Ако сте попаднали тук, след като сте написали "как да постигнем съответствие" в търсачката, почти сигурно гледате име на рамка, въпросник от клиент или регулаторен краен срок и се чудите откъде изобщо да започнете. Добрата новина: постигането на съответствие не е загадка. Независимо дали целта е ISO 27001, SOC 2, GDPR, DORA, NIS2, Cyber Resilience Act, HIPAA или PCI DSS, пътят отдолу е един и същ повторяем процес. Това ръководство минава през целия път, от начало до край.
Първо едно уточнение, защото "съответствие" означава различни неща за различните хора. Това ръководство е за информационната сигурност, защитата на данните и регулаторното съответствие: светът на рамките за сигурност, правото за защита на личните данни и регулацията на киберсигурността. То не се занимава с лицензиране на бизнеса или данъчни декларации. Ако въпросът ви всъщност е "как да получим SOC 2" или "как да спазим GDPR", попаднали сте на правилното място.
Ето формата на пътуването. Седем стъпки, всяка от които разглеждаме по-долу.
Какво всъщност означава “да постигнете съответствие”
Преди стъпките, три разграничения, които спестяват много излишни усилия.
Рамки и регулации
Рамката е доброволен стандарт, който избирате да приемете, обикновено защото клиентите го искат. ISO 27001 и SOC 2 са рамки. Регулацията е закон, който трябва да спазвате заради това, което правите, или заради мястото, където оперирате. GDPR, DORA, NIS2 и Cyber Resilience Act са регулации. Практическата разлика: при рамката можете сами да изберете обхвата и графика си, докато при регулацията обхватът и крайният срок са зададени вместо вас. Повечето организации в крайна сметка носят смесица от двете.
Сертификация, атестация и самооценка
“Съответствието” може да се докаже по три начина и има значение кой от тях очаква вашият клиент или регулатор:
- Сертификация. Акредитиран орган ви одитира и издава сертификат. ISO 27001 работи по този начин. Сертификатът е резултатът.
- Атестация. Независим одитор изследва вашите контроли и изготвя доклад, който описва какво е установил. SOC 2 работи по този начин. Няма печат "издържан" или "неиздържан", има доклад, който клиентът прочита.
- Самооценка. Оценявате себе си спрямо изискванията и декларирате съответствие, понякога чрез въпросник. Много регулаторни режими и по-ниските нива на PCI DSS работят по този начин. Тежестта на честността е върху вас, а наказанието за грешка идва по-късно.
Какво всъщност проверява оценяващият
За всяко изискване одиторът задава едни и същи три въпроса в един и същ ред. Съществува ли контрола? Документирана ли е? Има ли доказателства, че реално действа? Контрола, която съществува в нечия глава, се проваля на втория въпрос. Прекрасно написана политика, която никой не следва, се проваля на третия. Постигането на съответствие в крайна сметка е работата да можете да отговорите с "да" и на трите за всяко изискване в обхвата.
Едната идея, за която да се хванете
Съответствието се свежда до това да можете да демонстрирате с доказателства, че контролите, които твърдите, че имате, са реални и действащи. Съвършената сигурност е отделен въпрос. Почти всичко по-долу е в услуга на това да произвеждате тези доказателства ефективно.
Стъпка 1: Установете кои рамки и регулации се прилагат за вас
Не можете да постигнете съответствие с всичко и не бива да опитвате. Първата задача е да разберете какво реално се прилага. Приложимостта се задейства от това, което правите, а не от апетита за сертификати. Няколко въпроса обикновено решават нещата.
Минете през задействащите фактори, които описват вашия бизнес. Ако продавате софтуер на големи предприятия, рано или късно някой от тях ще поиска SOC 2 или ISO 27001 при преглед на сигурността. Ако обработвате лични данни на хора в ЕС или Обединеното кралство, GDPR се прилага независимо къде сте базирани. Ако сте банка, застраховател или ICT доставчик, който ги обслужва в ЕС, DORA не е по избор. Ако оперирате услуги от съществено или важно значение в ЕС, NIS2 ви обхваща. Приемате картови плащания и PCI DSS влиза в обхвата. Продавате продукт с цифрови елементи на пазара в ЕС и Cyber Resilience Act го въвежда в обхвата, като основните му задължения се прилагат от декември 2027 г.
Две неща изненадват хората на този етап. Първо, почти винаги имате повече от едно задължение едновременно: един европейски финтех лесно може да попадне едновременно под GDPR, DORA и NIS2. Второ, припокриването между тях е огромно. Това припокриване е най-големият лост, с който разполагате, за да свършите всичко ефективно, и се връщаме към него към края.
