Späť na blog
9. marca 2026

Príprava na audit zhody: 90-dňový plán

Viktor Bulanek
Founder & CTO, Penetrify
MSc IT Security · 20+ years in security · 4x Ex-CTO

90–60 dní: Posúdenie a určenie rozsahu

1. týždeň: Skontrolujte požiadavky vášho rámca a identifikujte chýbajúce dôkazy. 2. týždeň: Určite rozsah vášho Penetration Testingu tak, aby zodpovedal rozsahu vašej zhody (popis systému pre SOC 2, CDE pre PCI DSS, rozsah ISMS pre ISO 27001). 3. týždeň: Dohodnite sa s poskytovateľom testovania a naplánujte si testovanie. 4. týždeň: Pripravte testovacie prostredie, vytvorte testovacie účty a informujte príslušné tímy. Začnite zbierať dôkazy, ktoré nesúvisia s testovaním (zásady, postupy, kontroly prístupu).

60–30 dní: Testovanie a náprava

5.–6. týždeň: Prebieha Penetration Testing a skenovanie zraniteľností. Nálezy sa zobrazujú v reálnom čase, ak používate platformu TaaS, ako napríklad Penetrify. Okamžite začnite s nápravou kritických a závažných nálezov. 7.–8. týždeň: Dokončite nápravu všetkých kritických a závažných nálezov. Požiadajte o opakované testovanie dokončených opráv. Zostavte dôkazy o opakovanom testovaní potvrdzujúce nápravu.

30–0 dní: Dokumentácia a kontrola

9.–10. týždeň: Dokončite správu o zhode s metodológiou, nálezmi, nápravou a dôkazmi o opakovanom testovaní. Overte, či sú všetky mapovania kontrol rámca úplné. 11.–12. týždeň: Vykonajte internú kontrolu všetkých dôkazov. Overte, či dátumy pentestov spadajú do obdobia auditu. Potvrďte, že zosúladenie rozsahu zodpovedá rozsahu rámca. Pripravte sa na otázky audítora týkajúce sa nálezov a nápravy.

Prečo audity zlyhávajú

Príliš neskoré začatie pentestingu (žiadny čas na nápravu pred auditom). Rozsah pentestu nie je v súlade s rozsahom zhody. Chýbajúce dôkazy o opakovanom testovaní pre napravené nálezy. Dôkazy datované mimo obdobia auditu. Všeobecné správy bez mapovania kontrol špecifických pre rámec.

Záver

Príprava na audit je 90-dňový projekt, nie 90-minútová úloha. Začnite skoro, zosúlaďte rozsah pentestu s rozsahom vašej zhody a spolupracujte s poskytovateľom – ako napríklad Penetrify – ktorý vytvára správy pripravené na audit so zabudovaným opakovaným testovaním, aby ste v posledných týždňoch nemuseli zháňať dôkazy.

Často kladené otázky

Ako dlho vopred by som mal začať s prípravou na audit? Minimálne 90 dní. To poskytuje čas na Penetration Testing (1.–6. týždeň), nápravu a opakované testovanie (5.–10. týždeň) a zostavenie dokumentácie (9.–12. týždeň). Aký je najčastejší dôvod, prečo audity zlyhávajú? Príliš neskoré začatie pentestingu – neostáva žiadny čas na nápravu nálezov a vygenerovanie dôkazov o opakovanom testovaní predtým, ako audítor skontroluje dôkazy.

Frequently Asked Questions

Aké typy zraniteľností Penetrify detekuje?

Penetrify detekuje všetky kategórie zraniteľností OWASP Top 10 vrátane SQL injection, XSS, CSRF, IDOR, nefunkčnej autentifikácie, bezpečnostných miskonfigurácií a úniku citlivých dát. Testuje tiež bezpečnosť API, správu relácií a bežné miskonfigurácie v Supabase, Firebase a Bubble.

Ako dlho trvá AI penetračný test?

Rýchle skenovanie je dokončené za 15–30 minút. Štandardné skenovanie trvá 1–2 hodiny s širším pokrytím. Hĺbkové skenovanie môže trvať niekoľko hodín pre zložité aplikácie.

Čo obsahuje správa Penetrify?

Každá správa obsahuje executive summary, celkové bezpečnostné skóre, nálezy klasifikované podľa závažnosti (Kritické, Vysoké, Stredné, Nízke), podrobné kroky pre reprodukciu a konkrétne odporúčania pre nápravu napísané pre vývojárov – nie pre špecialistov na súlad.

Related articles

Správa dôkazov o zhode: Zber, organizácia a uchovávanie auditných dôkazov
Správa dôkazov je kľúčovým faktorom úspechu alebo zlyhania programov dodržiavania predpisov. Ukážeme vám, ako vybudovať systém, ktorý zabezpečí nepretržitú dostupnosť dôkazov – nielen pripravenosť na audit.
Ako rýchlejšie prejsť auditom SOC 2 pomocou automatizovaného PTaaS
Prestaňte prichádzať o podnikové zákazky kvôli bezpečnostným prekážkam. Naučte sa, ako prejsť auditom SOC 2 rýchlejšie pomocou automatizovaného PTaaS na zefektívnenie súladu a rýchlejšie uzatváranie zákaziek.
Predíďte zlyhaniam v SOC 2 súlade s nepretržitým bezpečnostným testovaním
Nedovoľte, aby jednoduchá nesprávna konfigurácia zničila váš audit. Zistite, ako nepretržité bezpečnostné testovanie predchádza zlyhaniam v súlade s SOC 2 a zaisťuje, že budete neustále pripravení na audit.

Explore more