Sertifitseerimise lünk hankijate hankimisel
Ettevõtete turvatiiimid vaatavad igal aastal läbi kümneid hankijaid. Nad vajavad kiiret filtrit. ISO 27001 sertifikaat annab selle neile. Audiitor on juba hankija kontrolle kontrollinud. See säästab sisemeeskonda samast tööst.
Ilma selle sertifikaadita hankijad peavad iga tehingus oma juhtumit üles ehitama. See maksab aega mõlemal poolel. See aeglustab ülevaadet ja suurendab ebaõnnestunud kontrolli riski.
Mida 2022. aasta standard katab
Lisa A praeguses versioonis on 93 kontrolli neljas rühmas: organisatsiooniline, inimeste, füüsiline ja tehnoloogiline. Meeskonnad keskenduvad mõnele põhivaldkonnale.
Krüptokontrollid (Lisa A 8.24): Hankija peab määratlema võtme kasutamise reeglid. Need hõlmavad võtmete loomist, salvestamist, juurdepääsu ja eemaldamist. Sertifikaat näitab, et audiitor on kinnitanud, et see poliitika toimib.
Juurdepääsukontroll (Lisa A 8.2-8.5): Personali juurdepääs kliendiandmetele peab järgima minimaalse privileegi reegleid. Sertifikaat näitab, et need piirangud on dokumenteeritud ja jõustatud.
Tarnijasuhted (Lisa A 5.19-5.22): Hankijad peavad dokumenteerima oma tarnijate turvaeeskirjad. See on oluline, kui ostjad peavad tõendama, et nende hankijad on turvalised.
Sertifikaat kinnitab, et protsess ja organisatsioonikontrollid on paigas. See vähendab kohandatud ülevaate väiksemale arhitektuuriküsimuste komplektile, mida standard ei käsitle.
Küsimus, millele sertifitseerimine ei vasta
Standard vastab protsessiküsimustele. See ei vasta sellele, mida reguleeritud ettevõtted kõige rohkem huvitab: kas hankija saab meie andmeid lugeda?
Sertifitseeritud hankijal võivad olla endiselt serveri poolsed võtmed. Sertifitseerimine kinnitab, et võtmehaldus järgib poliitikat. See ei kinnita, et see poliitika blokeerib hankija juurdepääsu selgetekstile.
Zero-knowledge disain vastab sellele, mille standard jätab lahti. Võtmed luuakse kliendi poolel. Serveris ei ole võtmeid. Andmed krüptitakse AES-256-GCM-ga enne kliendi lahkumist. Hankija ei saa kliendiandmeid lugeda. See on struktuuriline fakt, mitte poliitika valik.
See katab kaks eraldiseisvat muret. Sertifikaat rahuldab hankimisvormide protsessi ja organisatsioonikontrolle. Zero-knowledge disain rahuldab andmete juurdepääsu muret, mille reguleeritud ettevõtted seavad kõrgeimale kohale. Koos puhastavad need kaks peamist väravat pilvehankijate heakskiitmiseks tervishoiu-, finants- ja õigusturul.
Vaadake, kuidas zero-knowledge disain vastab turvaküsimustikele ja tutvuge turvalisuse ja vastavuse ülevaatega.
Kuidas see mõjutab ülevaate aega
Reguleeritud turgudel hankijate ülevaated võtavad aega. Need hõlmavad küsimustiku tööd, dokumentide ülevaadet, arhitektuuri ülevaadet ja sageli koosolekut turvatiiimiga.
Sertifitseerimine lühendab dokumentide ülevaadet. Sertifikaat ja rakenduvusdeklaratsioon toimivad tõendina. Audiitor on kontrolle juba kontrollinud. Hanke tiim ei pea seda tööd kordama.
Zero-knowledge disain lühendab arhitektuuri ülevaadet. Andmete juurdepääsu küsimusel on selge struktuuriline vastus. Pole midagi läbi rääkida väljaspool disaini ennast.
Mõlemad tegurid vähendavad edasi-tagasi käimist, mis pikendab hankijate ülevaateid. Meeskonnad liiguvad kiiremini, kui rasketele küsimustele vastatakse esimesel esitamisel otse. Vähem voore tähendab vähem viivitusi.
Reguleeritud turgudel tegutsevatele hankijatele on see oluline igas tehingus. Lühemad ülevaated tähendavad lühemaid müügitsükleid. Ettevõtete tehingute suuruste puhul summeerub see erinevus kiiresti. Hankijad, kes suudavad esimesel päeval kõige raskemate küsimustele vastata, seisavad silmitsi väiksema hõõrdumisega.
Ettevõtete ostjatele tähendab kombinatsioon tugevamat riskipositsiooni. Hankija, kes ei saa kliendiandmeid lugeda ja kellel on auditeeritud organisatsioonikontrollid, annab selge tõendi turvakohustusest. Lisateave KKK-keskuses.