Определянето на обхвата е най-евтината стъпка в това ръководство и тази с най-висока възвръщаемост. Един следобед, прекаран в правилното ѝ изпълнение, спестява месеци, защото всяко следващо решение наследява резултата от нея. Тя е и стъпката, която най-често се решава от този, който е викал най-силно на търговска среща, а това е слаб начин да изберете накъде отива годината ви.
Направете това преди всичко останало
Запишете всяка рамка и регулация, към която сочи някой задействащ фактор, и до всяка отбележете кой я налага: клиент, регулатор или собственият ви борд. Този списък е вашият обхват. Всичко, което не е в него, е разсейване, докато нещата в него не бъдат свършени.
Стъпка 2: Направете анализ на пропуските, за да разберете къде сте
Анализът на пропуските е структуриран, честен поглед към това къде текущата ви реалност изостава от изискванията на дадена рамка. Той е разликата между гадаене и знание. Хората го бъркат с одит, затова ето чистото разграничение: анализът на пропуските е начинът, по който се подготвяте, а одитът е онова, за което се подготвяте. Анализа на пропуските правите върху себе си, толкова често, колкото пожелаете. Одитът се прави върху вас, по график, от някой друг.
Механиката е проста. Вземете всяка контрола в рамката и оценете колко зряло я управлявате днес. Често използваната скала е от нула до четири.
Изкушението е да бъдете щедри към себе си. Устоявайте му. Анализ на пропуските, който ви ласкае, произвежда план за отстраняване, който изпуска истинската работа, а истината излиза наяве по-късно, в най-лошия възможен момент, пред одитор. Оценявайте контролата като установена само ако можете да посочите доказателство още днес. На практика повечето първи анализи на пропуските се връщат с много единици и двойки и това е напълно нормално. Оценката е стартова линия.

Резултатът, който искате от тази стъпка, е подреден списък с конкретни пропуски, всеки закачен за конкретна контрола, така че стъпка трета да има нещо осезаемо за дъвчене. Ако вземете едно нещо от тази секция: оценете всички области, преди да започнете да поправяте каквото и да е. Най-скъпата грешка, която екипите правят, е да налеят месеци в двете области, които разбират, докато истински пропуски стоят недокоснати в областите, в които никога не са поглеждали. Самото оценяване е бързо. Бавната част е да накарате хората, които реално водят всяка област, да се съгласят с вашата оценка, и си струва да го направите както трябва, защото анализ на пропуските, който вашият инженерен ръководител оспорва, се преразглежда всеки месец, докато не го оправите.
Стъпка 3: Приоритизирайте и запълнете пропуските
Сега имате списък с пропуски. Не можете да ги затворите всичките наведнъж и не бива да ги затваряте в реда, в който случайно се появяват. Приоритизирайте по две оси: колко риск носи пропускът и колко усилие изисква затварянето му. Атакувайте първо елементите с висок риск и ниско усилие. Те ви купуват най-много сигурност срещу най-малко работа и създават инерция.
Разпределете останалите си пропуски в три кофи:
- Бързи победи. Включете многофакторна автентикация, пуснете логването, напишете единствената липсваща политика. Дни, не месеци.
- Промени в процесите. Въведете прегледи на достъпа, формална процедура за инциденти, чеклист за въвеждане на доставчици. Тези неща изискват човек, който да ги притежава, и ритъм, по който да се изпълняват.
- Тежки задачи. Програми за криптиране, мрежова сегментация, пълноценна способност за непрекъснатост на бизнеса. Планирайте ги съзнателно и им дайте реален собственик и бюджет.
Определете на всеки елемент за отстраняване собственик и краен срок. Пропуск без собственик не се затваря. Това е и моментът да изградите пътна карта, която реално можете да следите, така че напредъкът да е видим за хората, за които крайният срок има значение.

Стъпка 4: Напишете политики, които отговарят на реалността
Всяка рамка иска политики: политика за информационна сигурност, политика за контрол на достъпа, план за реакция при инциденти и така нататък. Изкушаващо е да свалите пакет с шаблони, да попълните името на компанията си и да продължите нататък. Недейте. Политиката е контрола и одиторът я тества по същия начин като всяка друга контрола: случва ли се в действителност това, което пише в документа?
Класическият провал е политика, която обещава тримесечни прегледи на достъпа, когато компанията никога не е правила такъв. Този пропуск е по-лош от липсата на политика, защото сега сте на запис с твърдение за контрола, която не можете да докажете. Пишете политики, които описват това, което наистина правите, или променете това, което правите, за да съответства на политиката, от която се нуждаете, и след това ги дръжте в синхрон. Кратка политика, която е вярна, бие дълга, която е измислица.
