arrow_backQuay lại ghi chép lĩnh vực
CERTIFICATIONS Đã đăng 6 Aug 2026

Chuẩn bị cho Kiểm toán: ISO 27001, SOC 2, Cyber Essentials

Hướng dẫn thực tế về những gì các kiểm toán viên thực sự kiểm tra cho ISO 27001, SOC 2, và Cyber Essentials, cùng cách chuẩn bị mà không cần hoảng sợ.

Hầu hết các đội ngũ xem xét kiểm toán tuân thủ như một bài tập phòng cháy được thực hiện một lần mỗi năm. Không phải lúc nào cũng như vậy, và các framework này không bí ẩn như những gì nhà cung cấp nói ra. Dưới đây là những gì thực sự quan trọng khi bạn chuẩn bị cho ISO 27001, SOC 2, hoặc Cyber Essentials.

Biết framework nào mà bạn thực sự được yêu cầu

Ba cái này thường được nhóm lại với nhau nhưng chúng giải quyết các vấn đề khác nhau. ISO 27001 là một tiêu chuẩn hệ thống quản lý — nó chứng nhận rằng bạn có một Hệ thống Quản lý Bảo mật Thông tin (ISMS) hoạt động với đánh giá rủi ro, chính sách và cải tiến liên tục được tích hợp sẵn. SOC 2 là một báo cáo xác nhận, thường là Loại II, bao quát một khoảng thời gian (thường là 6-12 tháng) so với Tiêu chí Dịch vụ Tin tưởng: bảo mật, khả dụng, tính toàn vẹn xử lý, tính bảo mật, quyền riêng tư. Cyber Essentials là một chương trình được chính phủ Anh hỗ trợ tập trung vào năm kiểm soát kỹ thuật cơ bản: tường lửa, cấu hình an toàn, kiểm soát truy cập, bảo vệ phần mềm độc hại và quản lý vá lỗi.

Nếu một khách hàng nói "chúng tôi cần bạn phải tuân thủ SOC 2", hãy hỏi loại nào và tiêu chí nào họ thực sự quan tâm. Hầu hết các thương vụ SaaS B2B chỉ yêu cầu Bảo mật và Khả dụng, không phải cả năm tiêu chí.

Xây dựng dấu vết bằng chứng trước khi kiểm toán viên yêu cầu

Các kiểm toán viên không tin lời nói của bạn — họ muốn các tạo phẩm. Đối với ISO 27001, điều đó có nghĩa là một Bản khai Khả áp dụng ánh xạ tất cả 93 kiểm soát trong Phụ lục A (bản sửa đổi 2022) cho những gì bạn đã thực hiện hoặc loại trừ, cùng với lý do chính đáng. Đối với SOC 2, điều đó có nghĩa là ảnh chụp màn hình, nhật ký và vé chứng minh các kiểm soát hoạt động một cách nhất quán trong cửa sổ kiểm toán, không chỉ vào ngày ai đó nhớ để cấu hình nó.

Thiết lập thu thập bằng chứng như một quá trình liên tục, không phải một cuộc tranh thủ:

# Ví dụ: kéo bằng chứng xem xét truy cập IAM hàng tháng qua AWS CLI
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

Lưu trữ những cái này với dấu thời gian trong một kho bằng chứng chuyên dụng (thư mục Google Drive, Vanta, Drata — bất kỳ cái nào bạn sử dụng) được sắp xếp theo ID kiểm soát, không phải theo tháng. Các kiểm toán viên lấy mẫu trong suốt thời kỳ; bạn cần chứng minh kiểm soát đó đã hoạt động vào tháng Ba và tháng Mười, không chỉ vào lúc bạn nhớ.

Các kiểm soát làm người bối rối mỗi lần

Xem xét truy cập là phát hiện số một. Nếu bạn không thể chứng minh một bài đánh giá hàng quý về ai có quyền truy cập vào các hệ thống production, với bằng chứng ai đó thực sự đã loại bỏ các tài khoản cũ, hãy dự kiến một phát hiện bất kể framework là gì. Chạy cái này như một công việc lịch trình định kỳ, không phải một ưu tiên tùy tiện.

