных

Какие субпроцессоры касаются клиентских данных, за что они отвечают по договору и где эти данные физически лежат. Этот вопрос есть почти в каждом опроснике, а отвечают на него обычно по памяти.

Названный владелец безопасности

Формат vCISO: один senior-человек отвечает за вопросы безопасности в сделках, за реестр рисков и за очерёдность исправлений. Неполная загрузка и ровно столько времени, сколько нужно.

От списка пробелов до аудита

1

Оценка пробелов

Разбор доступов, логирования, инфраструктуры, процессов разработки и подрядчиков относительно выбранного стандарта. На выходе — письменный список пробелов, порядок, в котором их закрывать, и честная оценка объёма работ.

2

Спринт исправлений

Инженерные правки по приоритету, и вместе с каждым контролем сразу подключается сбор доказательств. Правит ваша команда или правлю я — контроли в любом случае оказываются в системах, а не в документе.

3

Аудит

Сертификацию проводит проверенная партнёрская аудиторская фирма, с которой я знакомлю в ходе проекта. Моё место — с вашей стороны стола: доказательства подготовлены, вопросы закрыты, в день аудита ничего не выясняется впервые.

Почему я

  • 25+ лет строю системы, которые службы безопасности корпоративных клиентов проверяют до того, как их компания что-то подпишет
  • AppMaster держит аптайм 99,99% для пользователей в 190+ странах: та самая операционная дисциплина, которую ищет аудитор, только в продакшене, а не на слайде
  • 45+ собственных профессиональных сертификаций: экзамены, доказательства и независимые проверяющие — знакомая территория, аудит устроен так же, только сдаёт компания

Частые вопросы

Вы сами проводите аудит SOC 2?

Нет. Отчёт SOC 2 выпускает независимый аудитор, и он же не может строить вам контроли. Моя часть инженерная: закрыть пробелы, встроить сбор доказательств, привести политики в соответствие с тем, что делают системы. Сертификацию берут на себя проверенные партнёрские фирмы, с которыми я знакомлю в ходе проекта, — а я делаю так, чтобы аудит прошёл скучно.

SOC 2 или ISO 42001 — что нужно нам?

SOC 2 — отчёт о том, как вы обращаетесь с безопасностью и данными клиентов; именно его кладут перед вами корпоративные покупатели в США. ISO/IEC 42001 — стандарт системы управления AI, он всплывает, когда решения внутри продукта принимает модель. Если продаёте софт американским корпорациям, обычно сначала SOC 2; если покупатели раз за разом спрашивают про AI, ведите ISO 42001 параллельно: инженерная часть у них во многом общая.

Что такое vCISO?

vCISO — виртуальный, он же внешний, директор по информационной безопасности: senior-человек, который работает у вас на неполной загрузке. Он берёт на себя вопросы безопасности внутри сделок, ведёт реестр рисков и решает, что чинить первым. Формат подходит компаниям, которым нужны одно ответственное имя и ответ, который выдержит проверку, а не отдел безопасности; так я и работаю, когда главная задача — довести инженерию до состояния, в котором аудит проходит.

Сколько времени занимает подготовка к SOC 2?

Всё упирается в размер пробела, и любой срок, названный до разбора, — угадывание. Команде с единым входом (SSO), централизованными логами и обязательным ревью кода остаются недели работы; там, где доступы держатся на общих паролях, а доказательства — на скриншотах, счёт идёт на месяцы. Оценка пробелов нужна ровно для того, чтобы превратить это в дату. Отчёт Type 2 к тому же покрывает период наблюдения, так что к инженерной работе добавляется календарное время.

Комплаенс затормозит мою команду разработки?

Всё зависит от того, как построены контроли. Те, что оставляют доказательства сами — изменения доступов в логах провайдера, деплои в записях CI, ревью через защиту веток, — после настройки почти ничего не стоят команде. Те, что собраны как ручной ритуал со сбором скриншотов раз в квартал, дают постоянную нагрузку и доказательства похуже. Я строю первые.

Опередите опросник по безопасности

На звонке разберём, что вы продаёте, какой стандарт спрашивают ваши покупатели и насколько далеко от него сейчас ваши системы.

Инженерная подготовка — моя часть. Сертификационные аудиты проводят проверенные партнёрские фирмы, с которыми я знакомлю в ходе проекта.