Összes szolgáltatás 03 · Megfelelőség a napi működésbe építve

Tanúsítási és ügyfélaudit-felkészítés

ISO 27001, SOC 2 vagy C5 a napi működésbe építve, a réstől a tanúsítványig.

  • 14–18 hét
  • ~32–36 tanácsadói nap
  • 900 000 Ft + áfától
  • A tanúsító szervezettől függetlenül

A probléma

Egy ügyfél most tette a tanúsítványt a szerződés feltételévé.

A tanúsítás észrevétlenül bevételi kapuvá vált. Nincs tanúsítvány, nincs szerződés, nincs pályázat — és egyre inkább nincs hely egy nagyobb cég beszállítói listáján sem, mert az ő kötelezettségei most átgyűrűznek önökre. A határidő a követeléssel együtt érkezik.

Erre valaki megvesz egy szabályzatcsomagot, ami egy másik céget ír le. Az auditor a munkatársakat kérdezi; egy rendszer, amit senki nem követ, megbukik a 2. szakaszban, vagy évi egyszeri tűzoltásként éli túl magát — ugyanannyiba kerül minden évben, és senkit nem véd meg. A tanúsító szervezet csak az auditra adott árat. A tanácsadó pedig „egy ISMS-re”, határidő nélkül.

Ha pedig az ISO 27001 tanúsítványuk még a 2013-as kiadáson van, az 2025 októberében lejárt — vagyis tanúsítvány nélkül vannak, miközben azt hiszik, hogy tanúsítottak.


Kinek szól
Akkor illik hozzátok, ha
  • Egy ügyfél vagy pályázat az ISO 27001, SOC 2, C5 vagy ISO 9001 meglétét tette az együttműködés feltételévé
  • Beszállítói auditot jelentettek be, vagy érkezett egy biztonsági kérdőív, amit nem tudnak őszintén kitölteni
  • Lejárt a tanúsítványuk, vagy elmaradt az ISO 27001:2022-re való átállás
  • Szabályozott ügyfélkörbe vagy a német nyelvű piacra lépnek be
  • Vagy tanúsítottak, és tudják, hogy a rendszer valójában nem működik
  • Egy cég, egy szabvány, egy fő szolgáltatás vagy termékvonal
Ki veszi meg
  • Ügyvezetők, CTO-k és delivery-vezetők szoftvercégeknél; pénzügyi vezetők, ha a tanúsítás bevételt kapuz
  • Szoftverházak, IT-szolgáltatók, SaaS-üzemeltetők és bankoknak, biztosítóknak, távközlési cégeknek, közszférának szállító B2B-cégek
  • A biztonsági vagy minőségügyi felelős a napi partner; a hatókörben lévő folyamatgazdák részt vesznek
  • Két szabvány egyszerre, több cég, több telephely vagy szabályozott termékfejlesztés egyedi ajánlat alapján

Hogyan zajlik

Hét lépés, tizennégy-tizennyolc hét.

  1. Felvétel és hatókör Egy hét. Nyitó megbeszélés a szponzorral, a szabvány rögzítése, az ügyfélkövetelmények összegyűjtése — és a hatóköri műhelymunka, ami mindennél többet számít: a kicsi, őszinte hatókör tanúsítható, a nagy és nagyratörő megsokszorozza a megállapításokat.
  2. Készültségi felmérés Egy-két hét. A választott szabvány minden követelménye és kontrollja értékelve, a kiváltó kérdőív vagy beszállítói audit rendszerezve, és ítélet dátumozott tervvel az 1. és 2. szakaszig.
  3. Hatókör-nyilatkozat Egy hét. Szabvány, hatóköri nyilatkozat, a hatókörbe tartozó rések, folyamatok, szolgáltatói határvonal, és a célzott auditidőszak az ügyfél határidejéhez mérve. Innentől a hatókör csak írásos változtatási megrendeléssel módosul.
  4. Kockázat- és kontrolltervezés Négy hét. A kockázati módszertan és nyilvántartás, az alkalmazhatósági nyilatkozat vagy annak megfelelő kontrollkészlet, a szabályzatkészlet az önök nyelvén, a kontrollfelelősségi mátrix, és azok a biztonsági követelmények, amiket a saját beszállítóiknak adnak tovább.
  5. Kontrollok beépítése és bizonyítékok Négy-hat hét. A kontrollok lépésként a folyamatleírásokba, gazdával és bizonyítási ponttal, a tudatosítási terv lefuttatva, és az első bizonyítékok összegyűjtve — mert az auditor bizonyítékot mintavételez, nem szándékot.
  6. Belső audit Két hét. Ugyanazzal a módszerrel auditáljuk önöket, amit a tanúsító szervezet is használ, és a megállapításokból helyesbítő intézkedés lesz, nem fiókba kerülő lista.
  7. Vezetői átvizsgálás és átadás Az átvizsgálás megtartva és jegyzőkönyvezve a szabvány által előírt bemenetekkel, a bizonyítékcsomag indexelve, és írásos ítélet arról, készen állnak-e az 1. szakaszra.

