Sertifikācijas plaisa pārdevēju iepirkumā
Uzņēmumu drošības komandas katru gadu izvērtē desmitiem pārdevāju. Tām nepieciešams ātrs filtrs. ISO 27001 sertifikāts to nodrošina. Revidents jau ir pārbaudījis pārdevāja kontroles. Tas ietaupa iekšējai komandai atkārtotu darbu.
Pārdevājiem bez šī sertifikāta katrs darījums jāsāk no jauna. Tas izmaksā laiku abām pusēm. Tas palēnina pārbaudi un palielina neveiksmīgas pārbaudes risku.
Ko aptver 2022. gada standarts
A pielikumā pašreizējā versijā ir 93 kontroles četrās grupās: organizatoriskā, cilvēki, fiziskā un tehnoloģiskā. Komandas koncentrējas uz dažām galvenajām jomām.
Kriptogrāfiskās kontroles (A pielikums 8.24): Pārdevājam jādefinē noteikumi atslēgu lietošanai. Tie aptver atslēgu izveidi, glabāšanu, piekļuvi un dzēšanu. Sertifikāts liecina, ka revidents apstiprināja šīs politikas darbību.
Piekļuves kontrole (A pielikums 8.2-8.5): Personāla piekļuvei klientu datiem jāatbilst mazāko tiesību principam. Sertifikāts liecina, ka šie ierobežojumi ir dokumentēti un piemēroti.
Piegādātāju attiecības (A pielikums 5.19-5.22): Pārdevājiem jādokumentē drošības noteikumi saviem piegādātājiem. Tas ir svarīgi, kad pircējiem pašiem jāpierāda, ka to pārdevāji ir droši.
Sertifikāts apstiprina, ka procesi un org. kontroles ir ieviestas. Tas samazina pielāgoto pārbaudi līdz mazākam arhitektūras jautājumu kopumam, kurus standarts neaptver.
Jautājums, uz kuru sertifikāts neatbild
Standarts atbild uz procesa jautājumiem. Tas neatbild uz to, kas regulētajiem uzņēmumiem ir vissvarīgākais: vai pārdevājs var lasīt mūsu datus?
Sertificēts pārdevājs joprojām var turēt servera puses atslēgas. Sertifikāts apstiprina, ka atslēgu pārvaldība atbilst politikai. Tas neapstiprina, ka šī politika bloķē pārdevāja piekļuvi atšifrētiem datiem.
Zero-zinu dizains atbild uz to, ko standarts atstāj atklātu. Atslēgas tiek veidotas klienta pusē. Uz servera nekādas atslēgas neatrodas. Dati tiek šifrēti ar AES-256-GCM pirms atstāj klientu. Pārdevājs nevar lasīt klientu datus. Tas ir strukturāls fakts, nevis politikas izvēle.
Šis aptver divas atšķirīgas bažas. Sertifikāts apmierina procesa un org. pārbaudes iepirkuma veidlapās. Zero-zinu dizains apmierina datu piekļuves bažas, ko regulēti uzņēmumi vērtē visaugstāk. Kopā tie atver divus galvenos vārtus mākoņpākalpojumu pārdevāju apstiprināšanai veselības aprūpes, finanšu un juridiskajos tirgos.
Skat., kā zero-zinu dizains atbild uz drošības anketām un pārskatiet drošības un atbilstības pārskatu.
Kā tas ietekmē pārbaudes laiku
Pārdevēju pārbaudes regulētajos tirgos prasa laiku. Tās ietver anketas darbu, dokumentu pārbaudi, arhitektūras pārbaudi un bieži vien zvanu ar drošības komandu.
Sertifikācija saīsina dokumentu pārbaudi. Sertifikāts un Piemērojamības deklarācija kalpo kā pierādījums. Revidents jau ir pārbaudījis kontroles. Iepirkuma komandai nav jāatkārto šis darbs.
Zero-zinu dizains saīsina arhitektūras pārbaudi. Datu piekļuves jautājumam ir skaidra strukturāla atbilde. Nav ko apspriest ārpus paša dizaina.
Abi faktori samazina priekšatpakaļ saziņu, kas pagarina pārdevāju pārbaudes. Komandas strādā ātrāk, kad grūti jautājumi saņem tiešas atbildes pirmajā iesniegumā. Mazāk kārtu nozīmē mazāk kavēšanos.
Pārdevājiem regulētajos tirgos tas ir svarīgi katrā darījumā. Īsākas pārbaudes nozīmē īsākus pārdošanas ciklus. Pie uzņēmumu darījumu apmēriem šī atšķirība uzkrājas ātri. Pārdevāji, kas pirmajā dienā var atbildēt uz grūtākajiem jautājumiem, saskaras ar mazāku pretestību visā procesā.
Uzņēmumu pircājiem kombinācija nozīmē spēcīgāku riska pozīciju. Pārdevājs, kas nevar lasīt klientu datus un kuram ir revidētas org. kontroles, sniedz skaidrus drošības apņemšanās pierādījumus. Uzziniet vairāk FAQ centrmezglā.