Deutsch: această pagină nu e încă tradusă. Textul de mai jos e în Română.
Diferența dintre un audit care valorează și unul care doar produce hârtii stă într-o distincție pe care mulți o sar: eficiența de proiectare (controlul e gândit ca să atingă obiectivul?) versus eficiența de operare (a funcționat, consecvent, o perioadă de timp?). Un control care arată bine în politică, dar pe care nimeni nu-l aplică, e o neconformitate — și exact acolo se rup majoritatea programelor la o inspecție reală. Noi testăm ambele.
Cum lucrăm
Aceeași disciplină, indiferent de cadru:
- Delimitarea scopului — ce sisteme, date și entități intră în evaluare. La conformitate, un scop delimitat prost e prima cauză de eșec
- Analiză de diferențe — starea actuală față de cerință, într-un registru clar, cu responsabil și severitate
- Testarea controalelor — separat, proiectarea și operarea: interviuri, revizuiri de configurare, eșantioane de log-uri și tichete, walkthrough-uri
- Strângerea dovezilor — nu declarații, ci artefacte care rezistă la o inspecție
- Raport — constatări, priorități și o foaie de parcurs pe care echipa ta o poate executa
Ce acoperim
Cadre internaționale — ISO/IEC 27001, PCI-DSS v4.0.1, NIS2, DORA, NIST CSF — plus cerințele autorităților naționale sub care operezi. Pentru fiecare verificăm ce cere efectiv cadrul, nu o interpretare generică: de la sistemul de management al securității (ISO 27001) la delimitarea mediului cu date de card (PCI-DSS) sau reziliența operațională și registrul de terți (DORA).
Onestitate despre atestare
E locul unde se pierde cel mai repede credibilitatea, așa că suntem expliciți: pregătim, verificăm și facem audit intern, dar decizia de certificare ISO 27001 aparține unui organism acreditat, iar semnarea unui Raport de Conformitate PCI aparține unui QSA. Rolul nostru e să te ducem în punctul în care auditorul de certificare nu mai are ce să respingă — și să ținem programul apărabil între audituri.