Zpět na blog
9. března 2026

Příprava na audit shody: 90denní odpočítávání

Viktor Bulanek
Founder & CTO, Penetrify
MSc IT Security · 20+ years in security · 4x Ex-CTO

Dny 90–60: Posouzení a definování rozsahu

1. týden: Zkontrolujte požadavky svého rámce a identifikujte mezery v důkazech. 2. týden: Definujte rozsah svého Penetration Testing tak, aby odpovídal hranicím shody (popis systému pro SOC 2, CDE pro PCI DSS, rozsah ISMS pro ISO 27001). 3. týden: Kontaktujte svého poskytovatele testování a naplánujte spolupráci. 4. týden: Připravte testovací prostředí, vytvořte testovací účty a informujte příslušné týmy. Začněte shromažďovat důkazy, které se netýkají testování (zásady, postupy, revize přístupů).

Dny 60–30: Testování a náprava

5.–6. týden: Probíhá Penetration Testing a skenování zranitelností. Zjištění se zobrazují v reálném čase, pokud používáte platformu TaaS, jako je Penetrify. Okamžitě začněte s nápravou kritických a závažných zjištění. 7.–8. týden: Dokončete nápravu všech kritických a závažných zjištění. Požádejte o opakované testování opravených chyb. Shromážděte důkazy o opakovaném testování potvrzující nápravu.

Dny 30–0: Dokumentace a revize

9.–10. týden: Dokončete zprávu o shodě s metodologií, zjištěními, nápravou a důkazy o opakovaném testování. Ověřte, zda jsou kompletní všechna mapování kontrol rámce. 11.–12. týden: Proveďte interní revizi všech důkazů. Ověřte, zda data Penetration Testing spadají do období auditu. Potvrďte, že shoda rozsahu odpovídá hranicím rámce. Připravte se na dotazy auditora týkající se zjištění a nápravy.

Proč audity selhávají

Příliš pozdní zahájení Penetration Testing (žádný čas na nápravu před auditem). Rozsah Penetration Testing není v souladu s hranicemi shody. Chybějící důkazy o opakovaném testování opravených zjištění. Důkazy datované mimo období auditu. Obecné zprávy bez mapování kontrol specifických pro daný rámec.

Závěr

Příprava na audit je 90denní projekt, nikoli 90minutová úloha. Začněte včas, slaďte rozsah svého Penetration Testing s hranicemi shody a spolupracujte s poskytovatelem – jako je Penetrify – který vytváří zprávy připravené pro shodu s předpisy s integrovaným opakovaným testováním, abyste v posledních týdnech nemuseli shánět důkazy.

Často kladené otázky

Jak dlouho dopředu bych měl začít s přípravou na audit? Minimálně 90 dní. To poskytuje čas na Penetration Testing (týdny 1–6), nápravu a opakované testování (týdny 5–10) a sestavení dokumentace (týdny 9–12). Jaký je nejčastější důvod selhání auditů? Příliš pozdní zahájení Penetration Testing – nezbývá čas na nápravu zjištění a vytvoření důkazů o opakovaném testování předtím, než auditor zkontroluje důkazy.

Frequently Asked Questions

Jaké typy zranitelností Penetrify detekuje?

Penetrify detekuje všechny kategorie zranitelností OWASP Top 10, včetně SQL injection, XSS, CSRF, IDOR, broken authentication, bezpečnostních misconfigurations a expozice citlivých dat. Testuje také bezpečnost API, správu relací a běžné misconfiguration v Supabase, Firebase a Bubble.

Jak dlouho trvá AI penetrační test?

Rychlý sken je dokončen za 15–30 minut. Standardní sken trvá 1–2 hodiny s širším pokrytím. Hloubkový sken může pro komplexní aplikace trvat několik hodin.

Co obsahuje zpráva Penetrify?

Každá zpráva obsahuje executive summary, celkové bezpečnostní skóre, nálezy klasifikované dle závažnosti (Kritická, Vysoká, Střední, Nízká), kroky pro reprodukci a konkrétní doporučení pro nápravu napsaná pro vývojáře – ne pro compliance manažery.

Related articles

Správa důkazů shody: Sběr, organizace a uchovávání auditních důkazů
Správa důkazů je klíčovým faktorem, který rozhoduje o úspěchu či neúspěchu programů compliance. Ukážeme vám, jak vytvořit systém, který zajistí trvalou dostupnost důkazů – a to nejen v době auditu.
Zrychlete průchod auditem SOC 2 s automatizovaným PTaaS
Neztrácejte firemní zakázky kvůli bezpečnostním překážkám. Zjistěte, jak rychleji projít auditem SOC 2 pomocí automatizovaného PTaaS pro zefektivnění dodržování předpisů a rychlejší uzavírání obchodů.
Zabraňte selhání shody se SOC 2 pomocí kontinuálního bezpečnostního testování
Nenechte si zkazit audit kvůli jednoduché chybné konfiguraci. Zjistěte, jak kontinuální bezpečnostní testování předchází selháním při plnění požadavků SOC 2 a zajišťuje, že budete neustále připraveni na audit.

Explore more