CUSTODIS
Audit extern · RO / UE
Procesul unei evaluări

Cinci pași, și un dosar la capăt.

Rezultatul este o evaluare însoțită de dovezi pe care le poate reciti altcineva — nu o notă de trecere. Ce nu poate fi verificat rămâne marcat ca neverificat, nu se rotunjește la „conform".

01

Scanarea suprafeței publice

Rulăm 47 de verificări distincte asupra a ceea ce este deja vizibil din internet: configurația TLS și certificatele, antetele de securitate, politica DNS pentru e-mail, porturile expuse, subdomeniile care pot fi preluate de altcineva, panourile de administrare accesibile, cheile rămase în codul livrat browserului, trackerele terțe și mecanismul de consimțământ, semnalele de accesibilitate și de date deschise.

Nu cerem acces la sistemele dumneavoastră, nu cerem credențiale și nu instalăm nimic. Peste verificările individuale rulează 18 scenarii de corelare, care combină constatări separate în lanțuri de atac plauzibile — o singură constatare poate fi minoră, iar trei împreună pot să nu mai fie.

Fără acces la sisteme · fără credențiale · fără agent instalat

02

Chestionarul despre controalele interne

O scanare externă nu poate vedea politicile, rolurile, registrele de prelucrare, procedurile de răspuns la incidente sau contractele cu împuterniciții. Pentru acestea, instituția completează un chestionar structurat.

Distincția se păstrează în tot dosarul și este vizibilă în fiecare constatare: ce am observat noi este dovadă observabilă, ce ne-ați declarat dumneavoastră este declarație documentată. Nu prezentăm a doua categorie ca pe prima. Un auditor care recitește dosarul trebuie să poată vedea imediat de unde vine fiecare afirmație.

03

Revizuirea umană

Rezultatul automat nu pleacă direct la client. Constatările sunt recitite de un om înainte de livrare: se elimină ce este fals pozitiv, se corectează încadrarea unde contextul instituției schimbă gravitatea și se scrie explicația în limbaj pe care îl poate citi un director, nu doar un administrator de sistem.

Verificările care nu au putut fi executate sau al căror rezultat este neconcludent apar în raport ca atare, cu motivul. Un rezultat lipsă nu devine tăcut un rezultat bun.

04

Dosarul de dovezi, cu manifest SHA-256

Livrăm un pachet de documente, nu un singur PDF: raportul de constatări, matricea de dovezi mapată pe articole de lege și celelalte piese ale dosarului. Pachetul conține un manifest cu amprenta SHA-256 a fiecărui document, plus o amprentă a întregului pachet calculată peste lista sortată de amprente.

Sensul practic: un inspector, un auditor extern sau o instanță poate recalcula aceste amprente cu unelte standard și poate stabili dacă documentul pe care îl are în față este exact cel livrat de noi, sau a fost modificat între timp.

05

Foaia de parcurs și certificatul de evaluare

Constatările sunt însoțite de o foaie de parcurs de remediere, ordonată după risc și efort, ca să se poată transforma într-un plan intern cu responsabili și termene.

Se emite și un certificat de evaluare care poate fi verificat independent: codul de pe certificat duce la o pagină de verificare unde se recalculează aceeași amprentă. Fiți atent la ce acoperă amprenta — datele evaluării tipărite pe certificat, adică numărul, domeniul, nota, cadrele și datele de emitere și expirare, nu întregul fișier PDF. Dacă valorile diferă, datele au fost modificate.

Certificatul atestă că o evaluare a avut loc · nu atestă conformitatea

Ce nu este

O evaluare și un dosar de dovezi. Nu o certificare.

Rezultatul este o evaluare externă automatizată, completată cu declarațiile clientului și cu validare umană. NU este o certificare statutară, o certificare ISO, NIS2 sau GDPR, o opinie juridică, un test de penetrare complet și nu constituie o determinare de conformitate. Reflectă starea observată la data evaluării.

Maparea pe cadre de reglementare este orientativă și nu înlocuiește auditul intern prevăzut de lege. Nu suntem un organism de certificare și nu emitem documente care pot fi prezentate unei autorități de supraveghere ca dovadă de conformitate. Aceeași formulare este tipărită în documentele livrate; site-ul nu spune altceva decât spun ele.

Verificare aprofundată

Testarea activă se declanșează numai cu dovada că dețineți domeniul.

Peste evaluarea pasivă descrisă mai sus, putem executa testare activă asupra infrastructurii dumneavoastră — căutare de configurații vulnerabile, fișiere și credențiale expuse, verificarea directă a serviciilor.

Nu se pornește la cerere verbală. Se declanșează exclusiv după ce dovediți controlul asupra domeniului printr-o înregistrare DNS sau un fișier încărcat pe site. Dovada expiră și este revocabilă în orice moment.

Ultima actualizare: 16 august 2026