Sertifikavimo spraga tiekėjų įsigijime
Imonių saugumo komandos kasmet peržiūri dešimtis tiekėjų. Joms reikia greito filtro. ISO 27001 sertifikatas jiems suteikia tokį filtrą. Auditorius jau patikrino tiekėjo valdiklius. Tai sutaupo vidaus komandai nereikia pakartoti to paties darbo.
Tiekėjai be šio sertifikato turi kurti savo atvejį kiekviename sandoryje. Tai kainuoja laiko abiem pusėms. Tai lėtina peržiūrą ir padidina nepavykusio patikrinimo riziką.
Ką apima 2022 m. standartas
Dabartinoje versijoje A priede yra 93 valdikliai keturiose grupėse: organizaciniai, žmonių, fiziniai ir technologiniai. Komandos sutelkia dėmesį į keletą pagrindinių sričių.
Kriptografiniai valdikliai (A priedas 8.24): Tiekėjas turi apibrėžiti raktų naudojimo taisykles. Jos apima raktų kūrimą, saugojimą, prieišą ir pašalinimą. Sertifikatas rodo, kad auditorius patvirtiną šios politikos veikimą.
Prieigos valdymas (A priedas 8.2-8.5): Darbuotojų prieiga prie klientų duomenų turi laikytis minimalų privilegijų taisyklių. Sertifikatas rodo, kad tie apribojimai yra dokumentuoti ir vykdomi.
Tiekėjų santykiai (A priedas 5.19-5.22): Tiekėjai turi dokumentuoti saugumo taisykles savo pačių tiekėjams. Tai svarbu, kai pirkėjai turi įrodyti, kad jų tiekėjai yra saugus.
Sertifikatas patvirtiną, kad procesai ir organizaciniai valdikliai yra tinkami. Jis sumažina pritaikytą peržiūrą iki mažesnio architektūros klausimų rinkinio, kurių standartas neaptaria.
Klausimas, kurio sertifikavimas neatsako
Standartas atsako į proceso klausimus. Jis neatsako į tai, ko labiausiai rūpi reguliuojamiems subjektams: ar tiekėjas gali skaityti mūsų duomenis?
Sertifikuotas tiekėjas vis tiek gali laikyti serverio pusės raktus. Sertifikavimas patvirtiną, kad raktų valdymas laikosi politikos. Jis nepratvirtiną, kad ta politika blokuoja tiekėjo prieišą prie paprastojo teksto.
Nulinų žiniu dizainas atsako į tai, ką standartas palieka atvirą. Raktai kuriami kliento pusėje. Serveryje nėra raktų. Duomenys užšifruojami AES-256-GCM prieš išeinant iš kliento. Tiekėjas negali skaityti klientų duomenų. Tai yra struktūrinis faktas, o ne politikos pasirinkimas.
Tai apima dvi atskiras problemas. Sertifikatas tenkina proceso ir organizacinius patikrinimus įsigijimo formose. Nulinų žiniu dizainas tenkina duomenų prieigos susirūpinimą, kurį reguliuojami subjektai laiko svarbiausia. Kartu jie pašalina du pagrindinius vartus debesijos tiekėjų patvirtinimui sveikatos priežiūros, finansu ir teisinėse rinkose.
Ziūrėkite, kaip nulinų žiniu dizainas atsako į saugumo klausimynus ir peržiūrėkite saugumo ir atitikties apžvalgą.
Kaip tai veikia peržiūros laiką
Tiekėjų peržiūros reguliuojamuose rinkuose užtrunka. Jos apima klausimyno darbą, dokumentų peržiūrą, architektūros peržiūrą ir dažnai skambutį su saugumo komanda.
Sertifikavimas sutrumpina dokumentų peržiūrą. Sertifikatas ir Taikymo pareizkimas tarnauja kaip įrodymas. Auditorius jau patikrino valdiklius. Įsigijimo komandai nereikia pakartoti to darbo.
Nulinų žiniu dizainas sutrumpina architektūros peržiūrą. Duomenų prieigos klausimas turi aiškų struktūrinį atsakymą. Nėra ko derėtis, išskyrus patį dizainą.
Abu veiksniai sumažina pirmyn ir atgal einantį ryšį, kuris pratęsia tiekėjų peržiūras. Komandos juda grečiau, kai sunkus klausimai gauna tiesioginius atsakymus pirmajame pateikime. Mažiau raundų reikšia mažiau delsimų.
Tiekėjams reguliuojamuose rinkuose tai svarbu kiekviename sandoryje. Trumpesnės peržiūros reiškia trumpesnius pardavimo ciklus. Esant imonių sandorių dydžiams, šis skirtumas greitai kaupiasi. Tiekėjai, galintys atsakyti į sunkiausius klausimus pirmą dieną, susiduria su mažesne trinantimi visur.
Imonių pirkėjams kombinacija reiškia stipresnę rizikos poziciją. Tiekėjas, kuris negali skaityti klientų duomenų ir turi audituotus organizacinius valdiklius, pateikia aiškius saugumo įsipareigojimo įrodymus. Sužinokite daugiau DUK centre.