arrow_backYn ôl i'r nodiadau maes
CERTIFICATIONS Cyhoeddwyd 6 Aug 2026

Paratoi i Gynnal Archwiliad: ISO 27001, SOC 2, Cyber Essentials

Cerdded ymarferol trwy'r hyn y mae archwilwyr yn ei wirio mewn gwirionedd ar gyfer ISO 27001, SOC 2, a Cyber Essentials, a sut i baratoi heb banig.

Mae'r rhan fwyaf o dimau yn trin archwiliad cydymffurfiaeth fel ymarfer tân sy'n digwydd unwaith y flwyddyn. Nid oes rhaid iddi fod felly, ac nid yw'r fframweithiau eu hunain mor ddirgelwch ag y mae gwerthwyr yn ei wneud iddi swnio. Dyma'r hyn sy'n bwysig mewn gwirionedd pan ydych chi'n paratoi ar gyfer ISO 27001, SOC 2, neu Cyber Essentials.

Gwybod pa fframwaith rydych chi mewn gwirionedd yn cael ei holi amdano

Mae'r tri hyn yn cael eu cymysgu gyda'i gilydd ond maent yn datrys problemau gwahanol. ISO 27001 yw safon system rheoli — mae'n ardystio bod gennych chi System Rheoli Diogelwch Gwybodaeth (ISMS) sy'n gweithio gyda asesiad risg, polisïau, a gwelliant parhaus wedi'u hadeiladu i mewn. SOC 2 yw adroddiad tystiolaeth, yn nodweddiadol Teipi II, sy'n ymdrin â chyfnod o amser (yn gyffredin 6-12 mis) yn erbyn Meini Prawf Gwasanaethau Ymddiriedaeth: diogelwch, argaeledd, integriti prosesu, cyfrinachedd, preifatrwydd. Cyber Essentials yw cynllun sydd wedi'i gefnogi gan lywodraeth y DU sy'n canolbwyntio ar bum rheolaeth dechnegol sylfaenol: firewalls, trefniant diogel, rheolaeth mynediad, amddiffyniad malware, a rheolaeth patsh.

Os yw cwsmer yn dweud "mae angen i ni fod yn gydymffurfiol SOC 2," gofynnwch pa deip a pha feini prawf maent mewn gwirionedd yn malio amdanynt. Mae'r rhan fwyaf o ddeals SaaS B2B yn gofyn dim ond Diogelwch ac Argaeledd, nid y pump meini prawf llawn.

Adeiladwch y llwybr tystiolaeth cyn i'r archwilydd ofyn

Nid yw archwilwyr yn cymryd eich gair am hynny — maent am gerdynau. Ar gyfer ISO 27001 mae hynny'n golygu Datganiad o Gymhwyso sy'n mapio'r holl 93 rheolaeth yn Atodiad A (adolygiad 2022) i'r hyn rydych chi wedi'i gyflawni neu wedi'i eithrio, gyda chyfiawnhad. Ar gyfer SOC 2, mae hynny'n golygu llungopiáu, cofnodion, a docynnau sy'n profi bod y rheoleiddiau wedi gweithredu'n gyson ar draws y ffenestr archwiliad, nid dim ond ar y diwrnod yr oedd rhywun yn cofio i'w ffurfweddu.

Osodwch gasglu tystiolaeth fel proses parhaus, nid sgriambwl:

# Enghraifft: tynnu tystiolaeth adolygu mynediad IAM yn fisol trwy AWS CLI
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

Storiwch y rhain gyda stampiau amser mewn stordfa tystiolaeth benodol (ffolder Google Drive, Vanta, Drata — beth bynnag rydych chi'n ei ddefnyddio) wedi'i drefnu yn ôl ID rheolaeth, nid yn ôl mis. Mae archwilwyr yn cymryd sampl ar draws y cyfnod; mae angen i chi brofi bod y rheolaeth yn fyw ym mis Mawrth ac Hydref, nid dim ond pan oeddech chi'n cofio.

