office@safebyte.io București, România ISO 27001:2023 · ISO 9001:2023
Audit și conformitate

Audit de conformitate

Un audit serios nu bifează cerințe pe hârtie — testează dacă un control e proiectat corect și dacă a funcționat consecvent în timp. Pornim de la actele care ți se aplică și îți spunem cinstit ce putem semna și ce ține de un organism acreditat.

English: această pagină nu e încă tradusă. Textul de mai jos e în Română.

Audit de conformitate

Diferența dintre un audit care valorează și unul care doar produce hârtii stă într-o distincție pe care mulți o sar: eficiența de proiectare (controlul e gândit ca să atingă obiectivul?) versus eficiența de operare (a funcționat, consecvent, o perioadă de timp?). Un control care arată bine în politică, dar pe care nimeni nu-l aplică, e o neconformitate — și exact acolo se rup majoritatea programelor la o inspecție reală. Noi testăm ambele.

Cum lucrăm

Aceeași disciplină, indiferent de cadru:

  • Delimitarea scopului — ce sisteme, date și entități intră în evaluare. La conformitate, un scop delimitat prost e prima cauză de eșec
  • Analiză de diferențe — starea actuală față de cerință, într-un registru clar, cu responsabil și severitate
  • Testarea controalelor — separat, proiectarea și operarea: interviuri, revizuiri de configurare, eșantioane de log-uri și tichete, walkthrough-uri
  • Strângerea dovezilor — nu declarații, ci artefacte care rezistă la o inspecție
  • Raport — constatări, priorități și o foaie de parcurs pe care echipa ta o poate executa

Ce acoperim

Cadre internaționale — ISO/IEC 27001, PCI-DSS v4.0.1, NIS2, DORA, NIST CSF — plus cerințele autorităților naționale sub care operezi. Pentru fiecare verificăm ce cere efectiv cadrul, nu o interpretare generică: de la sistemul de management al securității (ISO 27001) la delimitarea mediului cu date de card (PCI-DSS) sau reziliența operațională și registrul de terți (DORA).

Onestitate despre atestare

E locul unde se pierde cel mai repede credibilitatea, așa că suntem expliciți: pregătim, verificăm și facem audit intern, dar decizia de certificare ISO 27001 aparține unui organism acreditat, iar semnarea unui Raport de Conformitate PCI aparține unui QSA. Rolul nostru e să te ducem în punctul în care auditorul de certificare nu mai are ce să respingă — și să ținem programul apărabil între audituri.