Инженерная подготовка к SOC 2 и ISO 42001
Корпоративные сделки застревают на опроснике по безопасности. Я привожу системы, доступы и логирование в тот вид, который нужен аудитору, а доказательства собирают сами контроли — аудит проходит, и разработка при этом не встаёт на квартал.
Инженерная подготовка к сертификации — это работа до аудита: доступы, логирование, управление изменениями и проверка подрядчиков, устроенные так, что каждый контроль сам оставляет след. Плюс политики, которые описывают, как системы ведут себя на самом деле. Олег Сотников ведёт инженерную часть: закрывает пробелы, которые будет искать аудит SOC 2 или ISO/IEC 42001, и встраивает сбор доказательств в системы, которые у вас уже работают. Сам сертификационный аудит проводят проверенные партнёрские аудиторские фирмы — с ними я знакомлю в ходе проекта.
Из чего состоит готовность
Шесть направлений. Половина у большинства команд держится на устных договорённостях, от которых не остаётся никаких следов.
Оценка пробелов
Разбор того, где вы находитесь относительно выбранного стандарта: критерии SOC 2 или пункты ISO/IEC 42001, если покупателей волнует управление AI. На выходе — список пробелов с владельцами и оценкой в человеко-днях, а не «уровень зрелости».
Доступы, сделанные по-человечески
Роли вместо общих аккаунтов, каждое выданное право в логе, доступ, который действительно отзывается при увольнении. Самые неловкие находки аудита обычно именно на офбординге, а чинится это дёшево — пока никто не смотрит.
Автоматический сбор доказательств
Контроль, который оставляет след сам, во время аудита не стоит ничего. Логи identity-провайдера, записи деплоев в CI, защита веток и история тикетов связаны так, что доказательство есть раньше, чем его спросят. Никакого квартала раскопок в скриншотах.
Контроли в разработке, которые не тормозят релизы
Ревью кода, гейты в CI и управление изменениями описываю так, как ваша команда работает сейчас, и включаю на уровне инструментов. Аудитору нужно видеть, что изменения проходят ревью и прослеживаются; комитет по изменениям от вас никто не требует.
Подрядчики и потоки данных
Какие субпроцессоры касаются клиентских данных, за что они отвечают по договору и где эти данные физически лежат. Этот вопрос есть почти в каждом опроснике, а отвечают на него обычно по памяти.
Названный владелец безопасности
Формат vCISO: один senior-человек отвечает за вопросы безопасности в сделках, за реестр рисков и за очерёдность исправлений. Неполная загрузка и ровно столько времени, сколько нужно.
От списка пробелов до аудита
Оценка пробелов
Разбор доступов, логирования, инфраструктуры, процессов разработки и подрядчиков относительно выбранного стандарта. На выходе — письменный список пробелов, порядок, в котором их закрывать, и честная оценка объёма работ.
Спринт исправлений
Инженерные правки по приоритету, и вместе с каждым контролем сразу подключается сбор доказательств. Правит ваша команда или правлю я — контроли в любом случае оказываются в системах, а не в документе.
Аудит
Сертификацию проводит проверенная партнёрская аудиторская фирма, с которой я знакомлю в ходе проекта. Моё место — с вашей стороны стола: доказательства подготовлены, вопросы закрыты, в день аудита ничего не выясняется впервые.
Почему я
- 25+ лет строю системы, которые службы безопасности корпоративных клиентов проверяют до того, как их компания что-то подпишет
- AppMaster держит аптайм 99,99% для пользователей в 190+ странах: та самая операционная дисциплина, которую ищет аудитор, только в продакшене, а не на слайде
- 45+ собственных профессиональных сертификаций: экзамены, доказательства и независимые проверяющие — знакомая территория, аудит устроен так же, только сдаёт компания
Что дальше
Соседние части той же задачи.
Частые вопросы
Вы сами проводите аудит SOC 2?
Нет. Отчёт SOC 2 выпускает независимый аудитор, и он же не может строить вам контроли. Моя часть инженерная: закрыть пробелы, встроить сбор доказательств, привести политики в соответствие с тем, что делают системы. Сертификацию берут на себя проверенные партнёрские фирмы, с которыми я знакомлю в ходе проекта, — а я делаю так, чтобы аудит прошёл скучно.
SOC 2 или ISO 42001 — что нужно нам?
SOC 2 — отчёт о том, как вы обращаетесь с безопасностью и данными клиентов; именно его кладут перед вами корпоративные покупатели в США. ISO/IEC 42001 — стандарт системы управления AI, он всплывает, когда решения внутри продукта принимает модель. Если продаёте софт американским корпорациям, обычно сначала SOC 2; если покупатели раз за разом спрашивают про AI, ведите ISO 42001 параллельно: инженерная часть у них во многом общая.
Что такое vCISO?
vCISO — виртуальный, он же внешний, директор по информационной безопасности: senior-человек, который работает у вас на неполной загрузке. Он берёт на себя вопросы безопасности внутри сделок, ведёт реестр рисков и решает, что чинить первым. Формат подходит компаниям, которым нужны одно ответственное имя и ответ, который выдержит проверку, а не отдел безопасности; так я и работаю, когда главная задача — довести инженерию до состояния, в котором аудит проходит.
Сколько времени занимает подготовка к SOC 2?
Всё упирается в размер пробела, и любой срок, названный до разбора, — угадывание. Команде с единым входом (SSO), централизованными логами и обязательным ревью кода остаются недели работы; там, где доступы держатся на общих паролях, а доказательства — на скриншотах, счёт идёт на месяцы. Оценка пробелов нужна ровно для того, чтобы превратить это в дату. Отчёт Type 2 к тому же покрывает период наблюдения, так что к инженерной работе добавляется календарное время.
Комплаенс затормозит мою команду разработки?
Всё зависит от того, как построены контроли. Те, что оставляют доказательства сами — изменения доступов в логах провайдера, деплои в записях CI, ревью через защиту веток, — после настройки почти ничего не стоят команде. Те, что собраны как ручной ритуал со сбором скриншотов раз в квартал, дают постоянную нагрузку и доказательства похуже. Я строю первые.
Опередите опросник по безопасности
На звонке разберём, что вы продаёте, какой стандарт спрашивают ваши покупатели и насколько далеко от него сейчас ваши системы.
Инженерная подготовка — моя часть. Сертификационные аудиты проводят проверенные партнёрские фирмы, с которыми я знакомлю в ходе проекта.
По теме
Контроли безопасности, доказательства для аудита и инженерия, которая выдерживает проверку.


