office@safebyte.io București, România ISO 27001:2023 · ISO 9001:2023
Audit și conformitate

Audit de conformitate

Un audit serios nu bifează cerințe pe hârtie — testează dacă un control e proiectat corect și dacă a funcționat consecvent în timp. Pornim de la actele care ți se aplică și îți spunem cinstit ce putem semna și ce ține de un organism acreditat.

Audit de conformitate

Diferența dintre un audit care valorează și unul care doar produce hârtii stă într-o distincție pe care mulți o sar: eficiența de proiectare (controlul e gândit ca să atingă obiectivul?) versus eficiența de operare (a funcționat, consecvent, o perioadă de timp?). Un control care arată bine în politică, dar pe care nimeni nu-l aplică, e o neconformitate — și exact acolo se rup majoritatea programelor la o inspecție reală. Noi testăm ambele.

Cum lucrăm

Aceeași disciplină, indiferent de cadru:

  • Delimitarea scopului — ce sisteme, date și entități intră în evaluare. La conformitate, un scop delimitat prost e prima cauză de eșec
  • Analiză de diferențe — starea actuală față de cerință, într-un registru clar, cu responsabil și severitate
  • Testarea controalelor — separat, proiectarea și operarea: interviuri, revizuiri de configurare, eșantioane de log-uri și tichete, walkthrough-uri
  • Strângerea dovezilor — nu declarații, ci artefacte care rezistă la o inspecție
  • Raport — constatări, priorități și o foaie de parcurs pe care echipa ta o poate executa

Ce acoperim

Cadre internaționale — ISO/IEC 27001, PCI-DSS v4.0.1, NIS2, DORA, NIST CSF — plus cerințele autorităților naționale sub care operezi. Pentru fiecare verificăm ce cere efectiv cadrul, nu o interpretare generică: de la sistemul de management al securității (ISO 27001) la delimitarea mediului cu date de card (PCI-DSS) sau reziliența operațională și registrul de terți (DORA).

Onestitate despre atestare

E locul unde se pierde cel mai repede credibilitatea, așa că suntem expliciți: pregătim, verificăm și facem audit intern, dar decizia de certificare ISO 27001 aparține unui organism acreditat, iar semnarea unui Raport de Conformitate PCI aparține unui QSA. Rolul nostru e să te ducem în punctul în care auditorul de certificare nu mai are ce să respingă — și să ținem programul apărabil între audituri.