Третирайте политиките като живи документи със собственик, дата за преглед и история на версиите. “Одобрена преди осемнадесет месеца, оттогава никой не я е поглеждал” е находка, която чака да се случи. Шаблоните все пак си струват като отправна точка. Проблемът започва, когато шаблонът тръгне нередактиран. Вземете структурата, а после пренапишете всяка клауза, която описва нещо, което не правите. За малка компания това е ден честна редакция на политика и този ден е добре похарчен.
Стъпка 5: Съберете доказателствата
Доказателствата са валутата на съответствието. Те са потвърждението, че една контрола не е само записана, а реално действа. Когато хората описват постигането на съответствие като болезнено, почти винаги имат предвид точно тази част, защото доказателствата живеят навсякъде и принадлежат на всички освен на човека, който ги сглобява.
Доказателствата идват в няколко форми:
- Документи: политики, процедури, оценки на риска, протоколи от срещи, подписани одобрения.
- Конфигурации: екранна снимка или експорт, показващ наложена MFA, включено криптиране, действащо правило на защитната стена.
- Логове и записи: резултати от прегледи на достъпа, доклади за успешни резервни копия, записи за завършени обучения.
- Тикети: инцидентът, който е бил обработен, промяната, която е била одобрена, уязвимостта, която е била закърпена.
Трудното е, че по-голямата част от тези доказателства не са у отговорника по съответствието. Мрежовата конфигурация е при инфраструктурния екип, HR записите са при отдел "Хора", прегледите на достъпа са при този, който отговаря за всяка система. Гоненето им по имейл е мястото, където изчезват месеци. Ефективният модел е всяка заявка да се насочи към човека, който реално държи доказателството, той да го подаде директно, а един ревюър да го одобри и да затвори контролата. Точно за това служи делегираното събиране на доказателства.
Настройте очакванията си честно тук. Тази стъпка е месец гонене на хора и никой инструмент не премахва това напълно. Доброто тулинг променя кой гони и дали можете с един поглед да видите какво още е висящо. Единственото решение за график, което си плаща само, е да започнете събирането на доказателства още в първата седмица, паралелно с отстраняването, вместо да чакате поправките да приключат. Доказателствата са дългата греда и същевременно най-лесното нещо, което може да започне рано.

Стъпка 6: Одитът, сертификацията или самооценката
С внедрени контроли и събрани доказателства стигате до оценката. Какво се случва тук зависи от това кой от трите вида доказване от по-горе се отнася за вас, но ритъмът е сходен. Оценяващ, вътрешен или външен, минава през изискванията, иска доказателства срещу всяко от тях и прави извадка: няма да провери всеки преглед на достъпа за годината, а ще избере три и ще очаква те да издържат.
За сертификация като ISO 27001 очаквайте два етапа. Първият етап проверява дали вашата документация и система за управление съществуват, а вторият проверява дали действат и има доказателства за това. За атестация като SOC 2 доклад Type I гледа един-единствен момент във времето, докато доклад Type II изследва дали контролите са действали през период, обикновено от три до дванадесет месеца, и точно затова дисциплината с доказателствата от стъпка пета има такова значение.
Начинът да не се провалите е неефектен: направете първо преглед на готовността. Пуснете собствения си анализ на пропуските още веднъж, честно, и затворете всичко останало отворено, преди истинският оценяващ да пристигне. Одиторите рядко провалят организации, които са свършили работата и намират доказателствата си бързо. Търпението им се изчерпва с организации, които се суетят. Помага да помните, че оценяващият е човек с фиксиран брой резервирани дни. Организация, която отговаря на всяка заявка в рамките на час, получава по-гладък одит от друга с идентична зрялост, на която ѝ трябват дни, за да намери екранна снимка. Подготовката е отчасти въпрос на компетентност и отчасти въпрос на това да не изразходвате добронамереността на одитора.
Стъпка 7: Останете в съответствие, защото това е цикъл, а не проект
Това е стъпката, която почти всеки начинаещ подценява. Преминаването на одит не е финалната линия, защото съответствието се разпада. Доказателствата имат срок на годност: преглед на достъпа отпреди четиринадесет месеца не доказва нищо за днес. Сертификатите изтичат и изискват надзорни одити по пътя. Регулациите се променят и се появяват нови. Организацията, която е третирала съответствието като еднократен проект, се озовава да прави цялата суетня отново следващата година.
