A tanúsítási rés a szállítóbeszerzésben
A vállalati biztonsági csapatok évente tucatnyi szállítót vizsgálnak felül. Gyors szűrőre van szükségük. Az ISO 27001 tanúsítvány megadja ezt. Egy auditor már ellenőrizte a szállító vezérlőit. Ez megkíméli a belső csapatot ugyanennek a munkának az elvégzésétől.
A tanúsítvány nélküli szállítóknak minden üzletben fel kell építeniük az esetüket. Ez mindkét oldalon időt emészt fel. Lassítja a felülvizsgálatot és növeli a sikertelen ellenőrzés kockázatát.
Mit fed le a jelenlegi szabvány
A jelenlegi verzió A. melléklete 93 ellenőrzési pontot tartalmaz négy csoportban: szervezeti, személyi, fizikai és technológiai. A csapatok néhány kulcsterületre összpontosítanak.
Kriptográfiai vezérlők (A. melléklet 8.24): A szállítónak meg kell határoznia a kulcshasználat szabályait. Ezek lefedik a kulcsok létrehozásának, tárolásának, elérésének és törlésének módját. A tanúsítvány azt igazolja, hogy egy auditor megerősítette ennek a szabályzatnak a működőképességét.
Hozzáférés-vezérlés (A. melléklet 8.2–8.5): A munkatársak ügyféladatokhoz való hozzáférésének a legkisebb jogosultság elvét kell követnie. A tanúsítvány azt igazolja, hogy ezek a korlátozások dokumentáltak és érvényesítettek.
Szállítói kapcsolatok (A. melléklet 5.19–5.22): A szállítóknak dokumentálniuk kell a saját szállítóikra vonatkozó biztonsági szabályokat. Ez fontos, amikor a vevőknek be kell bizonyítaniuk, hogy saját szállítóik biztonságosak.
A tanúsítvány megerősíti, hogy a folyamati és szervezeti vezérlők megvannak. A saját felülvizsgálatot kisebb, a szabvány által nem kezelt architekturális kérdések körére szűkíti.
A kérdés, amelyre a tanúsítvány nem ad választ
A szabvány a folyamati kérdéseket kezeli. Nem ad választ arra, ami a szabályozott cégeket leginkább érdekli: elolvashatja-e a szállító az adatainkat?
Egy tanúsított szállító még mindig tarthat szerveroldali kulcsokat. A tanúsítvány megerősíti, hogy a kulcskezelés követi a szabályzatot. Nem erősíti meg, hogy ez a szabályzat megakadályozza a szállító hozzáférését az egyszerű szöveghez.
A zero-knowledge tervezés megválaszolja azt, amit a szabvány nyitva hagy. A kulcsok az ügyféloldalon keletkeznek. Nincs kulcs a szerveren. Az adatok AES-256-GCM titkosítással kerülnek titkosításra, mielőtt elhagyják az ügyfelet. A szállító nem olvashatja az ügyféladatokat. Ez strukturális tény, nem szabályzati döntés.
Ez két különálló aggodalmat fed le. A tanúsítvány kielégíti a benyújtási formanyomtatványok folyamati és szervezeti ellenőrzéseit. A zero-knowledge tervezés kielégíti az adathozzáférési aggodalmat, amelyet a szabályozott cégek a legmagasabbra értékelnek. Együtt átvágnak a felhőalapú szállító jóváhagyásának két fő akadályán az egészségügy, a pénzügy és a jogi piacok területén.
Nézze meg, hogyan válaszol a zero-knowledge tervezés a biztonsági kérdőívekre, és tekintse át a biztonsági és megfelelőségi áttekintést.
Hogyan befolyásolja ez a felülvizsgálati időt
A szállítói felülvizsgálatok a szabályozott piacokon időt vesznek igénybe. Kérdőíves munkát, dokumentum-felülvizsgálatot, architekturális felülvizsgálatot és gyakran egy megbeszélést is tartalmaznak a biztonsági csapattal.
A tanúsítvány lerövidíti a dokumentum-felülvizsgálatot. A tanúsítvány és az alkalmazhatósági nyilatkozat bizonyítékként szolgál. Egy auditor már ellenőrizte a vezérlőket. A beszerző csapatnak nem kell megismételnie ezt a munkát.
A zero-knowledge tervezés lerövidíti az architekturális felülvizsgálatot. Az adathozzáférési kérdésnek egyértelmű strukturális válasza van. A magán a tervezésen túl nincs mit tárgyalni.
Mindkét tényező csökkenti azt a köröket, amelyek meghosszabbítják a szállítói felülvizsgálatokat. A csapatok gyorsabban haladnak, amikor a nehéz kérdések az első benyújtáskor közvetlen választ kapnak. Kevesebb kör kevesebb késlekedést jelent.
A szabályozott piacokon lévő szállítók számára ez minden üzletben számít. A rövidebb felülvizsgálatok rövidebb értékesítési ciklusokat jelentenek. Vállalati üzletméretek esetén ez a különbség gyorsan összeadódik. Azok a szállítók, akik az első napon meg tudják válaszolni a legnehezebb kérdéseket, kevesebb súrlódással szembesülnek az egész folyamat során.
A vállalati vásárlók számára a kombináció erősebb kockázati helyzetet jelent. Egy olyan szállító, amely nem tudja elolvasni az ügyféladatokat és auditált szervezeti vezérlőkkel rendelkezik, egyértelmű bizonyítékot nyújt a biztonsági elkötelezettségre. Tudjon meg többet a GYIK hubban.