প্রশ্নাবলীর সমস্যা
ছোট সফটওয়্যার কোম্পানিগুলো প্রতি প্রান্তিকে এন্টারপ্রাইজ চুক্তি হারায়। কারণটি খুব কমই পণ্য। এটি কাগজপত্র।
এন্টারপ্রাইজ ক্রেতারা দীর্ঘ নিরাপত্তা প্রশ্নাবলী পাঠায়। একটি সাধারণ ফর্মে ১৫০টি প্রশ্ন থাকে। এটি আনুষ্ঠানিক ঝুঁকি মূল্যায়ন, পরিবর্তন ব্যবস্থাপনা এবং অতীত অডিট রেকর্ড সম্পর্কে জিজ্ঞাসা করে। বেশিরভাগ ছোট দলে কোনো নিবেদিত নিরাপত্তা কর্মী নেই। প্রতিটি ফর্ম পূরণ করতে ৪০-৮০ ঘন্টা লাগে। এটি পণ্য কাজ এবং গ্রাহক সহায়তা থেকে নেওয়া সময়।
সফটওয়্যারটি প্রায়ই অনিরাপদ নয়। দলটি কেবল যথেষ্ট দ্রুত এটি প্রমাণ করতে পারে না।
ISO 27001 সার্টিফিকেশন এটি ঠিক করে। সার্টিফিকেট এবং তার Statement of Applicability একটি ১৫০-প্রশ্নের ফর্ম যা জিজ্ঞাসা করে তার বেশিরভাগ উত্তর দেয়। একটি সার্টিফাইড সরবরাহকারী প্রতিটি নতুন চুক্তির জন্য প্রমাণ ফাইল পুনর্নির্মাণ করে না। সার্টিফিকেটই প্রমাণ ফাইল।
মূল চেইনের নিচে প্রবাহিত হয়
ISO 27001-এর মূল প্রথম ক্রেতায় থামে না। এটি সাপ্লাই চেইনের নিচে চলে যায়।
PII কাজের জন্য একটি সার্টিফাইড অ্যানোনিমাইজেশন টুল ব্যবহার করে এমন একটি লিগ্যাল টেক স্টার্টআপ নিন। সেই স্টার্টআপের নিজস্ব এন্টারপ্রাইজ গ্রাহক আছে। সেই গ্রাহকরা জিজ্ঞাসা করে: “আপনার PII টুল কী সার্টিফিকেশন ধারণ করে?” স্টার্টআপ তার উত্তরে অ্যানোনিমাইজেশন টুলের ISO 27001 সার্টিফিকেট অন্তর্ভুক্ত করে। এন্টারপ্রাইজ নিরাপত্তা দল এটি পর্যালোচনা করে এবং মূল্যায়ন আইটেম বন্ধ করে।
স্টার্টআপ নিজে টুল অডিট করেনি। সার্টিফিকেট সেই কাজ করেছে। একটি সার্টিফাইড সরবরাহকারী তার উপরে প্রতিটি ব্যবসার সম্মতির বোঝা কমায়।
খরচ এবং রিটার্ন
একটি প্রাথমিক ISO 27001 অডিটে ১৫,০০০-৫০,০০০ ইউরো খরচ হয়। বার্ষিক পর্যালোচনায় আরও খরচ যোগ হয়। একটি নিয়ন্ত্রিত বাজারে সরবরাহকারীর জন্য, সেই বিনিয়োগ প্রায়ই প্রথম দুই বা তিনটি বন্ধ এন্টারপ্রাইজ চুক্তিতে ফেরত আসে — সেই চুক্তিগুলো যা সার্টিফিকেট ছাড়া আটকে যেত।
এন্টারপ্রাইজ ক্রেতারাও লাভবান হন। তারা মূল্যায়ন কাজে সময় বাঁচায়। তারা স্ব-রিপোর্ট করা দাবির পরিবর্তে স্বাধীন প্রমাণ পায়। তারা তাদের নিজস্ব অডিটরদের দেখাতে পারে যে তাদের সাপ্লাই চেইনে নথিভুক্ত নিরাপত্তা নিয়ন্ত্রণ আছে।
সার্টিফিকেশন একটি বারবার প্রতি-চুক্তির খরচকে একটি একমুহূর্তের বিনিয়োগে পরিণত করে। প্রতিটি নতুন এন্টারপ্রাইজ সম্ভাবনা একই সংক্ষিপ্ত উত্তর পায়: এখানে সার্টিফিকেট আছে, এটি কে জারি করেছে, এবং এটি কোন তারিখে।
সাপ্লাই চেইন সার্টিফিকেশনের নিয়ন্ত্রক দৃষ্টিভঙ্গির জন্য আমাদের DORA ICT ভেন্ডার ব্যবস্থাপনা এবং ISO 27001 গাইড দেখুন। ছোট দলের জন্য বিস্তৃত সম্মতি স্ট্যাক আমাদের স্টার্টআপ বাজেটে এন্টারপ্রাইজ PII সম্মতি কভার করে। নিরাপত্তা প্রশ্নাবলী এবং বিক্রয় চক্র গাইড দেখায় কিভাবে সার্টিফাইড আর্কিটেকচার সংগ্রহের সময়সীমা সংক্ষিপ্ত করে।