Организациите, които правят това устойчиво, спират да третират събирането на доказателства като годишно събитие и го превръщат във фонов ритъм. Всяко доказателство носи дата на изтичане. Когато тя наближи, заявката излиза отново автоматично, до същия собственик, и контролата тихо се затваря отново при одобрение. Направено добре, оставането в съответствие се превръща в поддръжка вместо в пожарна тревога, а одитът следващата година е формалност вместо криза.
Колко време отнема постигането на съответствие?
Честният отговор е, че зависи от вашата отправна точка и обхват, но диапазоните помагат. За компания със среден размер, която подхожда към първата си рамка, реалистичното първо преминаване изглежда приблизително така.
- Анализ на пропуските: една до две седмици, за да се оцените честно по цялата рамка.
- Отстраняване: два до шест месеца, определени почти изцяло от тежките ви пропуски и от това колко неща се конкурират за времето на екипа ви.
- Събиране на доказателства: започва паралелно с отстраняването и после никога не спира напълно.
- Оценка: две до осем седмици за сертификационен одит, а за доклад SOC 2 Type II добавете отгоре прозореца на наблюдение от три до дванадесет месеца.
Ако вече сте разумно зрели и просто трябва да формализирате, цялото нещо може да отнеме няколко месеца. Ако започвате от празен лист, планирайте по-голямата част от година до първия сертификат и помнете, че втората рамка е драстично по-бърза от първата заради припокриването, което ще обсъдим след малко.
Колко струва?
Разходът за съответствие има три компонента и този, който хората забравят, е най-големият.
- Вътрешно време. Това е големият компонент и той е невидим по която и да е фактура. Часовете, които екипът ви прекарва в отстраняване и преди всичко в гонене и сглобяване на доказателства, засенчват останалите разходи. Всичко, което намалява това, е мястото, където живеят истинските спестявания.
- Такси за одитор или оценяващ. Сертификацията или атестацията от трета страна е реален външен разход, който расте с вашия размер и обхват. Заложете го в бюджета като повтарящ се разход, тъй като сертификациите се подновяват.
- Софтуер. Софтуер, с който да правите анализа на пропуските, да следите отстраняването, да събирате доказателства и да ги поддържате свежи. Доброто тулинг се изплаща, като намалява компонента вътрешно време, и точно затова обикновено се самофинансира, вместо да добавя към сметката. Можете да видите как ние ценообразуваме това на нашата страница с цени.
Капанът е да оптимизирате малките видими разходи, докато пренебрегвате големия невидим. По-евтин одитор спестява малко, веднъж. Намаляването на тежестта по гоненето на доказателства спестява много, всяка година. Другият тих разход е вниманието. Програмата за съответствие поглъща старши инженерно време на малки постоянни парчета и тези парчета излизат от продуктовата пътна карта независимо дали някой ги е записал. Посочете човека, който отговаря за това, и му дайте реални часове, иначе плащате така или иначе със забавяния, които никой не приписва на съответствието.
Прекият път: докажете веднъж, удовлетворете мнозина
Ето и наградата за припокриването, което отбелязахме още в стъпка едно. Рамките и регулациите, на които сте подчинени, са свързани светове. Те искат едни и същи контроли с различни думи. Контрол на достъпа, криптиране, реакция при инциденти, управление на уязвимости, надлежна проверка на доставчици и непрекъснатост на бизнеса се появяват в почти всяка рамка. Доказателството, което потвърждава многофакторната автентикация за ISO 27001, е същото доказателство, което я потвърждава за SOC 2, за DORA и за NIS2.
Ако управлявате всяка рамка в собствена електронна таблица, събирате това доказателство отново и отново, по веднъж за рамка, и точно затова толкова много екипи намират съответствието за смазващо. Алтернативата е кръстосана карта на контролите: съотнесете еквивалентните контроли през всички рамки веднъж и оставете едно-единствено доказателство да удовлетворява всички свои еквиваленти едновременно.

Това е разликата между съответствие, което мащабира, и такова, което не мащабира. Докажете една контрола веднъж и гледайте как се затваря във всяка рамка, към която принадлежи. Това е и причината втората ви рамка да е толкова по-бърза от първата: по-голямата част от работата вече е свършена и запълвате само истински новите пропуски. Можете да разгледате как работи съотнасянето в нашия Control Crosswalk.
Често срещани грешки, които ви забавят
- Опит да изпиете океана. Да се опитвате да поправите всичко наведнъж, вместо да подредите пропуските по риск и усилие. Енергията ви свършва преди пропуските.
- Ласкателен анализ на пропуските. Да оценявате контролите по-високо, отколкото доказателствата подкрепят. Истината излиза наяве по-късно, пред одитор, в най-лошия момент.
