Compliance

Je audit begint over drie maanden. Zo past de pentest erin.

SOC 2 en ISO 27001 schrijven geen pentest voor in zoveel woorden. Toch vraagt vrijwel elke auditor erom. Dit is wat ze willen zien, wanneer, en hoe je voorkomt dat de test je auditvenster mist.

Wat SOC 2 vraagt

De Trust Services Criteria noemen het woord pentest niet. Ze vragen om het detecteren en beheersen van kwetsbaarheden en om het toetsen van je maatregelen. In de praktijk vertaalt bijna elke auditor dat naar: een externe pentest binnen de auditperiode, bewijs dat de bevindingen zijn opgevolgd, en een verklaring van de tester. Bij een Type II-rapport moet dat bewijs uit de periode zelf komen; een test van vorig jaar telt dan niet.

Wat ISO 27001 vraagt

ISO 27001 (versie 2022) is concreter. Beheersmaatregel 8.8 gaat over het beheer van technische kwetsbaarheden, 8.29 over securitytesten in ontwikkeling en acceptatie. Een certificerende instantie wil zien dat je dat systematisch doet en dat je de resultaten opvolgt. Een jaarlijkse handmatige test met hertest is daarvoor het gangbare bewijs.

De scope volgt je systeembeschrijving

Je auditor kijkt naar het systeem dat je in je systeembeschrijving hebt afgebakend. Test de pentest iets anders, dan heb je een rapport maar geen bewijs. Daarom stem ik de scope vóór de test af op die beschrijving — dezelfde applicatie, dezelfde omgeving, dezelfde rollen — en staat dat letterlijk in de TPM.

Timing

  1. Plan de test vroeg in je auditvenster. Niet in de laatste maand; je hebt tijd nodig om te fixen.
  2. Vijf testdagen, rapport binnen drie werkdagen. Vanaf de start heb je binnen vijftien werkdagen een TPM.
  3. Fix, dan hertest. De hertest zit erin, binnen 90 dagen; elke ronde levert een ondertekende verklaring op.
  4. Geef je auditor de TPM en de verklaringen. Vragen beantwoord ik rechtstreeks.

Release je continu?

Dan is één test per jaar een foto van een film. Met Release Guard toets ik elke release op wat er veranderd is, met de jaarlijkse test als ijkpunt. Of een auditor doorlopende toetsing accepteert als aanvulling, stem je vooraf met hem af; ik lever daarvoor een overzicht van de delta-tests bij de TPM.

Wat de auditor krijgt

  • De TPM: scope, methode, periode, uitkomst.
  • De hertestverklaring per ronde.
  • Op verzoek: de methodologie in detail, en antwoord op vragen.

Het technische rapport blijft bij jou. Een auditor heeft de bevindingen niet nodig om vast te stellen dat je ze hebt opgelost; daarvoor is de verklaring.

FAQ

Veelgestelde vragen

Moet de pentest binnen de auditperiode vallen?

Voor een SOC 2 Type II wel. Voor ISO 27001 wil de auditor een recente test zien; ouder dan een jaar wordt zelden geaccepteerd.

Kan de tussentest van het Jaarplan als bewijs dienen?

Ja, als aanvulling op de volledige test. De tussentest is gericht op wat er sinds de vorige test veranderde; de volledige test blijft de basis.

Mijn auditor wil het volledige rapport zien. Moet dat?

Dat bepaal jij. De meeste auditors zijn tevreden met de TPM en de hertestverklaring. Wil de jouwe meer, deel het rapport dan onder geheimhouding, niet als bijlage bij het auditdossier.

Een gesprek van 30 minuten is genoeg om te weten of dit past.

Plan een scoping call

Liever mailen? Stuur je scope naar info@cyberscore.nl — binnen 24 uur op werkdagen hoor je of het in 5 dagen past en wat het kost.

Plan een scoping call