Problém dotazníků
Malé softwarové společnosti přicházejí každé čtvrtletí o enterprise smlouvy. Důvodem je zřídkakdy produkt. Je jím dokumentace.
Enterprise odběratelé zasílají podrobné bezpečnostní dotazníky. Typický formulář obsahuje 150 otázek o formálních hodnoceních rizik, řízení změn a minulých auditních záznamech. Většina malých týmů nemá dedikovaného bezpečnostního pracovníka. Každý formulář vyžaduje 40 až 80 hodin k vyplnění — čas odčerpaný od vývoje produktu a zákaznické podpory.
Software často není nebezpečný. Tým jej prostě nedokáže prokázat dostatečně rychle.
Certifikace ISO 27001 tento problém řeší. Certifikát a Prohlášení o použitelnosti odpovídají na většinu toho, co 150otázkový formulář vyžaduje. Certifikovaný dodavatel nemusí pro každé nové obchodní jednání sestavovat důkazní dokumentaci znovu. Certifikát je touto dokumentací.
Hodnota proudí kaskádou celým řetězcem
Hodnota ISO 27001 se nezastaví u prvního odběratele. Šíří se celým dodavatelským řetězcem.
Vezměme startup v oblasti legal tech, který pro zpracování osobních dat používá certifikovaný nástroj pro anonymizaci. Tento startup má zase enterprise zákazníky. Tito zákazníci se ptají: „Jaké certifikace má váš nástroj pro osobní data?” Startup uvede certifikaci ISO 27001 nástroje pro anonymizaci ve své odpovědi. Bezpečnostní tým enterprise společnosti ji prověří a uzavře položku hodnocení.
Startup neprováděl vlastní audit nástroje. Certifikát tuto práci odvykonal. Jeden certifikovaný dodavatel snižuje zátěž souladu pro všechny společnosti, které ho využívají v řetězci.
Náklady a návratnost
Počáteční audit ISO 27001 stojí 15 000 až 50 000 EUR. Roční přezkum přidává další náklady. Pro dodavatele na regulovaném trhu se tato investice často vrátí již při prvních dvou nebo třech uzavřených enterprise smlouvách — smlouvách, které by se bez certifikátu zasekly.
Enterprise odběratelé na tom také vydělají: šetří čas na hodnotících činnostech, získávají nezávislé důkazy namísto vlastních prohlášení a mohou svým auditorům prokázat, že dodavatelský řetězec má zdokumentované bezpečnostní kontroly.
Certifikace mění opakující se náklady za každé obchodní jednání na jednorázovou investici. Každý nový enterprise zájemce dostane stejnou stručnou odpověď: zde je certifikát, zde je vydavatel, zde je datum.
Viz náš průvodce správou ICT dodavatelů podle DORA a ISO 27001 pro regulatorní rámec certifikace v dodavatelském řetězci. Náš článek o enterprise souladu pro osobní data při startupu pokrývá celý zásobník souladu pro menší týmy. Průvodce bezpečnostními dotazníky a prodejními cykly ukazuje, jak certifikovaná architektura zkracuje dobu pořizování.