Zpět na blog
9. března 2026

Správa důkazů shody: Sběr, organizace a uchovávání auditních důkazů

Viktor Bulanek
Founder & CTO, Penetrify
MSc IT Security · 20+ years in security · 4x Ex-CTO

Problém s důkazy

Většina organizací přistupuje k dokladům o souladu jako ke sběru dat – shromažďuje artefakty z různých zdrojů do struktury složek před každým auditem. Tento přístup je křehký, časově náročný a náchylný k chybám. Důkazy zastarávají, zdroje se mění, formátování se liší a před-auditní shon pohltí týdny.

Nepřetržité shromažďování důkazů

Alternativa: začleňte shromažďování důkazů do vašich provozních pracovních postupů, aby artefakty vznikaly a byly organizovány jako vedlejší produkt vaší práce. Bezpečnostní testování automaticky generuje zprávy mapované na soulad. Revize přístupů generují důkazy ve vašem systému pro správu identit. Správa změn zachycuje záznamy o schválení ve vašem ticketingovém systému. Důkazy jsou vždy aktuální, protože jsou neustále generovány.

Konkrétně důkazy z Penetration Testing

Pro důkazy z pentestů potřebujete: dokumentaci metodologie, sladění rozsahu s hranicí souladu, zjištění s hodnocením závažnosti s důkazy o reprodukci, nápravná opatření s časovými osami, důkazy o retestu potvrzující opravy a kompletní zprávu datovanou v rámci auditovaného období. Zprávy Penetrify standardně obsahují všech šest prvků – není nutné žádné dodatečné zpracování.

Uchovávání a organizace

Uchovávejte důkazy o souladu po dobu, kterou vyžaduje váš rámec (obvykle 1–7 let v závislosti na rámci). Organizujte podle kontrol rámce, nikoli podle zdrojového systému. Označte důkazy obdobím auditu, které podporují. Udržujte živý index důkazů, který mapuje každou kontrolu na její podpůrné artefakty.

Závěrem

Správa důkazů by neměla být čtvrtletní hasičská akce. Když testovací platformy produkují zprávy připravené k souladu a provozní systémy generují důkazy nepřetržitě, vaše příprava na audit se zkrátí z týdnů na hodiny.

Často kladené otázky

Jak dlouho bych měl uchovávat důkazy o souladu? Doby uchovávání se liší podle rámce. SOC 2: uchovávejte po dobu auditu plus případné požadavky na zpětný pohled. PCI DSS: minimálně 1 rok. HIPAA: 6 let. ISO 27001: minimálně 3 roky. V případě pochybností uchovávejte po dobu 7 let. Jaké důkazy z pentestů auditoři potřebují? Dokumentace metodologie, definice rozsahu, zjištění s hodnocením závažnosti s důkazy, nápravná opatření a časové osy, důkazy o retestu a úplná zpráva datovaná v rámci auditovaného období.

Frequently Asked Questions

Jaké typy zranitelností Penetrify detekuje?

Penetrify detekuje všechny kategorie zranitelností OWASP Top 10, včetně SQL injection, XSS, CSRF, IDOR, broken authentication, bezpečnostních misconfigurations a expozice citlivých dat. Testuje také bezpečnost API, správu relací a běžné misconfiguration v Supabase, Firebase a Bubble.

Jak dlouho trvá AI penetrační test?

Rychlý sken je dokončen za 15–30 minut. Standardní sken trvá 1–2 hodiny s širším pokrytím. Hloubkový sken může pro komplexní aplikace trvat několik hodin.

Co obsahuje zpráva Penetrify?

Každá zpráva obsahuje executive summary, celkové bezpečnostní skóre, nálezy klasifikované dle závažnosti (Kritická, Vysoká, Střední, Nízká), kroky pro reprodukci a konkrétní doporučení pro nápravu napsaná pro vývojáře – ne pro compliance manažery.

Related articles

Příprava na audit shody: 90denní odpočítávání
Za 90 dní vás čeká audit. Přinášíme vám týdenní plán příprav, který zajistí, že projdete s nadhledem a dostatkem důkazů.
Penetrační testování pro soulad s DORA: Co potřebují vědět finanční subjekty v EU
DORA zavádí povinnost provádět Penetration Testing, a to jako zákonný požadavek pro finanční instituce v EU. Zjistěte si více o pravidlech pro každoroční testování, povinnostech v rámci TLPT a o tom, jak vybudovat program, který splňuje požadavky na shodu.
Zabraňte selhání shody se SOC 2 pomocí kontinuálního bezpečnostního testování
Nenechte si zkazit audit kvůli jednoduché chybné konfiguraci. Zjistěte, jak kontinuální bezpečnostní testování předchází selháním při plnění požadavků SOC 2 a zajišťuje, že budete neustále připraveni na audit.

Explore more