Certificeringsgabet i leverandørindkøb
Enterprise-sikkerhedsteams gennemgår snesevis af leverandører hvert år. De har brug for et hurtigt filter. ISO 27001-certificering giver dem ét. En revisor har allerede kontrolleret leverandørens kontroller. Det sparer det interne team for at gentage det samme arbejde.
Leverandører uden dette certifikat skal opbygge deres sag i hvert enkelt deal. Det koster tid på begge sider. Det bremser gennemgangen og øger risikoen for en mislykket kontrol.
Hvad den nuværende standard dækker
Annex A i den aktuelle version indeholder 93 kontroller fordelt på fire grupper: organisatoriske, menneskelige, fysiske og teknologiske. Teams fokuserer typisk på nogle nøgleområder.
Kryptografiske kontroller (Annex A 8.24): Leverandøren skal definere regler for nøgleanvendelse. Disse dækker, hvordan nøgler oprettes, opbevares, tilgås og fjernes. Certificeringen viser, at en revisor har bekræftet, at denne politik fungerer.
Adgangskontrol (Annex A 8.2–8.5): Medarbejderadgang til kundedata skal følge princippet om mindste privilegium. Certificeringen viser, at disse begrænsninger er dokumenterede og håndhævet.
Leverandørforhold (Annex A 5.19–5.22): Leverandører skal dokumentere sikkerhedsregler for deres egne underleverandører. Det er relevant, når købere skal bevise, at deres egne leverandører er sikre.
Certifikatet bekræfter, at proces- og organisationskontroller er på plads. Det reducerer den tilpassede gennemgang til et mindre sæt arkitekturspørgsmål, som standarden ikke adresserer.
Det spørgsmål certificeringen ikke besvarer
Standarden besvarer procedurespørgsmål. Den besvarer ikke det, regulerede virksomheder interesserer sig mest for: kan leverandøren læse vores data?
En certificeret leverandør kan stadig besidde serversidekrypteringsnøgler. Certificeringen bekræfter, at nøglehåndteringen følger en politik. Den bekræfter ikke, at denne politik forhindrer leverandøradgang til klartekst.
Zero-knowledge-design besvarer det, standarden ikke berører. Nøgler genereres på klientsiden. Ingen nøgler befinder sig på serveren. Data krypteres med AES-256-GCM inden det forlader klienten. Leverandøren kan ikke læse kundedata. Det er en strukturel kendsgerning, ikke et politikvalg.
Dette adresserer to adskilte bekymringer. Certifikatet opfylder proces- og organisationskontroller i indkøbsformularer. Zero-knowledge-design opfylder den dataaccessbekymring, som regulerede virksomheder rangerer højest. Tilsammen passerer de to hoveddøre for cloud-leverandørgodkendelse inden for sundhedsvæsen, finans og juridiske markeder.
Se, hvordan zero-knowledge-design besvarer sikkerhedsspørgeskemaer, og gennemgå oversigten over sikkerhed og compliance.
Sådan påvirkes gennemgangstiden
Leverandørgennemgange i regulerede markeder tager tid. De inkluderer spørgeskemabesvarelser, dokumentgennemgang, arkitekturgennemgang og ofte et opkald med sikkerhedsteamet.
Certificering forkorter dokumentgennemgangen. Certifikatet og Statement of Applicability fungerer som dokumentation. En revisor har allerede kontrolleret kontrollerne. Indkøbsteamet behøver ikke gentage det arbejde.
Zero-knowledge-design forkorter arkitekturgennemgangen. Dataaccessspørgsmålet har et klart strukturelt svar. Der er intet at forhandle om ud over selve designet.
Begge faktorer reducerer den frem-og-tilbage-kommunikation, der forlænger leverandørgennemgange. Teams bevæger sig hurtigere, når svære spørgsmål får direkte svar ved første indsendelse. Færre runder betyder færre forsinkelser.
For leverandører i regulerede markeder tæller dette i hvert enkelt deal. Kortere gennemgange betyder kortere salgscyklusser. Ved enterprise deal-størrelser lægger den forskel hurtigt op til et betydeligt beløb. Leverandører, der kan besvare de sværeste spørgsmål på dag ét, møder mindre modstand undervejs.
For enterprise-købere betyder kombinationen en stærkere risikoposition. En leverandør, der ikke kan læse kundedata og har reviderede organisationskontroller, giver et klart bevis for sikkerhedsforpligtelse. Læs mere i FAQ-hubben.