Quản lý rủi ro nhà cung cấp là khoảng cách lớn thứ hai. Mệnh đề ISO 27001 A.5.19-A.5.23 và tiêu chí quản lý nhà cung cấp SOC 2 đều mong đợi bạn đánh giá các nhà xử lý phụ — nhà cung cấp đám mây, bộ xử lý thanh toán, bất cứ thứ gì chạm vào dữ liệu khách hàng. Một bảng câu hỏi rủi ro nhà cung cấp một trang trên mỗi nhà cung cấp quan trọng, được xem xét hàng năm, bao quát phần lớn điều này.

Các kế hoạch ứng phó sự cố tồn tại chỉ dưới dạng tài liệu mà không ai đã kiểm tra là một phát hiện phổ biến. Chạy một bài tập bàn tròn ít nhất một lần trước khi cửa sổ kiểm toán của bạn đóng lại và giữ lại các ghi chú cuộc họp. Các kiểm toán viên đặc biệt hỏi về bằng chứng kế hoạch đã được thực hiện, không chỉ viết.

Đối với Cyber Essentials, các câu hỏi phạm vi kỹ thuật quan trọng hơn mọi người mong đợi. Bạn cần chính xác mô tả ranh giới của mình — mọi thiết bị, dịch vụ đám mây và chính sách BYOD trong phạm vi — bởi vì sai lệch phạm vi là lý do để thất bại ngay cả khi các kiểm soát kỹ thuật đã tốt. Quản lý vá lỗi được kiểm tra theo nghĩa đen: các vá lỗi tính cách chỉ cần và cảnh báo cao phải được áp dụng trong vòng 14 ngày kể từ khi phát hành cho các dịch vụ kết nối internet.

Chạy một dòng thời gian nội bộ thực tế

Đối với SOC 2 Loại II, ngân sách 3-6 tháng thu thập bằng chứng trước khi thời kỳ kiểm toán thậm chí bắt đầu, vì Loại II yêu cầu chứng minh các kiểm soát hoạt động trong cửa sổ quan sát, không chỉ tại một thời điểm. Chứng chỉ ISO 27001 thường chạy 6-12 tháng từ đánh giá khoảng cách đến chứng chỉ, bao gồm xem xét tài liệu Giai đoạn 1 và đánh giá tại chỗ hoặc từ xa Giai đoạn 2 của cơ quan chứng chỉ. Cyber Essentials nhanh hơn — các bảng câu hỏi tự đánh giá có thể được hoàn thành trong vài tuần nếu những thứ cơ bản của bạn đã có hình dạng tốt, với Cyber Essentials Plus thêm xác minh kỹ thuật bên ngoài.

Đừng để cuộc kiểm toán là lần duy nhất bạn kiểm tra công việc của chính mình

Chạy một bài đánh giá sự sẵn sàng nội bộ so với danh sách kiểm soát thực tế 60-90 ngày trước cuộc kiểm toán thực tế. Xử lý các phát hiện từ lần vượt nội bộ đó giống như cách bạn xử lý các phát hiện của kiểm toán viên — khắc phục, ghi lại sửa chữa và giữ lại dấu vết giấy. Lần vượt nội bộ đó thường là nơi các đội bắt gặp các khoảng cách xem xét truy cập và hợp đồng nhà cung cấp cũ trước khi ai đó bên ngoài làm điều đó cho họ, với một báo cáo được đính kèm vào gia hạn hợp đồng khách hàng.

Nếu bạn muốn đi sâu hơn vào các kiểm soát kỹ thuật đằng sau các framework này — thiết kế kiểm soát truy cập, ghi nhật ký, ứng phó sự cố — hãy kiểm tra các track Blue Team và Certifications trên Korra Studio.

Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.

Sẵn sàng đi xa hơn?

Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.

Bắt đầu miễn phíarrow_forward