Conformitate
Un set de controale. Mai multe regimuri peste el.
Nu ții patru dosare paralele pentru patru auditori. Controalele ISO 27001 sunt baza, iar NIS2, CRA și SOC 2 se suprapun peste ele, cu cerințele lor proprii acolo unde chiar diferă.
ISO 27001
Anexa A și clauzele 4 la 10
Baza peste care se așază restul. Cele 93 de controale din Anexa A plus cele 27 de cerințe ale sistemului de management, fiecare cu document, aprobare și intrare în jurnalul de audit.
- Ingestie de documentație existentă, din arhivă sau din biblioteca ta de documente
- Analiză care separă controlul fără politică de cel cu politică dar fără dovadă că se aplică
- Politici generate pentru controalele lipsă, aprobate de un om înainte să devină active
- Editor în platformă, cu istoric de versiuni și export ca document
NIS2
Articolul 21, literele a la j
Mapat peste controalele ISO pe care le ai deja, nu ca set separat de documente. Plus partea pe care ISO nu o acoperă: registrul de incidente și termenele legale de notificare.
- Vedere per articol, cu starea reală a fiecărei litere
- Registru de incidente cu termenele de 24 și 72 de ore și marcarea celor depășite
- Raport final, cu fluxul de stări până la închidere
CRA
Regulamentul (UE) 2024/2847
Obligațiile de raportare sunt active din 11 septembrie 2026. Modulul începe cu determinarea încadrării, pentru că majoritatea companiilor nu datorează nimic și asta trebuie spus înainte de orice ceas.
- Determinarea rolului de fabricant, cu consemnare datată inclusiv pentru cazul negativ
- Cele patru termene, de la avertizarea timpurie la raportul final
- Ingestie SBOM, cu vulnerabilitățile legate de produsul afectat
- Anexa I suprapusă peste controalele ISO active
ISO 9001
Sistem de management al calității
Același flux de documente, aprobări și dovezi ca pentru ISO 27001, pentru organizațiile care țin ambele sisteme.
- Set propriu de întrebări pentru interviul ghidat
- Aceleași reguli de aprobare și același jurnal de audit
SOC 2
Trust Services Criteria
Etichetare pe criterii acolo unde contează: filtrul de alerte, verificările de scanare și dovezile atașate la raport.
- Verificările de scanare poartă criteriul pe care îl susțin
- Dovezile se atașează la raportul de audit ca instantanee structurate
GDPR
Inclusiv Legea 190/2018
Fluxul de dovezi acceptă orice documentație și orice etichetă de cadru, iar politicile generate sunt scrise în context legislativ românesc.
- Registru de cerințe legale, legat de controalele care le acoperă
- Politici redactate cu referințele naționale, nu doar cu articolele din regulament
CRAVerificări automate
Scanăm ce cere standardul, nu tot ce se poate scana.
Nu e un test de penetrare generic. E un set de verificări care se mapează direct pe controale, rulate lunar și la cerere. Fiecare eșec devine o constatare cu eticheta cadrului, iar constatările critice deschid singure un caz.
| Verificări automate | Conformitate |
|---|
| Redirect HTTP către HTTPS | ISO 27001 A.10.1, NIS2 Art. 21(2)(d) |
| Certificat TLS valid și termen de expirare | ISO 27001 A.10.1, SOC 2 CC6.1 |
| Protocoale slabe acceptate, TLS 1.0 și 1.1 | ISO 27001 A.10.1, NIS2 Art. 21(2)(d) |
| Antet HSTS prezent | ISO 27001 A.14.1, NIS2 Art. 21(2)(e) |
| Content Security Policy | ISO 27001 A.14.2, SOC 2 CC6.1 |
| Protecție împotriva încadrării în cadru | ISO 27001 A.14.1, SOC 2 CC6.1 |
| Versiunea serverului nu e divulgată | ISO 27001 A.12.6 |
| CORS fără permisiune globală | ISO 27001 A.14.1, NIS2 Art. 21(2)(e) |
| Căi sensibile neexpuse | ISO 27001 A.9.4 |
| Atribute de securitate pe cookie | ISO 27001 A.14.1 |
| Înregistrare SPF prezentă și nepermisivă | ISO 27001 A.13.2, NIS2 Art. 21(2)(h) |
| DMARC în carantină sau respingere | ISO 27001 A.13.2, NIS2 Art. 21(2)(h) |
Raportul de audit se compune din ce s-a întâmplat, nu din ce s-a scris despre ce s-a întâmplat.
La un raport poți atașa un document de politică, un rezumat scris, un fișier încărcat sau instantaneul unui caz real, ca dovadă structurată că incidentele chiar sunt detectate și gestionate. Raportul trece prin revizuire și aprobare, iar clientul primește versiunea publicată, în regim de citire, cu toate dovezile atașate și cu export ca document.
Cere ofertă