Späť na blog
9. marca 2026

Príprava na audit zhody: 90-dňový plán

Viktor Bulanek
Founder & CTO, Penetrify
MSc IT Security · 20+ years in security · 4x Ex-CTO

90–60 dní: Posúdenie a určenie rozsahu

1. týždeň: Skontrolujte požiadavky vášho rámca a identifikujte chýbajúce dôkazy. 2. týždeň: Určite rozsah vášho Penetration Testingu tak, aby zodpovedal rozsahu vašej zhody (popis systému pre SOC 2, CDE pre PCI DSS, rozsah ISMS pre ISO 27001). 3. týždeň: Dohodnite sa s poskytovateľom testovania a naplánujte si testovanie. 4. týždeň: Pripravte testovacie prostredie, vytvorte testovacie účty a informujte príslušné tímy. Začnite zbierať dôkazy, ktoré nesúvisia s testovaním (zásady, postupy, kontroly prístupu).

60–30 dní: Testovanie a náprava

5.–6. týždeň: Prebieha Penetration Testing a skenovanie zraniteľností. Nálezy sa zobrazujú v reálnom čase, ak používate platformu TaaS, ako napríklad Penetrify. Okamžite začnite s nápravou kritických a závažných nálezov. 7.–8. týždeň: Dokončite nápravu všetkých kritických a závažných nálezov. Požiadajte o opakované testovanie dokončených opráv. Zostavte dôkazy o opakovanom testovaní potvrdzujúce nápravu.

30–0 dní: Dokumentácia a kontrola

9.–10. týždeň: Dokončite správu o zhode s metodológiou, nálezmi, nápravou a dôkazmi o opakovanom testovaní. Overte, či sú všetky mapovania kontrol rámca úplné. 11.–12. týždeň: Vykonajte internú kontrolu všetkých dôkazov. Overte, či dátumy pentestov spadajú do obdobia auditu. Potvrďte, že zosúladenie rozsahu zodpovedá rozsahu rámca. Pripravte sa na otázky audítora týkajúce sa nálezov a nápravy.

Prečo audity zlyhávajú

Príliš neskoré začatie pentestingu (žiadny čas na nápravu pred auditom). Rozsah pentestu nie je v súlade s rozsahom zhody. Chýbajúce dôkazy o opakovanom testovaní pre napravené nálezy. Dôkazy datované mimo obdobia auditu. Všeobecné správy bez mapovania kontrol špecifických pre rámec.

Záver

Príprava na audit je 90-dňový projekt, nie 90-minútová úloha. Začnite skoro, zosúlaďte rozsah pentestu s rozsahom vašej zhody a spolupracujte s poskytovateľom – ako napríklad Penetrify – ktorý vytvára správy pripravené na audit so zabudovaným opakovaným testovaním, aby ste v posledných týždňoch nemuseli zháňať dôkazy.

Často kladené otázky

Ako dlho vopred by som mal začať s prípravou na audit? Minimálne 90 dní. To poskytuje čas na Penetration Testing (1.–6. týždeň), nápravu a opakované testovanie (5.–10. týždeň) a zostavenie dokumentácie (9.–12. týždeň). Aký je najčastejší dôvod, prečo audity zlyhávajú? Príliš neskoré začatie pentestingu – neostáva žiadny čas na nápravu nálezov a vygenerovanie dôkazov o opakovanom testovaní predtým, ako audítor skontroluje dôkazy.

Frequently Asked Questions

Aké typy zraniteľností Penetrify detekuje?

Penetrify detekuje všetky kategórie zraniteľností OWASP Top 10 vrátane SQL injection, XSS, CSRF, IDOR, nefunkčnej autentifikácie, bezpečnostných miskonfigurácií a úniku citlivých dát. Testuje tiež bezpečnosť API, správu relácií a bežné miskonfigurácie v Supabase, Firebase a Bubble.

Ako dlho trvá AI penetračný test?

Rýchle skenovanie je dokončené za 15–30 minút. Štandardné skenovanie trvá 1–2 hodiny s širším pokrytím. Hĺbkové skenovanie môže trvať niekoľko hodín pre zložité aplikácie.

Čo obsahuje správa Penetrify?

Každá správa obsahuje executive summary, celkové bezpečnostné skóre, nálezy klasifikované podľa závažnosti (Kritické, Vysoké, Stredné, Nízke), podrobné kroky pre reprodukciu a konkrétne odporúčania pre nápravu napísané pre vývojárov – nie pre špecialistov na súlad.

Related articles

Správa dôkazov o zhode: Zber, organizácia a uchovávanie auditných dôkazov
Správa dôkazov je kľúčovým faktorom úspechu alebo zlyhania programov dodržiavania predpisov. Ukážeme vám, ako vybudovať systém, ktorý zabezpečí nepretržitú dostupnosť dôkazov – nielen pripravenosť na audit.
Penetračné testovanie pre súlad s SOC 2: Požiadavky pre rok 2026 a príručka pre automatizáciu
Čo ak sa váš Penetration Testing za 15 000 dolárov stane zastaraným už 30 dní po obdržaní správy? Pre viac ako 70 % agilných technologických spoločností je to realita. Investujete do kritického bezpečnostného posúdenia pre účely auditu, no už jedno nasadenie kódu v nasledujúcom týždni z neho môže urobiť len historickú momentku…
Najlepšie nástroje na automatizáciu SOC 2 Compliance v roku 2026: Technický sprievodca pre nákupcov
Čo ak by si váš budúci audit SOC 2 nevyžadoval naháňať váš vývojársky tím kvôli 40 hodinám screenshotov a manuálnym exportom logov? Pravdepodobne súhlasíte, že tradičný compliance je obrovská strata zdrojov. Často núti až 75 % vášho bezpečnostného tímu prerušiť vysoko hodnotný vývoj len preto, aby dokázali, že váš c…

Explore more