9. března 2026

Správa důkazů shody: Sběr, organizace a uchovávání auditních důkazů

Správa důkazů shody: Sběr, organizace a uchovávání auditních důkazů

Problém s důkazy

Většina organizací přistupuje k dokladům o souladu jako ke sběru dat – shromažďuje artefakty z různých zdrojů do struktury složek před každým auditem. Tento přístup je křehký, časově náročný a náchylný k chybám. Důkazy zastarávají, zdroje se mění, formátování se liší a před-auditní shon pohltí týdny.

Nepřetržité shromažďování důkazů

Alternativa: začleňte shromažďování důkazů do vašich provozních pracovních postupů, aby artefakty vznikaly a byly organizovány jako vedlejší produkt vaší práce. Bezpečnostní testování automaticky generuje zprávy mapované na soulad. Revize přístupů generují důkazy ve vašem systému pro správu identit. Správa změn zachycuje záznamy o schválení ve vašem ticketingovém systému. Důkazy jsou vždy aktuální, protože jsou neustále generovány.

Konkrétně důkazy z Penetration Testing

Pro důkazy z pentestů potřebujete: dokumentaci metodologie, sladění rozsahu s hranicí souladu, zjištění s hodnocením závažnosti s důkazy o reprodukci, nápravná opatření s časovými osami, důkazy o retestu potvrzující opravy a kompletní zprávu datovanou v rámci auditovaného období. Zprávy Penetrify standardně obsahují všech šest prvků – není nutné žádné dodatečné zpracování.

Uchovávání a organizace

Uchovávejte důkazy o souladu po dobu, kterou vyžaduje váš rámec (obvykle 1–7 let v závislosti na rámci). Organizujte podle kontrol rámce, nikoli podle zdrojového systému. Označte důkazy obdobím auditu, které podporují. Udržujte živý index důkazů, který mapuje každou kontrolu na její podpůrné artefakty.

Závěrem

Správa důkazů by neměla být čtvrtletní hasičská akce. Když testovací platformy produkují zprávy připravené k souladu a provozní systémy generují důkazy nepřetržitě, vaše příprava na audit se zkrátí z týdnů na hodiny.

Často kladené otázky

Jak dlouho bych měl uchovávat důkazy o souladu?
Doby uchovávání se liší podle rámce. SOC 2: uchovávejte po dobu auditu plus případné požadavky na zpětný pohled. PCI DSS: minimálně 1 rok. HIPAA: 6 let. ISO 27001: minimálně 3 roky. V případě pochybností uchovávejte po dobu 7 let.
Jaké důkazy z pentestů auditoři potřebují?
Dokumentace metodologie, definice rozsahu, zjištění s hodnocením závažnosti s důkazy, nápravná opatření a časové osy, důkazy o retestu a úplná zpráva datovaná v rámci auditovaného období.