- Egy ügyfél vagy pályázat az ISO 27001, SOC 2, C5 vagy ISO 9001 meglétét tette az együttműködés feltételévé
- Beszállítói auditot jelentettek be, vagy érkezett egy biztonsági kérdőív, amit nem tudnak őszintén kitölteni
- Lejárt a tanúsítványuk, vagy elmaradt az ISO 27001:2022-re való átállás
- Szabályozott ügyfélkörbe vagy a német nyelvű piacra lépnek be
- Vagy tanúsítottak, és tudják, hogy a rendszer valójában nem működik
- Egy cég, egy szabvány, egy fő szolgáltatás vagy termékvonal
Tanúsítási és ügyfélaudit-felkészítés
ISO 27001, SOC 2 vagy C5 a napi működésbe építve, a réstől a tanúsítványig.
- 14–18 hét
- ~32–36 tanácsadói nap
- 900 000 Ft + áfától
- A tanúsító szervezettől függetlenül
A probléma
Egy ügyfél most tette a tanúsítványt a szerződés feltételévé.
A tanúsítás észrevétlenül bevételi kapuvá vált. Nincs tanúsítvány, nincs szerződés, nincs pályázat — és egyre inkább nincs hely egy nagyobb cég beszállítói listáján sem, mert az ő kötelezettségei most átgyűrűznek önökre. A határidő a követeléssel együtt érkezik.
Erre valaki megvesz egy szabályzatcsomagot, ami egy másik céget ír le. Az auditor a munkatársakat kérdezi; egy rendszer, amit senki nem követ, megbukik a 2. szakaszban, vagy évi egyszeri tűzoltásként éli túl magát — ugyanannyiba kerül minden évben, és senkit nem véd meg. A tanúsító szervezet csak az auditra adott árat. A tanácsadó pedig „egy ISMS-re”, határidő nélkül.
Ha pedig az ISO 27001 tanúsítványuk még a 2013-as kiadáson van, az 2025 októberében lejárt — vagyis tanúsítvány nélkül vannak, miközben azt hiszik, hogy tanúsítottak.
Kinek szól
- Ügyvezetők, CTO-k és delivery-vezetők szoftvercégeknél; pénzügyi vezetők, ha a tanúsítás bevételt kapuz
- Szoftverházak, IT-szolgáltatók, SaaS-üzemeltetők és bankoknak, biztosítóknak, távközlési cégeknek, közszférának szállító B2B-cégek
- A biztonsági vagy minőségügyi felelős a napi partner; a hatókörben lévő folyamatgazdák részt vesznek
- Két szabvány egyszerre, több cég, több telephely vagy szabályozott termékfejlesztés egyedi ajánlat alapján
Hogyan zajlik
Hét lépés, tizennégy-tizennyolc hét.
- Felvétel és hatókör Egy hét. Nyitó megbeszélés a szponzorral, a szabvány rögzítése, az ügyfélkövetelmények összegyűjtése — és a hatóköri műhelymunka, ami mindennél többet számít: a kicsi, őszinte hatókör tanúsítható, a nagy és nagyratörő megsokszorozza a megállapításokat.
- Készültségi felmérés Egy-két hét. A választott szabvány minden követelménye és kontrollja értékelve, a kiváltó kérdőív vagy beszállítói audit rendszerezve, és ítélet dátumozott tervvel az 1. és 2. szakaszig.
- Hatókör-nyilatkozat Egy hét. Szabvány, hatóköri nyilatkozat, a hatókörbe tartozó rések, folyamatok, szolgáltatói határvonal, és a célzott auditidőszak az ügyfél határidejéhez mérve. Innentől a hatókör csak írásos változtatási megrendeléssel módosul.
- Kockázat- és kontrolltervezés Négy hét. A kockázati módszertan és nyilvántartás, az alkalmazhatósági nyilatkozat vagy annak megfelelő kontrollkészlet, a szabályzatkészlet az önök nyelvén, a kontrollfelelősségi mátrix, és azok a biztonsági követelmények, amiket a saját beszállítóiknak adnak tovább.
- Kontrollok beépítése és bizonyítékok Négy-hat hét. A kontrollok lépésként a folyamatleírásokba, gazdával és bizonyítási ponttal, a tudatosítási terv lefuttatva, és az első bizonyítékok összegyűjtve — mert az auditor bizonyítékot mintavételez, nem szándékot.
- Belső audit Két hét. Ugyanazzal a módszerrel auditáljuk önöket, amit a tanúsító szervezet is használ, és a megállapításokból helyesbítő intézkedés lesz, nem fiókba kerülő lista.
