Anketas problēma
Mazie programmatūras uzņēmumi katru ceturksni zaudē uzņēmumu darījumus. Iemesls reti ir produkts. Tas ir papīru kārtošana.
Uzņēmumu pircēji sūta garas drošības anketas. Tipiskā veidlapā ir 150 jautājumu. Tā jautā par formāliem riska novērtējumiem, izmaiņu pārvaldību un pagātnes audita ierakstiem. Lielākajai daļai mazo komandu nav speciāla drošības personāla. Katras veidlapas aizpildīšana aizņem 40-80 stundas. Tas ir laiks, kas atņemts no produkta darba un klientu atbalsta.
Programmatūra bieži nav nedrošs. Komanda vienkārši nevar to pierādīt pietiekami ātri.
ISO 27001 sertifikācija atrisina šo. Sertifikāts un tā Piemērojamības deklarācija atbild uz lielāko daļu no tā, ko prasa 150 jautājumu veidlapa. Sertificēts piegādātājs katram jaunam darījumam neveido pierādījumu failu no jauna. Sertifikāts ir pierādījumu fails.
Vērtība plūst lejup ķēdē
ISO 27001 vērtība neapstājas pie pirmā pircēja. Tā virzās lejup piegādes ķēdē.
Pieņemsim juridikas tehnoloģiju startupu, kas PII darbam izmanto sertificētu anonimizācijas rīku. Šim startupam ir savi uzņēmumu klienti. Šie klienti jautā: "Kādus sertifikātus glabā jūsu PII rīks?" Startups savā atbildē iekļauj anonimizācijas rīka ISO 27001 sertifikātu. Uzņēmuma drošības komanda to pārskata un slēdz novērtēšanas vienību.
Startups pats nerīkoja auditu par rīku. Sertifikāts šo darbu paveica. Viens sertificēts piegādātājs samazina atbilstības slogu katram uzņēmumam virs tā ķēdē.
Izmaksas un atdeve
Sākotnējais ISO 27001 audits izmaksā 15 000-50 000 eiro. Gada pārskatīšana pievieno papildu izmaksas. Piegādātājam regulētā tirgū šī investīcija bieži atmaksājas pirmajiem diviem vai trim noslēgtajiem uzņēmumu darījumiem — darījumiem, kas bez sertifikāta būtu iestrēguši.
Uzņēmumu pircēji arī iegūst. Viņi ietaupa laiku novērtēšanas darbā. Viņi saņem neatkarīgus pierādījumus, nevis pašdeklarētus apgalvojumus. Viņi var parādīt saviem revidentiem, ka viņu piegādes ķēdei ir dokumentēti drošības kontroles pasākumi.
Sertifikācija pārvērš atkārtotu izmaksu katrā darījumā par vienreizēju investīciju. Katrs jauns uzņēmumu kandidāts saņem vienu un to pašu īso atbildi: šeit ir sertifikāts, šeit ir tas, kas to izdevis, šeit ir datums.
Skatiet mūsu DORA IKT pārdevēju pārvaldības un ISO 27001 ceļvedim par regulatīvo skatījumu uz piegādes ķēdes sertifikāciju. Mūsu uzņēmuma PII atbilstība ar startupu budžetu aptver plašāku atbilstības komplektu mazākām komandām. Drošības anketas un pārdošanas cikla ceļvedis parāda, kā sertificēta arhitektūra saīsina iepirkumu laiku.