Y rheoleiddiau sy'n rhwystro pobl bob tro

Yr adolygiadau mynediad yw'r canfyddiad cyntaf. Os na allwch chi ddangos adolygiad misol o pwy sydd â mynediad i systemau cynhyrchu, gydag tystiolaeth bod rhywun wedi gwirioneddol dynnu hen gyfrifon, disgwylwch ganfyddiad ni waeth pa fframwaith. Rhedwch hyn fel tasg calendr sy'n digwydd yn gyson, nid ffafr ad hoc.

Rheolaeth risg gwerthwyr yw'r bwlch mawr arall. Mae ISO 27001 madal A.5.19-A.5.23 a meini prawf rheolaeth gwerthwyr SOC 2 ill dau yn disgwyl i chi asesu is-broseswyr — darparwyr cymwl, proseswyr taliad, unrhyw beth yn cyffwrdd data cwsmeriaid. Holiadur risg gwerthwyr un dudalen fesul gwerthwyr hanfodol, wedi'i adolygu'n flynyddol, yn ymdrin â'r rhan fwyaf o hyn.

Cynlluniau ymateb digwyddiad sy'n bodoli dim ond fel dogfen na phrofodd neb mohoni yw canfyddiad cyffredin arall hefyd. Rhedwch ymarfer bwrdd cinio o leiaf unwaith cyn i ffenestr eich archwiliad gau a chadwch nodiadau'r cyfarfod. Mae archwilwyr yn gofyn yn benodol am dystiolaeth i'r cynllun gael ei ymarfer, nid dim ond wedi'i ysgrifennu.

Ar gyfer Cyber Essentials, mae'r cwestiynau tŷ technegol yn bwysicach na phobl yn disgwyl. Mae angen i chi ddisgrifio'n gywir eich terfyn — pob dyfais, gwasanaeth cymwl, a pholisi BYOD yn y sgôp — oherwydd camddweud sgôp yw sail methu hyd yn oed os yw'r rheoleiddiau technegol yn iawn. Caiff rheolaeth patsh ei gwirio'n llythrennol: rhaid cymhwyso patsiau critigol a uchel-radd ddifrifoldeb o fewn 14 diwrnod o'r rhyddhau ar gyfer gwasanaethau sy'n wynebu'r rhyngrwyd.

Rhedeg amserlen fewnol realistig

Ar gyfer SOC 2 Teipi II, neilltuo 3-6 mis o gasglu tystiolaeth cyn i'r cyfnod archwiliad ddechrau hyd yn oed, gan fod Teipi II yn gofyn profi bod rheoleiddiau wedi gweithredu dros y ffenestr arsylwi ei hun, nid dim ond ar adeg penodol. Nid yw sertifiad ISO 27001 yn nodweddiadol yn cymryd 6-12 mis o asesiad bwlch i dystysgrif, gan gynnwys adolygiad dogfennaeth Cam 1 ac asesiad Cam 2 ar y safle (neu ymhell) gan y corff sertifiad. Mae Cyber Essentials yn gyflymach — gellir troi holiaduron hunansesiad mewn wythnosau os yw eich hanfodion yn barod, gyda Cyber Essentials Plus yn ychwanegu dilysu technegol allanol.

Peidwch ag gadael i'r archwiliad fod yr unig amser rydych chi'n gwirio'ch gwaith eich hun

Rhedwch asesiad parotowch mewnol yn erbyn y rhestr rheolaeth gwirioneddol 60-90 diwrnod cyn yr archwiliad go iawn. Trin canfyddiadau o'r pas mewnol hwnnw yr un ffordd y byddech chi'n trin canfyddiadau archwilydd — trwsio, dogfennu'r trwsiad, a chadw'r llwybr papur. Dyna lle mae timau'n aml yn dal y bylchau adolygu mynediad a chydsodau gwerthwyr hen cyn i rywun allanol ei wneud ar eu cyfer, gyda'r adroddiad ynghlwm wrth ddadorchuddiad contract cwsmer yn marchogaeth arno.

Os ydych chi am fynd yn ddyfnach ar y rheoleiddiau technegol y tu ôl i'r fframweithiau hyn — dylunio rheolaeth mynediad, cofnodi, ymateb digwyddiad — edrychwch ar y traciau Blue Team a Sertifiadau dros ben Korra Studio.

Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.

Yn barod i fynd ymhellach?

Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.

Dechrau am ddimarrow_forward