آڈٹ کے لیے تیاری: ISO 27001, SOC 2, Cyber Essentials
ISO 27001, SOC 2، اور Cyber Essentials کے لیے آڈٹرز اصل میں کیا چیک کرتے ہیں اس کا عملی جائزہ، اور بغیر گھبراہٹ کے تیاری کیسے کریں۔
زیادہ تر ٹیمیں compliance audit کو ایک سال میں ایک بار آنے والا fire drill سمجھتے ہیں۔ یہ ضروری نہیں ہے، اور frameworks خود اتنے پراسرار نہیں ہیں جتنا vendors انہیں ظاہر کرتے ہیں۔ یہاں وہ ہے جو اصل میں اہم ہے جب آپ ISO 27001, SOC 2، یا Cyber Essentials کے لیے تیاری کر رہے ہوں۔
معلوم کریں کہ آپ سے اصل میں کون سا framework مانگا جا رہا ہے
یہ تینوں اکٹھے کیے جاتے ہیں لیکن وہ مختلف مسائل حل کر رہے ہیں۔ ISO 27001 ایک management system standard ہے — یہ تصدیق کرتا ہے کہ آپ کے پاس ایک کام کرتا ہوا Information Security Management System (ISMS) ہے جس میں risk assessments، policies، اور continuous improvement ہے۔ SOC 2 ایک attestation report ہے، عام طور پر Type II، ایک مدت (عام طور پر 6-12 ماہ) پر Trust Services Criteria کے خلاف: security, availability, processing integrity, confidentiality, privacy۔ Cyber Essentials ایک UK government سے متعلقہ scheme ہے جو پانچ بنیادی technical controls پر توجہ مرکوز کرتا ہے: firewalls, secure configuration, access control, malware protection، اور patch management۔
اگر کوئی customer کہے "ہمیں آپ کے SOC 2 compliant ہونے کی ضرورت ہے," تو پوچھیں کون سی type اور کون سی criteria ہے جو انہیں اصل میں چاہیے۔ زیادہ تر B2B SaaS deals میں صرف Security اور Availability درکار ہے، پورے پانچ criteria نہیں۔
آڈٹر سے پوچھنے سے پہلے evidence trail بنائیں
آڈٹرز آپ کے الفاظ پر یقین نہیں کرتے — وہ artifacts چاہتے ہیں۔ ISO 27001 کے لیے وہ Annex A کے تمام 93 controls (2022 revision) کو آپ نے جو implement یا exclude کیا ہے اس پر map کرتے ہوئے ایک Statement of Applicability ہے، جس میں justification ہے۔ SOC 2 کے لیے، یہ screenshots، logs، اور tickets ہیں جو ثابت کرتے ہیں کہ controls تمام audit window میں مستقل طریقے سے چلے، نہ کہ اسی دن جب کسی نے اسے configure کرنے کا یاد رکھا۔
Evidence collection کو ایک جاری عمل کے طور پر set up کریں، نہ کہ جلدی بازی میں:
# مثال: AWS CLI کے ذریعے ماہانہ IAM access review evidence نکالیں
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv
ان کو timestamps کے ساتھ ایک مختص evidence repo میں store کریں (Google Drive folder, Vanta, Drata — جو کچھ بھی آپ استعمال کرتے ہیں) control ID کے ذریعے organize کیا گیا، نہ کہ month کے ذریعے۔ آڈٹرز مدت میں نمونہ لیتے ہیں؛ آپ کو ثابت کرنا ہے کہ control March اور October میں live تھا، نہ کہ صرف جب آپ نے یاد رکھا۔
وہ controls جو ہمیشہ لوگوں کو الجھاتے ہیں
Access reviews نمبر ایک finding ہے۔ اگر آپ یہ نہیں دکھا سکتے کہ production systems تک رسائی کا quarterly review ہوا، اور evidence ہے کہ کسی نے اصل میں stale accounts ہٹائے، تو framework سے قطع نظر ایک finding کی توقع رکھیں۔ اسے ایک recurring calendar task کے طور پر چلائیں، نہ کہ ad hoc favor۔
