arrow_backبازگشت به یادداشت‌های میدانی
CERTIFICATIONS منتشر شده 6 Aug 2026

آماده‌سازی برای حسابرسی: ISO 27001، SOC 2، Cyber Essentials

راهنمای عملی برای آنچه حسابرسان واقعاً برای ISO 27001، SOC 2، و Cyber Essentials بررسی می‌کنند، و چگونه بدون نگرانی آماده شوند.

بیشتر تیم‌ها یک حسابرسی انطباق را مثل یک تمرین آتش‌نشانی می‌دانند که سال‌ی یک بار رخ می‌دهد. نیازی نیست که اینطور باشد، و فریم‌ورک‌های خود تا حدی راز‌آلود نیستند که فروشندگان نشان می‌دهند. در اینجا آنچه واقعاً مهم است وقتی برای ISO 27001، SOC 2، یا Cyber Essentials آماده می‌شوید.

بدانید کدام فریم‌ورک واقعاً از شما خواسته شده است

این سه مورد با هم یکی می‌شوند اما مشکلات متفاوتی را حل می‌کنند. ISO 27001 یک استاندارد سیستم مدیریت است — تأیید می‌کند که یک Information Security Management System (ISMS) کارآمد دارید با ارزیابی‌های ریسک، سیاست‌ها، و بهبود مستمر داخل‌ساخته شده. SOC 2 یک گزارش شهادت است، معمولاً Type II، در طول یک دوره زمانی (معمولاً 6-12 ماه) در برابر Trust Services Criteria: امنیت، دسترس‌پذیری، یکپارچگی پردازش، محرمانگی، حفاظت از حریم خصوصی. Cyber Essentials یک طرح تحت حمایت دولت بریتانیا است که بر پنج کنترل تکنیکی پایه‌ای تمرکز دارد: دیوارآتش، پیکربندی امن، کنترل دسترسی، حفاظت از بدافزار، و مدیریت وصله.

اگر مشتری بگوید "ما نیاز داریم که SOC 2 را رعایت کنید"، بپرسید کدام نوع و کدام معیارهایی واقعاً برای آنها مهم است. بیشتر قراردادهای B2B SaaS فقط به Security و Availability نیاز دارند، نه هر پنج معیار.

مسیر شواهد را قبل از آنکه حسابرس بپرسد بسازید

حسابرسان به قول شما تکیه نمی‌کنند — آنها آثار می‌خواهند. برای ISO 27001 این به معنی Statement of Applicability است که تمام 93 کنترل در Annex A (نسخه 2022) را به آنچه پیاده‌سازی کرده‌اید یا حذف کرده‌اید نگاشت می‌کند، با توجیه. برای SOC 2، این به معنی عکس‌های صفحه، لاگ‌ها، و تیکت‌هایی است که کنترل‌ها در طول پنجره حسابرسی به‌طور مداوم کار کردند، نه فقط در روزی که کسی یادش آمد که آن را پیکربندی کند.

جمع‌آوری شواهد را به‌عنوان یک فرآیند جاری راه‌اندازی کنید، نه یک عجله:

# مثال: ماهانه شواهد بررسی دسترسی IAM را از طریق AWS CLI بکشید
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

اینها را با تمبرهای زمانی در یک repo شواهد اختصاصی ذخیره کنید (پوشه Google Drive، Vanta، Drata — هر آنچه استفاده می‌کنید) سازماندهی‌شده براساس شناسه کنترل، نه براساس ماه. حسابرسان نمونه‌گیری در طول دوره انجام می‌دهند؛ شما باید ثابت کنید که کنترل در مارس و اکتبر فعال بود، نه فقط وقتی که یادتان آمد.

