9. března 2026

Příprava na audit shody: 90denní odpočítávání

Příprava na audit shody: 90denní odpočítávání

Dny 90–60: Posouzení a definování rozsahu

1. týden: Zkontrolujte požadavky svého rámce a identifikujte mezery v důkazech. 2. týden: Definujte rozsah svého Penetration Testing tak, aby odpovídal hranicím shody (popis systému pro SOC 2, CDE pro PCI DSS, rozsah ISMS pro ISO 27001). 3. týden: Kontaktujte svého poskytovatele testování a naplánujte spolupráci. 4. týden: Připravte testovací prostředí, vytvořte testovací účty a informujte příslušné týmy. Začněte shromažďovat důkazy, které se netýkají testování (zásady, postupy, revize přístupů).

Dny 60–30: Testování a náprava

5.–6. týden: Probíhá Penetration Testing a skenování zranitelností. Zjištění se zobrazují v reálném čase, pokud používáte platformu TaaS, jako je Penetrify. Okamžitě začněte s nápravou kritických a závažných zjištění. 7.–8. týden: Dokončete nápravu všech kritických a závažných zjištění. Požádejte o opakované testování opravených chyb. Shromážděte důkazy o opakovaném testování potvrzující nápravu.

Dny 30–0: Dokumentace a revize

9.–10. týden: Dokončete zprávu o shodě s metodologií, zjištěními, nápravou a důkazy o opakovaném testování. Ověřte, zda jsou kompletní všechna mapování kontrol rámce. 11.–12. týden: Proveďte interní revizi všech důkazů. Ověřte, zda data Penetration Testing spadají do období auditu. Potvrďte, že shoda rozsahu odpovídá hranicím rámce. Připravte se na dotazy auditora týkající se zjištění a nápravy.

Proč audity selhávají

Příliš pozdní zahájení Penetration Testing (žádný čas na nápravu před auditem). Rozsah Penetration Testing není v souladu s hranicemi shody. Chybějící důkazy o opakovaném testování opravených zjištění. Důkazy datované mimo období auditu. Obecné zprávy bez mapování kontrol specifických pro daný rámec.

Závěr

Příprava na audit je 90denní projekt, nikoli 90minutová úloha. Začněte včas, slaďte rozsah svého Penetration Testing s hranicemi shody a spolupracujte s poskytovatelem – jako je Penetrify – který vytváří zprávy připravené pro shodu s předpisy s integrovaným opakovaným testováním, abyste v posledních týdnech nemuseli shánět důkazy.

Často kladené otázky

Jak dlouho dopředu bych měl začít s přípravou na audit?
Minimálně 90 dní. To poskytuje čas na Penetration Testing (týdny 1–6), nápravu a opakované testování (týdny 5–10) a sestavení dokumentace (týdny 9–12).
Jaký je nejčastější důvod selhání auditů?
Příliš pozdní zahájení Penetration Testing – nezbývá čas na nápravu zjištění a vytvoření důkazů o opakovaném testování předtím, než auditor zkontroluje důkazy.