El problema dels qüestionaris
Les petites empreses de programari perden contractes empresarials cada trimestre. El motiu gairebe mai no es el producte. Es el papetreo.
Els compradors empresarials envien llargs qüestionaris de seguretat. Un formulari tipic te 150 preguntes. Demana avaluacions formals de riscos, gestio de canvis i registres d'auditories anteriors. La majoria d'equips petits no disposen de personal de seguretat dedicat. Cada formulari requereix de 40 a 80 hores per completar-se. Es temps tret del treball en el producte i de l'atencio al client.
El programari sovint no es insegur. L'equip simplement no pot demostrar-ho prou rapidament.
La certificacio ISO 27001 ho soluciona. El certificat i la seva Declaracio d'Aplicabilitat responen la majoria del que demana un formulari de 150 preguntes. Un proveïdor certificat no ha de reconstruir el dossier d'evidencies per a cada nova operacio. El certificat es el dossier d'evidencies.
El valor flueix cap avall a la cadena
El valor de la ISO 27001 no s'atura en el primer comprador. Es desplaca cap avall per la cadena de subministrament.
Posem l'exemple d'una startup de tecnologia juridica que utilitza una eina d'anonimitzacio certificada per al tractament de DCP. Aquesta startup te els seus propis clients empresarials. Aquells clients pregunten: "Quines certificacions te la vostra eina de DCP?" La startup inclou el certificat ISO 27001 de l'eina d'anonimitzacio a la seva resposta. L'equip de seguretat de l'empresa el revisa i tanca el punt d'avaluacio.
La startup no ha auditat l'eina per compte propi. El certificat ha fet aquella feina. Un proveïdor certificat redueix la carrega de compliment de cada empresa que hi ha al seu damunt a la cadena.
Costos i retorns
Una auditoria ISO 27001 inicial costa entre 15.000 i 50.000 euros. La revisio anual afegeix un cost addicional. Per a un proveïdor en un mercat regulat, aquesta inversio sovint es recupera amb les dues o tres primeres operacions empresarials tancades, operacions que s'haurien estancat sense el certificat.
Els compradors empresarials tambe hi guanyen. Estalvien temps en la feina d'avaluacio. Obtenen proves independents en comptes d'afirmacions autoreportades. Poden demostrar als seus propis auditors que la cadena de subministrament disposa de controls de seguretat documentats.
La certificacio converteix un cost recurrent per operacio en una inversio única. Cada nou prospecte empresarial rep la mateixa resposta breu: aqui teniu el certificat, aqui qui l'ha emès, aqui la data.
Consulteu la nostra guia de gestio de proveïdors ICT de DORA i ISO 27001 per a la perspectiva regulatoria de la certificacio de la cadena de subministrament. El nostre compliment de DCP empresarial amb pressupost de startup cobreix l'esquema de compliment mes ampli per a equips petits. La guia sobre qüestionaris de seguretat i cicles de venda mostra com una arquitectura certificada escurca els terminis de compres.