Alapértelmezésben ISO 27001; a SOC 2, a BSI C5 és az ISO 9001 az elején választható, és a réselemzési munkafüzetet változtatja meg, nem a megbízás szerkezetét. A Premium csomag hozzáadja a bevezetési támogatást, a tudatosító alkalmat, a tanúsító szervezet kiválasztását, a próbaauditot, és azt, hogy ott vagyunk önök mellett az 1. és 2. szakaszban.


Mit kapnak

Irányítási rendszer, nem dosszié.

Készültségi felmérési jelentés

Javasolt hatókör az indoklásával, minden követelmény és kontroll értékelve a várható megállapítással, és dátumozott terv a tanúsításig.

Hatókör-nyilatkozat

Szabvány, az irányítási rendszer hatóköre, a hatókörbe tartozó rések, folyamatok, szolgáltatói határvonal, eredménytermékek és auditidőszak. A hatókör alapvonala.

Kockázati módszertan és nyilvántartás

A szabvány által előírt módszertan és a működő nyilvántartás: eszközök, fenyegetések, meglévő kontrollok, maradványkockázat, kezelés, gazda — jegyzőkönyvezett vezetői átvizsgáláson jóváhagyva.

Alkalmazhatósági nyilatkozat

Minden Annex A kontroll az alkalmazhatósági döntéssel, indoklással, állapottal, gazdával és bizonyítékhivatkozással — vagy a SOC 2, C5, illetve ISO 9001 megfelelő kontrollkészlete.

Szabályzat- és eljáráskészlet

Az önök szavaival, a végrehajtó folyamatokhoz kötve — mert az auditor a munkatársaikat fogja kérdezni róluk, és senki nem tud követni egy másik cégre írt dokumentumot.

Belső audit, vezetői átvizsgálás és bizonyítékcsomag

Valódi belső audit ISO 19011 szerint, megállapításokkal és helyesbítő intézkedésekkel, a jegyzőkönyvezett vezetői átvizsgálás, a bizonyítékindex az első bizonyítékokkal, kérdőív-válaszkönyvtár, és az 1. szakaszra való készültség kimondása.


Csomagok
  • Entry — tanúsítási készültségi felmérés A hatóköri műhelymunka, teljes réselemzés a választott szabvány szerint, a kiváltó kérdőív rendszerezve, és őszinte ítélet tervvel és ütemezéssel. 900 000 Ft + áfa.
  • Standard — felépítve a készültségig Minden, ami ezen az oldalon szerepel, a belső auditig és a vezetői átvizsgálásig bezárólag. 5 000 000 Ft + áfa, fix ár.
  • Premium — végig az 1. és 2. szakaszon A Standard, plusz bevezetési támogatás, tudatosító alkalom, tanúsítószervezet-választás, próbaaudit, és jelenlétünk a tanúsító auditon a nemmegfelelőségekre adott válaszokkal. Egyedi ajánlat alapján.
  • Egyedi Két szabvány egy programban, több cég vagy telephely, szabályozott termékfejlesztés, SOC 2 Type 2 vizsgálati támogatás. Egyedi ajánlat alapján.

A tanúsító szervezet vagy a könyvvizsgáló díjait önök fizetik, ezek nem részei az árnak. Aki elvégezte a NIS2 auditfelkészítést, 15% jóváírást kap a Standard csomagból, mert a kontrollkészlet jelentős része átfed.


Mire van szükségünk önöktől
  • Az ügyvezető vagy megbízottja szponzorként, és egy információbiztonsági vagy minőségügyi felelős partnerként
  • A meglévő dokumentáció, az ügyfélkövetelmények és a korábbi auditjelentések
  • A szolgáltató szerződéses kötelezettsége az együttműködésre és a bizonyítékok átadására
  • A folyamatgazdák részvétele — a nélkülük beépített kontroll olyan kontroll, amit senki nem működtet
  • A tanúsító szervezet időben leszerződve a hatókör-nyilatkozatban rögzített auditidőszakra
Mi nem ez
  • Nem maga a tanúsító audit — az a tanúsító szervezeté vagy egy akkreditált könyvvizsgálóé, és mi szándékosan függetlenek vagyunk tőlük
  • Nem sablonkészlet: az önök cégére írt szabályzatok, mert az auditor az önök munkatársait kérdezi
  • Nem biztonsági eszközbeszerzés
  • Nem gyakorlati technikai bevezetés — a Premium koordinálja; a végrehajtás az IT-é vagy a szolgáltatóé
  • Nem a tanúsítvány utáni fenntartás — a felügyeleti auditra való felkészülés külön kérhető

Következő lépés

Előbb derüljön ki, mi legyen a hatókör.

A bukott tanúsítások többsége hatóköri hiba, amit az első héten döntenek el és a huszadikon fizetnek meg. A készültségi felmérés rögzíti a hatókört, megmondja, mibe kerülne a tanúsítvány, és közben megválaszolja az idei kérdőíveket is.