By · Last updated 2026-03-19

Atpakaļ uz BloguTehniskā

ISO 27001 + zero-zinu risinājums samazina pārdevēja izvērtēšanas laiku

2025. gada aptauja atklāja, ka 'atzītas drošības sertifikācijas trūkums' ir otrais biežākais iemesls, kāpēc CISO noraida SaaS pārdevājus. Lūk, ko piedāvā ISO 27001 + zero-zinu kombinācija.

March 19, 20267 min lasīšanai
ISO 27001 certificationvendor assessmentCISO procuremententerprise securityzero-knowledge

Sertifikācijas plaisa pārdevēju iepirkumā

Uzņēmumu drošības komandas katru gadu izvērtē desmitiem pārdevāju. Tām nepieciešams ātrs filtrs. ISO 27001 sertifikāts to nodrošina. Revidents jau ir pārbaudījis pārdevāja kontroles. Tas ietaupa iekšējai komandai atkārtotu darbu.

Pārdevājiem bez šī sertifikāta katrs darījums jāsāk no jauna. Tas izmaksā laiku abām pusēm. Tas palēnina pārbaudi un palielina neveiksmīgas pārbaudes risku.

Ko aptver 2022. gada standarts

A pielikumā pašreizējā versijā ir 93 kontroles četrās grupās: organizatoriskā, cilvēki, fiziskā un tehnoloģiskā. Komandas koncentrējas uz dažām galvenajām jomām.

Kriptogrāfiskās kontroles (A pielikums 8.24): Pārdevājam jādefinē noteikumi atslēgu lietošanai. Tie aptver atslēgu izveidi, glabāšanu, piekļuvi un dzēšanu. Sertifikāts liecina, ka revidents apstiprināja šīs politikas darbību.

Piekļuves kontrole (A pielikums 8.2-8.5): Personāla piekļuvei klientu datiem jāatbilst mazāko tiesību principam. Sertifikāts liecina, ka šie ierobežojumi ir dokumentēti un piemēroti.

Piegādātāju attiecības (A pielikums 5.19-5.22): Pārdevājiem jādokumentē drošības noteikumi saviem piegādātājiem. Tas ir svarīgi, kad pircējiem pašiem jāpierāda, ka to pārdevāji ir droši.

Sertifikāts apstiprina, ka procesi un org. kontroles ir ieviestas. Tas samazina pielāgoto pārbaudi līdz mazākam arhitektūras jautājumu kopumam, kurus standarts neaptver.

Jautājums, uz kuru sertifikāts neatbild

Standarts atbild uz procesa jautājumiem. Tas neatbild uz to, kas regulētajiem uzņēmumiem ir vissvarīgākais: vai pārdevājs var lasīt mūsu datus?

Sertificēts pārdevājs joprojām var turēt servera puses atslēgas. Sertifikāts apstiprina, ka atslēgu pārvaldība atbilst politikai. Tas neapstiprina, ka šī politika bloķē pārdevāja piekļuvi atšifrētiem datiem.

Zero-zinu dizains atbild uz to, ko standarts atstāj atklātu. Atslēgas tiek veidotas klienta pusē. Uz servera nekādas atslēgas neatrodas. Dati tiek šifrēti ar AES-256-GCM pirms atstāj klientu. Pārdevājs nevar lasīt klientu datus. Tas ir strukturāls fakts, nevis politikas izvēle.

Šis aptver divas atšķirīgas bažas. Sertifikāts apmierina procesa un org. pārbaudes iepirkuma veidlapās. Zero-zinu dizains apmierina datu piekļuves bažas, ko regulēti uzņēmumi vērtē visaugstāk. Kopā tie atver divus galvenos vārtus mākoņpākalpojumu pārdevāju apstiprināšanai veselības aprūpes, finanšu un juridiskajos tirgos.

Skat., kā zero-zinu dizains atbild uz drošības anketām un pārskatiet drošības un atbilstības pārskatu.

Kā tas ietekmē pārbaudes laiku

Pārdevēju pārbaudes regulētajos tirgos prasa laiku. Tās ietver anketas darbu, dokumentu pārbaudi, arhitektūras pārbaudi un bieži vien zvanu ar drošības komandu.

Sertifikācija saīsina dokumentu pārbaudi. Sertifikāts un Piemērojamības deklarācija kalpo kā pierādījums. Revidents jau ir pārbaudījis kontroles. Iepirkuma komandai nav jāatkārto šis darbs.

Zero-zinu dizains saīsina arhitektūras pārbaudi. Datu piekļuves jautājumam ir skaidra strukturāla atbilde. Nav ko apspriest ārpus paša dizaina.

Abi faktori samazina priekšatpakaļ saziņu, kas pagarina pārdevāju pārbaudes. Komandas strādā ātrāk, kad grūti jautājumi saņem tiešas atbildes pirmajā iesniegumā. Mazāk kārtu nozīmē mazāk kavēšanos.

Pārdevājiem regulētajos tirgos tas ir svarīgi katrā darījumā. Īsākas pārbaudes nozīmē īsākus pārdošanas ciklus. Pie uzņēmumu darījumu apmēriem šī atšķirība uzkrājas ātri. Pārdevāji, kas pirmajā dienā var atbildēt uz grūtākajiem jautājumiem, saskaras ar mazāku pretestību visā procesā.

Uzņēmumu pircājiem kombinācija nozīmē spēcīgāku riska pozīciju. Pārdevājs, kas nevar lasīt klientu datus un kuram ir revidētas org. kontroles, sniedz skaidrus drošības apņemšanās pierādījumus. Uzziniet vairāk FAQ centrmezglā.

Avoti

Vai esat gatavi aizsargāt savus datus?

Sāciet PII anonimizāciju ar 285+ entitāšu veidiem 48 valodās.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.