مشکل پرسشنامه
شرکتهای نرمافزاری کوچک هر فصل معاملههای سازمانی از دست میدهند. دلیل بهندرت محصول است. کاغذبازی است.
خریداران سازمانی پرسشنامههای امنیتی طولانی ارسال میکنند. یک فرم معمول ۱۵۰ سوال دارد. درباره ارزیابیهای ریسک رسمی، مدیریت تغییر و سوابق حسابرسی گذشته میپرسد. اغلب تیمهای کوچک هیچ کارمند امنیتی اختصاصی ندارند. هر فرم ۴۰ تا ۸۰ ساعت برای پر کردن طول میکشد. این زمانی است که از کار روی محصول و پشتیبانی مشتری گرفته میشود.
نرمافزار اغلب ناامن نیست. تیم فقط نمیتواند بهاندازه کافی سریع آن را اثبات کند.
گواهینامه ISO 27001 این مشکل را حل میکند. گواهینامه و بیانیه قابلیت کاربرد بیشتر آنچه یک فرم ۱۵۰ سوالی میپرسد را پاسخ میدهد. یک تأمینکننده دارای گواهینامه برای هر معامله جدید فایل شواهد را بازسازی نمیکند. گواهینامه فایل شواهد است.
ارزش در امتداد زنجیره جریان دارد
ارزش ISO 27001 در خریدار اول متوقف نمیشود. در امتداد زنجیره تأمین پایین میرود.
یک استارتاپ حقوقی-تکنولوژی را در نظر بگیرید که از یک ابزار ناشناسسازی دارای گواهینامه برای کار PII استفاده میکند. آن استارتاپ مشتریان سازمانی خودش را دارد. آن مشتریان میپرسند: «ابزار PII شما چه گواهینامههایی دارد؟» استارتاپ گواهینامه ISO 27001 ابزار ناشناسسازی را در پاسخ خود اضافه میکند. تیم امنیتی سازمان آن را بررسی میکند و آیتم ارزیابی را میبندد.
استارتاپ ابزار را بهتنهایی حسابرسی نکرد. گواهینامه آن کار را انجام داد. یک تأمینکننده دارای گواهینامه بار انطباق را برای هر کسبوکاری در بالای آن در زنجیره کاهش میدهد.
هزینهها و بازدهها
یک حسابرسی اولیه ISO 27001 ۱۵۰۰۰ تا ۵۰۰۰۰ یورو هزینه دارد. بررسی سالانه هزینه بیشتری اضافه میکند. برای یک تأمینکننده در یک بازار تنظیمشده، آن سرمایهگذاری اغلب در اولین دو یا سه معامله سازمانی بستهشده بازمیگردد — معاملاتی که بدون گواهینامه متوقف میشدند.
خریداران سازمانی نیز سود میبرند. زمان کار ارزیابی را صرفهجویی میکنند. به جای ادعاهای گزارششده توسط خود، اثبات مستقل دریافت میکنند. میتوانند به حسابرسان خود نشان دهند که زنجیره تأمین آنها کنترلهای امنیتی مستند دارد.
گواهینامه یک هزینه تکراری هر معامله را به یک سرمایهگذاری یکباره تبدیل میکند. هر مشتری بالقوه سازمانی جدید همان پاسخ کوتاه را دریافت میکند: اینجا گواهینامه است، اینجا کسی که آن را صادر کرد، اینجا تاریخ.
برای زاویه دیدگاه مقرراتی درباره گواهینامه زنجیره تأمین، راهنمای مدیریت فروشنده ICT DORA و ISO 27001 ما را ببینید. انطباق PII سازمانی با بودجه استارتاپ پشته انطباق گستردهتر برای تیمهای کوچکتر را پوشش میدهد. راهنمای پرسشنامه امنیتی و چرخه فروش نشان میدهد چگونه معماری دارای گواهینامه جداول زمانی تدارکات را کوتاه میکند.