arrow_backফিল্ড নোটে ফিরুন
CERTIFICATIONS প্রকাশিত 6 Aug 2026

অডিট-রেডি হওয়া: ISO 27001, SOC 2, Cyber Essentials

ISO 27001, SOC 2, এবং Cyber Essentials এর জন্য অডিটররা আসলে কী পরীক্ষা করে এবং প্যানিক ছাড়াই কীভাবে প্রস্তুতি নিতে হয় তার একটি বাস্তব পদক্ষেপ নির্দেশিকা।

বেশিরভাগ টিম একটি compliance audit কে বছরে একবার আসা একটি fire drill এর মতো মনে করে। এটা এরকম হওয়ার দরকার নেই, এবং frameworks নিজেরাই সেই রকম রহস্যময় নয় যেমন vendors সেগুলো সাউন্ড করায়। ISO 27001, SOC 2, বা Cyber Essentials এর জন্য প্রস্তুতি নিচ্ছেন এমন সময় আসলে কী গুরুত্বপূর্ণ তা এখানে দেওয়া হল।

জানুন আপনি আসলে কোনটার জন্য অনুরোধ করা হচ্ছেন

এই তিনটি একসাথে bundled করা হয় কিন্তু তারা বিভিন্ন সমস্যার সমাধান করছে। ISO 27001 একটি management system standard — এটি প্রমাণ করে যে আপনার কাছে একটি functioning Information Security Management System (ISMS) রয়েছে যেখানে risk assessments, policies, এবং continuous improvement built in আছে। SOC 2 একটি attestation report, সাধারণত Type II, একটি সময়ের সময়কাল (সাধারণত 6-12 মাস) জুড়ে Trust Services Criteria এর বিপরীতে: security, availability, processing integrity, confidentiality, privacy। Cyber Essentials একটি UK government-backed scheme যা পাঁচটি মৌলিক technical controls এ ফোকাস করে: firewalls, secure configuration, access control, malware protection, এবং patch management।

যদি একটি customer বলে "আমাদের আপনার SOC 2 compliant হতে হবে," তাহলে জিজ্ঞাসা করুন কোনটি type এবং তারা আসলে কোনটি criteria যত্ন করে। বেশিরভাগ B2B SaaS deals শুধুমাত্র Security এবং Availability চায়, সম্পূর্ণ পাঁচটি criteria নয়।

অডিটর জিজ্ঞাসা করার আগেই evidence trail তৈরি করুন

অডিটররা আপনার কথার উপর আস্থা রাখে না — তারা artifacts চায়। ISO 27001 এর জন্য এর মানে একটি Statement of Applicability যা Annex A এর সমস্ত 93 controls (2022 revision) কে আপনি কী implement করেছেন বা exclude করেছেন তার সাথে map করে, justification সহ। SOC 2 এর জন্য, এর মানে screenshots, logs, এবং tickets যা প্রমাণ করে controls audit window জুড়ে consistently পরিচালিত হয়েছে, শুধু যেদিন কেউ এটি configure করার কথা মনে রেখেছে সেদিন নয়।

Evidence collection কে একটি ongoing process হিসাবে সেট আপ করুন, একটি scramble নয়:

# Example: AWS CLI এর মাধ্যমে মাসিক IAM access review evidence pull করুন
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

এগুলি timestamps সহ একটি dedicated evidence repo তে (Google Drive folder, Vanta, Drata — যাই ব্যবহার করুন) store করুন organization control ID দ্বারা, month দ্বারা নয়। অডিটররা সময়কালের জুড়ে sample করে; আপনাকে প্রমাণ করতে হবে control মার্চ এবং অক্টোবরে চালু ছিল, শুধু যখন আপনি মনে রেখেছেন তখন নয়।

যে controls প্রতিবার মানুষদের ট্রিপ আপ করে

Access reviews নাম্বার ওয়ান finding। যদি আপনি production systems এ কার access রয়েছে তার quarterly review দেখাতে না পারেন, stale accounts remove করার evidence কাউকে সহ, framework নির্বিশেষে একটি finding এর জন্য প্রত্যাশা করুন। এটিকে একটি recurring calendar task হিসাবে চালান, একটি ad hoc favor নয়।

Vendor risk management দ্বিতীয় বড় gap। ISO 27001 clause A.5.19-A.5.23 এবং SOC 2 এর vendor management criteria উভয়ই আপনাকে subprocessors assess করতে প্রত্যাশা করে — cloud providers, payment processors, কিছু যা customer data touch করে। একটি one-page vendor risk questionnaire প্রতিটি critical vendor এর জন্য, annually reviewed, এর বেশিরভাগই cover করে।

Incident response plans যা শুধু একটি document হিসাবে exist করে যা কেউ test করেনি তা একটি common finding। আপনার audit window close হওয়ার আগে কমপক্ষে একবার একটি tabletop exercise চালান এবং meeting notes রাখুন। অডিটররা specifically evidence জিজ্ঞাসা করে plan exercise করা হয়েছে, শুধু written নয়।

Cyber Essentials এর জন্য, technical scope questions মানুষ যা প্রত্যাশা করে তার চেয়ে বেশি গুরুত্বপূর্ণ। আপনাকে accurately আপনার boundary describe করতে হবে — প্রতিটি device, cloud service, এবং BYOD policy scope মধ্যে — কারণ scope misrepresent করা technical controls fine থাকলেও fail করার ভিত্তি। Patch management literally check করা হয়: critical এবং high-severity patches internet-facing services এর জন্য release এর 14 দিনের মধ্যে apply করা অবশ্য।

একটি realistic internal timeline চালানো

SOC 2 Type II এর জন্য, audit period এর আগেও শুরু করার আগে 3-6 মাস evidence collection এর জন্য budget করুন, যেহেতু Type II controls prove করার দাবি করে observation window itself এর উপর পরিচালিত হয়েছে, শুধু একটি point in time এ নয়। ISO 27001 certification সাধারণত 6-12 মাস gap assessment থেকে certificate এ চলে, একটি Stage 1 documentation review এবং Stage 2 on-site (বা remote) assessment সহ certification body দ্বারা। Cyber Essentials দ্রুততর — self-assessment questionnaires কয়েক সপ্তাহে turn around করা যায় যদি আপনার basics ইতিমধ্যে shape এ থাকে, Cyber Essentials Plus একটি external technical verification যোগ করছে।

অডিট যেন আপনার নিজের work check করার একমাত্র সময় না হয়

আসল audit এর 60-90 দিন আগে actual control list এর বিপরীতে একটি internal readiness assessment চালান। যে findings সেই internal pass থেকে আসে তাদের same উপায়ে treat করুন যেভাবে আপনি auditor findings treat করেন — remediate, fix document করুন, এবং paper trail রাখুন। যে internal pass সাধারণত যেখানে teams access review gaps এবং stale vendor contracts catch করে যখন কেউ external তা করে না, একটি report সহ attached একটি customer contract renewal এ riding।

যদি আপনি এই frameworks এর পিছনে technical controls এ গভীরে যেতে চান — access control design, logging, incident response — Korra Studio এর Blue Team এবং Certifications tracks check করুন।

AI সহায়তায় লেখা, পর্যালোচনা ও প্রকাশ করেছেন Michal Pilch (CISSP), Korra Studio।

আরও এগোতে প্রস্তুত?

এটি Korra Studio-র নলেজ বেস থেকে একটি নোট — প্ল্যাটফর্মটি প্রতিটি বিষয়কে ১-এর-সাথে-১ মেন্টরিংয়ের সাথে জুড়ে দেয়।

বিনামূল্যে শুরু করুনarrow_forward