Vendor risk management دوسرا بڑا فاصلہ ہے۔ ISO 27001 clause A.5.19-A.5.23 اور SOC 2 کے vendor management criteria دونوں توقع رکھتے ہیں کہ آپ subprocessors کا assess کریں — cloud providers, payment processors, کوئی بھی چیز جو customer data کو touch کرتی ہے۔ ہر اہم vendor کے لیے ایک صفحہ والی vendor risk questionnaire، سالانہ review کے ساتھ، اس میں سے زیادہ تر احتیاج پوری کرتا ہے۔
Incident response plans جو صرف ایک document کے طور پر موجود ہیں جسے کسی نے test نہیں کیا ایک عام finding ہے۔ آپ کے audit window بند ہونے سے پہلے کم از کم ایک بار tabletop exercise چلائیں اور meeting notes رکھیں۔ آڈٹرز خاص طور پر plan کو exercise کرنے کا evidence مانگتے ہیں، نہ کہ صرف لکھا جانا۔
Cyber Essentials کے لیے، technical scope questions لوگوں کی توقع سے زیادہ اہم ہیں۔ آپ کو اپنی boundary کو صحیح طریقے سے بیان کرنے کی ضرورت ہے — ہر device, cloud service، اور BYOD policy scope میں — کیونکہ scope کو غلط بیان کرنا fail کرنے کی بنیاد ہے یہاں تک کہ اگر technical controls ٹھیک ہوں۔ Patch management literally check ہوتی ہے: critical اور high-severity patches کو internet-facing services کے لیے release کے 14 دن کے اندر apply ہونا ضروری ہے۔
ایک حقیقی پیمانہ internal timeline چلانا
SOC 2 Type II کے لیے، audit period شروع ہونے سے پہلے 3-6 ماہ کی evidence collection کے لیے بجٹ بنائیں، کیونکہ Type II کو proof کی ضرورت ہے کہ controls observation window پر چلے، نہ کہ صرف ایک نقطہ وقت پر۔ ISO 27001 certification عام طور پر gap assessment سے لے کر certificate تک 6-12 ماہ چلتی ہے، جس میں certification body کی طرف سے ایک Stage 1 documentation review اور Stage 2 on-site (یا remote) assessment شامل ہے۔ Cyber Essentials تیز ہے — اگر آپ کی بنیادی چیزیں پہلے سے ٹھیک ہوں تو self-assessment questionnaires کو ہفتوں میں turn around کیا جا سکتا ہے، Cyber Essentials Plus ایک external technical verification کا اضافہ کرتا ہے۔
آڈٹ کو اپنے کام کو check کرنے کا واحد وقت نہ بنائیں
اصل audit سے 60-90 دن پہلے actual control list کے خلاف ایک internal readiness assessment چلائیں۔ اس internal pass سے findings کو اسی طریقے سے treat کریں جس طریقے سے آپ auditor findings کو treat کریں گے — remediate، fix کو document کریں، اور paper trail رکھیں۔ وہ internal pass عام طور پر وہی جگہ ہے جہاں teams access review gaps اور stale vendor contracts کو catch کرتے ہیں اس سے پہلے کہ کوئی external یہ کرے، report کے ساتھ جو customer contract renewal پر منسلک ہے۔
اگر آپ ان frameworks کے پیچھے کے technical controls پر گہرائی سے جانا چاہتے ہیں — access control design, logging, incident response — تو Korra Studio پر Blue Team اور Certifications tracks check کریں۔
AI کی مدد سے لکھا گیا، Michal Pilch (CISSP)، Korra Studio کے ذریعے جائزہ لیا گیا اور شائع کیا گیا۔
یہ Korra Studio کے علم کے ذخیرے کا ایک نوٹ ہے — یہ پلیٹ فارم ہر موضوع کو ایک سے ایک رہنمائی کے ساتھ جوڑتا ہے۔
مفت شروع کریںarrow_forward