К содержанию
В работеПоследний релиз · 4 часа назадАктивных проектов · 6Ответ в течение 4 часовБез посредниковMMXXVIВ работеПоследний релиз · 4 часа назадАктивных проектов · 6Ответ в течение 4 часовБез посредниковMMXXVIВ работеПоследний релиз · 4 часа назадАктивных проектов · 6Ответ в течение 4 часовБез посредниковMMXXVI
SmartyDevs
Безопасность · 02

Комплаенс, спроектированный.

SOC 2 Type II, ISO 27001 и аналогичные фреймворки трактуются как инженерные задачи, а не аварийный проект. Контроли встроены в ваш стек, чтобы аудит превратился в бумажную работу, а не в спринт.

§ 01Задача

Какую проблему решаем

Большинство компаний относятся к SOC 2 как к пожарной тревоге — шесть недель паники перед приходом аудитора, потом скриншоты и извинения. Мы проектируем комплаенс внутрь вашего стека: логирование, ревью доступа, change management, vendor management — контроли заложены один раз и поддерживаются автоматически.

§ 02Что делаем

Что собираем

  • 01Gap assessment против SOC 2, ISO 27001 или конкретного фреймворка
  • 02Реализация контролей: ревью доступа, change management, логирование
  • 03Настройка compliance-платформы: Vanta, Drata, Tugboat, Secureframe
  • 04Библиотека политик под ваш бизнес
  • 05Процесс vendor risk management
  • 06Runbook реагирования на инциденты и tabletop-упражнение
  • 07Согласование инженерной практики с контролями
  • 08Audit liaison-поддержка во время аудита
  • 09Настройка continuous-мониторинга после сертификации
§ 03Что получаете

Что получаете

  • Audit-ready поза, замаппленная на конкретный фреймворк
  • Библиотека политик и audit trail
  • Обученная команда и tabletop-протестированный incident-процесс
  • Compliance-платформа сконфигурирована и работает
§ 04Стек

Инструменты, которые используем

Vanta · Drata · Secureframe · Tugboat
1Password · Bitwarden
Cloud IAM (AWS, GCP, Azure, Yandex Cloud)
Ревью доступа GitHub / GitLab
Grafana · CloudTrail
Incident.io · Rootly
§ 05Подходит

Подходит

  • SaaS-компаниям, сталкивающимся с enterprise security questionnaires
  • Компаниям, только что потерявшим сделку из-за невозможности показать SOC 2
  • Инженерным лидерам, относящимся к SOC 2 как к шестимесячному проекту
  • Компаниям, расширяющимся в регулируемые индустрии
§ 06Процесс

Как идёт проект

  1. 01

    Анализ разрыва

    Где вы стоите против фреймворка. Письменный отчёт с приоритизированным remediation.

  2. 02

    Инженерные контроли

    Логирование, ревью доступа, change management, шифрование, секреты — встроены в стек.

  3. 03

    Операционные контроли

    Политики, vendor management, incident-процесс, обучение. Живая практика, а не скриншоты.

  4. 04

    Аудит

    Поддерживаем связь с аудитором, защищаем evidence, реагируем на находки по мере их появления.

§ 07Сотрудничество

Как сотрудничать

01

Спринт подготовки

2 — 3 недели

Gap assessment с конкретным планом и ориентировочными сроками.

02

Полная подготовка к SOC 2

10 — 16 недель

End-to-end программа через Type I или к началу Type II observation-окна.

03

Постоянный комплаенс

Долгосрочно

Квартальная ревизия и remediation по мере эволюции стека.

§ 08Частые вопросы

Часто спрашивают.

01Type I или Type II?

Type I показывает, что у вас есть контроли; Type II показывает, что они реально работают со временем. Большинство customer questionnaires хотят Type II. Планируйте на это.

02Vanta, Drata, Secureframe, Tugboat?

Все компетентны. Платформа важна меньше, чем то, насколько строго вы реализуете контроли. У нас есть мнения, и мы поделимся.

Есть задача, которую хочется сделать как следует?

Напишите, какой результат нужен. Честно скажем, во что это обойдётся — в письменном виде, в течение недели.

Обсудить задачу