- Шаблонни политики, които никой не следва. Документи, които описват някаква желана компания вместо реалната. Неизпълнена политика е находка.
- Оставяне на доказателствата за накрая. Да третирате събирането като спринт в последния момент вместо като фонов навик. Тук изчезват месеци.
- Управление на всяка рамка поотделно. Да събирате едни и същи доказателства по веднъж за рамка, вместо да ги докажете веднъж и да ги съотнесете кръстосано.
- Обявяване на победа на одита. Да забравите, че доказателствата изтичат и сертификациите се подновяват. Съответствието е цикъл.
Често задавани въпроси
С коя рамка да започна?
Започнете с тази, която клиент или регулатор реално иска, защото тя е с прикачен краен срок. Ако никой не налага конкретна и продавате софтуер, SOC 2 или ISO 27001 е обичайната първа стъпка. Заради ефекта на кръстосаното съотнасяне първата рамка е скъпата, а всичко след нея се вози върху същите доказателства.
Мога ли да постигна съответствие без консултант?
Да, особено при първите, ориентирани към рамки стандарти, ако имате човек, който може да поеме програмата, и подходящ софтуер, с който да направите анализа на пропуските и да управлявате доказателствата. Консултантите добавят най-много стойност при наистина сложни регулаторни режими и при тълкуването на двусмислени изисквания. Те не могат да произведат вашите доказателства вместо вас, така че вътрешната работа остава при всички случаи.
Анализът на пропуските същото ли е като одит?
Не. Анализът на пропуските е нещо, което пускате върху себе си, за да откриете слабостите, преди друг да ги открие. Одитът е формален преглед, извършен от външна страна спрямо определен стандарт. Анализът на пропуските е подготовката, а одитът е изпитът.
Как да избегна повтарянето на всичко следващата година?
Превърнете събирането на доказателства в непрекъснат ритъм вместо в годишно събитие. Дайте на всяко доказателство дата на изтичане, заявявайте го автоматично отново, когато остарее, и поддържайте кръстосаната си карта актуална, за да могат новите рамки да преизползват това, което вече имате. Това превръща одита следващата година от суетня във формалност.
Откъде да започнете днес
Постигането на съответствие е постепенен процес. Установете какво се отнася за вас, оценете се честно, поправете пропуските, които носят най-много риск, напишете политики, които са верни, съберете доказателствата си веднъж и ги преизползвайте навсякъде, преминете оценката и после дръжте цикъла да се върти. Нито една от отделните стъпки не е трудна. Трудността винаги е била в чистия обем координация и точно тази част добрият софтуер премахва.
Най-бързият начин да видите къде стоите е да пуснете доклад за пропуските спрямо рамката, която ви интересува. Отнема около десет минути и не изисква ангажимент, за да започнете. Започнете с безплатна проверка на съответствието и вижте реалните си пропуски, преди да решите какво да правите с тях.
Първични източници
Това ръководство не е обвързано с конкретна рамка, но конкретните фактически твърдения по-горе водят до тези стандарти и регулации. Проверете актуалния обхват и крайните срокове спрямо първичния текст за вашата ситуация.
- ISO/IEC 27001:2022 - сертификационен стандарт; двуетапният одит (Stage 1 готовност, Stage 2 ефективност) и тригодишният цикъл с годишен надзор са определени от ISO/IEC 17021-1. iso.org.
- SOC 2 - атестация по AICPA съгласно Trust Services Criteria; Type I е към конкретен момент, Type II покрива период на наблюдение (обичайно от три до дванадесет месеца). aicpa-cima.com.
- GDPR - Regulation (EU) 2016/679; чл. 3 определя териториалния обхват, който достига до администратори, предлагащи стоки или услуги на хора в ЕС или наблюдаващи ги. EUR-Lex.
- DORA - Regulation (EU) 2022/2554; прилага се към финансови субекти и техните ICT трети страни, в сила от 17 януари 2025 г. EUR-Lex.
- NIS2 - Directive (EU) 2022/2555; обхваща субекти от съществено и важно значение. EUR-Lex.
- Cyber Resilience Act - Regulation (EU) 2024/2847; продукти с цифрови елементи, основни задължения от 11 декември 2027 г. (задължения за докладване от 11 септември 2026 г.). EUR-Lex.
- PCI DSS - PCI Security Standards Council; по-ниските нива търговци могат да се самооценяват чрез SAQ. pcisecuritystandards.org.
- HIPAA - US Department of Health and Human Services, Security and Privacy Rules. hhs.gov/hipaa.