کنترل‌هایی که هر بار مردم را دچار مشکل می‌کند

بررسی‌های دسترسی بیشترین یافته است. اگر نتوانید یک بررسی سه‌ماهه از کسانی که به سیستم‌های production دسترسی دارند نشان دهید، با شواهدی که کسی واقعاً حساب‌های قدیمی را حذف کرد، یافته‌ای را انتظار بکشید صرف‌نظر از فریم‌ورک. این را به‌عنوان یک کار تقویم تکراری اجرا کنید، نه یک سازش موقتی.

مدیریت ریسک فروشنده دومین شکاف بزرگ است. ISO 27001 بند A.5.19-A.5.23 و معیارهای مدیریت فروشنده SOC 2 هر دو انتظار دارند که زیرپروسسورها را ارزیابی کنید — فروشندگان cloud، پردازندگان پرداخت، هر چیزی که به داده‌های مشتری برخورد دارد. یک پرسشنامه ریسک فروشنده یک‌صفحه‌ای در هر فروشنده حیاتی، بررسی‌شده سالانه، اکثر این موارد را پوشش می‌دهد.

طرح‌های پاسخ به حادثه که فقط به‌عنوان یک سند وجود دارند که کسی آن‌ها را آزمایش نکرده یافته‌ای رایج است. حداقل یک بار قبل از بسته شدن پنجره حسابرسی یک تمرین میزی اجرا کنید و یادداشت‌های جلسه را نگه دارید. حسابرسان بخصوص برای شواهدی بپرسند که طرح تمرین‌شده بود، نه فقط نوشته‌شده بود.

برای Cyber Essentials، سؤالات دامنه تکنیکی از آنچه مردم انتظار دارند اهمیت بیشتری دارند. شما باید حد مرزی خود را دقیق‌تر توصیف کنید — هر دستگاه، سرویس cloud، و سیاست BYOD در دامنه — زیرا نمایش غلط دامنه دلیلی برای شکست است حتی اگر کنترل‌های تکنیکی خوب باشند. مدیریت وصله واقعی بررسی می‌شود: وصله‌های حیاتی و شدید باید در عرض 14 روز از انتشار برای سرویس‌های رو به اینترنت به‌کار رود.

اجرای یک جدول زمانی درونی واقع‌گرایانه

برای SOC 2 Type II، 3-6 ماه جمع‌آوری شواهد را قبل از آنکه دوره حسابرسی شروع شود بودجه کنید، زیرا Type II نیاز دارد که کنترل‌ها در طول پنجره رصد کار کردند، نه فقط در یک لحظه. گواهی ISO 27001 معمولاً 6-12 ماه از ارزیابی شکاف تا گواهی می‌رود، شامل بررسی مستند Stage 1 و ارزیابی در محل (یا از راه دور) Stage 2 توسط هیئت گواهی‌دهی. Cyber Essentials سریع‌تر است — پرسشنامه‌های خود‌ارزیابی می‌توانند در هفته‌ها اگر اساسیات شما قبلاً سازماندهی‌شده باشند انجام شوند، با Cyber Essentials Plus اضافه کردن تأیید تکنیکی خارجی.

به حسابرسی اجازه ندهید تنها زمان بررسی کار خود باشد

یک ارزیابی آمادگی درونی در برابر فهرست کنترل واقعی 60-90 روز قبل از حسابرسی واقعی اجرا کنید. یافته‌های آن بررسی درونی را به‌همان‌گونه رفتار کنید که با یافته‌های حسابرس رفتار می‌کنید — تصحیح، سند کردن تعمیر، و نگه‌داری مسیر کاغذ. آن بررسی درونی معمولاً جایی است که تیم‌ها شکاف‌های بررسی دسترسی و قراردادهای فروشنده قدیمی را قبل از آنکه کسی خارجی آن را با گزارش متصل به تجدید قرارداد مشتری انجام دهد می‌گیرند.

اگر می‌خواهید عمیق‌تر به کنترل‌های تکنیکی پشت این فریم‌ورک‌ها بروید — طراحی کنترل دسترسی، ثبت‌کردن، پاسخ به حادثه — Blue Team و Certifications را روی Korra Studio بررسی کنید.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward