Проблема анкет безопасности
Небольшие программные компании ежеквартально теряют корпоративные сделки. Причиной редко бывает сам продукт — чаще всего виновата бумажная волокита.
Корпоративные покупатели присылают объёмные анкеты безопасности. Типовая форма содержит 150 вопросов: формальные оценки рисков, управление изменениями, история аудиторских проверок. У большинства небольших команд нет выделенного специалиста по безопасности. На заполнение каждой формы уходит 40–80 часов — время, отнятое от разработки продукта и поддержки клиентов.
Продукт зачастую вполне защищён. Проблема в том, что команда не может подтвердить это достаточно быстро.
Сертификация ISO 27001 решает эту проблему. Сертификат вместе с Декларацией о применимости отвечает на большинство вопросов из 150-пунктной анкеты. Сертифицированный поставщик не формирует доказательный пакет заново для каждой новой сделки — сертификат и есть этот пакет.
Ценность распространяется по всей цепочке
Ценность ISO 27001 не останавливается на первом покупателе — она передаётся по всей цепочке поставок.
Возьмём стартап в сфере правовых технологий, использующий сертифицированный инструмент анонимизации для работы с персональными данными. У этого стартапа есть собственные корпоративные клиенты, которые задают вопрос: «Какие сертификаты есть у вашего инструмента для работы с персональными данными?» Стартап включает сертификат ISO 27001 инструмента анонимизации в свой ответ. Команда по безопасности корпоративного клиента изучает его и закрывает соответствующий пункт проверки.
Стартап не проводил аудит инструмента самостоятельно — эту работу выполнил сертификат. Один сертифицированный поставщик снижает нагрузку на соответствие требованиям для каждого бизнеса выше по цепочке.
Затраты и отдача
Первичный аудит ISO 27001 обходится в 15 000–50 000 евро. Ежегодные проверки добавляют дополнительные расходы. Для поставщика на регулируемом рынке эти инвестиции, как правило, окупаются уже на двух-трёх закрытых корпоративных сделках — тех самых, которые без сертификата зависли бы на неопределённый срок.
Выигрывают и корпоративные покупатели. Они экономят время на оценочной работе, получают независимое подтверждение вместо самодекларации и могут показать своим собственным аудиторам, что цепочка поставок проверена по задокументированным стандартам безопасности.
Сертификация превращает повторяющиеся затраты на каждую сделку в единовременные инвестиции. Каждому новому корпоративному клиенту даётся один и тот же краткий ответ: вот сертификат, вот орган, его выдавший, вот дата выдачи.
Регуляторный аспект сертификации цепочки поставок — в нашей статье об управлении ИКТ-вендорами по DORA и ISO 27001. Более широкий стек соответствия для небольших команд — в статье о корпоративном соответствии в области персональных данных при ограниченном бюджете стартапа. О том, как сертифицированная архитектура сокращает сроки закупки, — в статье о заполнении анкет безопасности и цикле продаж.