- Vezetői átvizsgálás és átadás Az átvizsgálás megtartva és jegyzőkönyvezve a szabvány által előírt bemenetekkel, a bizonyítékcsomag indexelve, és írásos ítélet arról, készen állnak-e az 1. szakaszra.
Alapértelmezésben ISO 27001; a SOC 2, a BSI C5 és az ISO 9001 az elején választható, és a réselemzési munkafüzetet változtatja meg, nem a megbízás szerkezetét. A Premium csomag hozzáadja a bevezetési támogatást, a tudatosító alkalmat, a tanúsító szervezet kiválasztását, a próbaauditot, és azt, hogy ott vagyunk önök mellett az 1. és 2. szakaszban.
Mit kapnak
Irányítási rendszer, nem dosszié.
Javasolt hatókör az indoklásával, minden követelmény és kontroll értékelve a várható megállapítással, és dátumozott terv a tanúsításig.
Szabvány, az irányítási rendszer hatóköre, a hatókörbe tartozó rések, folyamatok, szolgáltatói határvonal, eredménytermékek és auditidőszak. A hatókör alapvonala.
A szabvány által előírt módszertan és a működő nyilvántartás: eszközök, fenyegetések, meglévő kontrollok, maradványkockázat, kezelés, gazda — jegyzőkönyvezett vezetői átvizsgáláson jóváhagyva.
Minden Annex A kontroll az alkalmazhatósági döntéssel, indoklással, állapottal, gazdával és bizonyítékhivatkozással — vagy a SOC 2, C5, illetve ISO 9001 megfelelő kontrollkészlete.
Az önök szavaival, a végrehajtó folyamatokhoz kötve — mert az auditor a munkatársaikat fogja kérdezni róluk, és senki nem tud követni egy másik cégre írt dokumentumot.
Valódi belső audit ISO 19011 szerint, megállapításokkal és helyesbítő intézkedésekkel, a jegyzőkönyvezett vezetői átvizsgálás, a bizonyítékindex az első bizonyítékokkal, kérdőív-válaszkönyvtár, és az 1. szakaszra való készültség kimondása.
Csomagok
- Entry — tanúsítási készültségi felmérés A hatóköri műhelymunka, teljes réselemzés a választott szabvány szerint, a kiváltó kérdőív rendszerezve, és őszinte ítélet tervvel és ütemezéssel. 900 000 Ft + áfa.
- Standard — felépítve a készültségig Minden, ami ezen az oldalon szerepel, a belső auditig és a vezetői átvizsgálásig bezárólag. 5 000 000 Ft + áfa, fix ár.
- Premium — végig az 1. és 2. szakaszon A Standard, plusz bevezetési támogatás, tudatosító alkalom, tanúsítószervezet-választás, próbaaudit, és jelenlétünk a tanúsító auditon a nemmegfelelőségekre adott válaszokkal. Egyedi ajánlat alapján.
- Egyedi Két szabvány egy programban, több cég vagy telephely, szabályozott termékfejlesztés, SOC 2 Type 2 vizsgálati támogatás. Egyedi ajánlat alapján.
A tanúsító szervezet vagy a könyvvizsgáló díjait önök fizetik, ezek nem részei az árnak. Aki elvégezte a NIS2 auditfelkészítést, 15% jóváírást kap a Standard csomagból, mert a kontrollkészlet jelentős része átfed.
- Az ügyvezető vagy megbízottja szponzorként, és egy információbiztonsági vagy minőségügyi felelős partnerként
- A meglévő dokumentáció, az ügyfélkövetelmények és a korábbi auditjelentések
- A szolgáltató szerződéses kötelezettsége az együttműködésre és a bizonyítékok átadására
- A folyamatgazdák részvétele — a nélkülük beépített kontroll olyan kontroll, amit senki nem működtet
- A tanúsító szervezet időben leszerződve a hatókör-nyilatkozatban rögzített auditidőszakra
- Nem maga a tanúsító audit — az a tanúsító szervezeté vagy egy akkreditált könyvvizsgálóé, és mi szándékosan függetlenek vagyunk tőlük
- Nem sablonkészlet: az önök cégére írt szabályzatok, mert az auditor az önök munkatársait kérdezi
- Nem biztonsági eszközbeszerzés
- Nem gyakorlati technikai bevezetés — a Premium koordinálja; a végrehajtás az IT-é vagy a szolgáltatóé
- Nem a tanúsítvány utáni fenntartás — a felügyeleti auditra való felkészülés külön kérhető
Következő lépés
Előbb derüljön ki, mi legyen a hatókör.
A bukott tanúsítások többsége hatóköri hiba, amit az első héten döntenek el és a huszadikon fizetnek meg. A készültségi felmérés rögzíti a hatókört, megmondja, mibe kerülne a tanúsítvány, és közben megválaszolja az idei kérdőíveket is.