Sertifiseringsgapet i leverandoranskaffelse
Enterprise-sikkerhetsteam vurderer dusinvis av leverandorer hvert ar. De trenger et raskt filter. ISO 27001-sertifisering gir dem ett. En revisor har allerede kontrollert leverandorens kontroller. Det sparer det interne teamet for a gjore det samme arbeidet pa nytt.
Leverandorer uten dette sertifikatet ma bygge saken sin i hver eneste avtale. Det koster tid pa begge sider. Det bremser gjennomgangen og aker risikoen for en mislykket sjekk.
Hva 2022-standarden dekker
Vedlegg A i gjeldende versjon har 93 kontroller i fire grupper: organisatoriske, menneskelige, fysiske og teknologiske. Team fokuserer pa noen fa omrader.
Kryptografiske kontroller (Vedlegg A 8.24): Leverandoren ma definere regler for nokkelbruk. Disse dekker hvordan nokler opprettes, lagres, aksesseres og fjernes. Sertifiseringen viser at en revisor bekreftet at denne policyen fungerer.
Tilgangskontroll (Vedlegg A 8.2-8.5): Ansattes tilgang til kundedata ma folge prinsippet om minste privilegium. Sertifiseringen viser at disse grensene er dokumentert og handhevet.
Leverandorforhold (Vedlegg A 5.19-5.22): Leverandorer ma dokumentere sikkerhetsregler for sine egne underleverandorer. Dette er viktig nar kjopere ma bevise at deres egne leverandorer er sikre.
Sertifikatet bekrefter at prosess- og organisasjonskontroller er pa plass. Det reduserer den tilpassede gjennomgangen til et mindre sett av arkitektursporsmal som standarden ikke adresserer.
Sporsmålet sertifiseringen ikke besvarer
Standarden besvarer prosessporsmal. Den besvarer ikke det regulerte selskaper bryr seg mest om: kan leverandoren lese dataene vare?
En sertifisert leverandor kan fortsatt ha tjenersidenoklene. Sertifisering bekrefter at nokkelhandtering folger en policy. Den bekrefter ikke at denne policyen blokkerer leverandortilgang til klartekst.
Zero-knowledge-design svarer pa det standarden lar sta apent. Nokler lages pa klientsiden. Ingen nokler ligger pa tjeneren. Data krypteres med AES-256-GCM for det forlater klienten. Leverandoren kan ikke lese kundedata. Det er et strukturelt faktum, ikke et politisk valg.
Dette dekker to distinkte bekymringer. Sertifikatet tilfredsstiller prosess- og organisasjonssjekker i anskaffelseskjema. Zero-knowledge-design tilfredsstiller datatilgangsproblematikken som regulerte selskaper rangerer hoyest. Sammen rydder de de to main-barrierene for skyleverandorgodkjenning innen helse, finans og juridiske markeder.
Se hvordan zero-knowledge-design besvarer sikkerhetsskjemaer og gjennomga oversikten over sikkerhet og samsvar.
Hvordan dette pavirker gjennomgangstiden
Leverandorgjennomganger i regulerte markeder tar tid. De inkluderer skjemaarbeid, dokumentgjennomgang, arkitekturgjennomgang og ofte et mote med sikkerhetsteamet.
Sertifisering forkorter dokumentgjennomgangen. Sertifikatet og Statement of Applicability tjener som bevis. En revisor har allerede kontrollert kontrollene. Anskaffelsesteamet trenger ikke gjenta det arbeidet.
Zero-knowledge-design forkorter arkitekturgjennomgangen. Datatilgangssporsmålet har et klart strukturelt svar. Det er ingenting a forhandle om utover selve designet.
Begge faktorer reduserer frem-og-tilbake-kommunikasjonen som forlenger leverandorgjennomganger. Team beveger seg raskere nar vanskelige sporsmal far direkte svar i forste innsending. Farre runder betyr farre forsinkelser.
For leverandorer i regulerte markeder betyr dette noe i hver avtale. Kortere gjennomganger betyr kortere salgssykluser. Pa enterprise-avtalestorrelser legger den forskjellen seg raskt opp. Leverandorer som kan besvare de vanskeligste sporsmalene pa dag en moter mindre friksjon gjennom hele prosessen.
For enterprise-kjopere betyr kombinasjonen en sterkere risikoposisjon. En leverandor som ikke kan lese kundedata og har reviderte organisasjonskontroller gir klart bevis pa sikkerhetsforpliktelse. Laer mer i FAQ-knutepunktet.