Пробел в сертификации при закупках поставщиков
Корпоративные команды безопасности ежегодно проверяют десятки поставщиков. Им нужен быстрый фильтр. Сертификат ISO 27001 предоставляет его. Аудитор уже проверил средства контроля поставщика. Это избавляет внутреннюю команду от повторения той же работы.
Поставщики без этого сертификата должны доказывать свою состоятельность в каждой сделке. Это стоит времени обеим сторонам и повышает риск провала проверки.
Что охватывает стандарт 2022 года
Приложение A в текущей версии содержит 93 средства контроля в четырёх группах: организационные, кадровые, физические и технологические.
Криптографические средства контроля (Приложение A 8.24): поставщик должен определить правила использования ключей — создание, хранение, доступ, уничтожение. Сертификация показывает: аудитор подтвердил работоспособность политики.
Контроль доступа (Приложение A 8.2–8.5): доступ персонала к данным клиентов должен следовать принципу наименьших привилегий. Сертификация подтверждает документирование и соблюдение этих ограничений.
Отношения с поставщиками (Приложение A 5.19–5.22): поставщики должны документировать правила безопасности для своих собственных поставщиков.
Вопрос, который стандарт не отвечает
Стандарт отвечает на процессные вопросы. Он не отвечает на то, что регулируемые компании заботит больше всего: может ли поставщик читать наши данные?
Сертифицированный поставщик всё ещё может хранить серверные ключи. Сертификация подтверждает: управление ключами следует политике. Она не подтверждает, что эта политика блокирует доступ поставщика к открытому тексту.
Нулевое знание отвечает на то, что стандарт оставляет открытым. Ключи создаются на стороне клиента. На сервере нет ключей. Данные шифруются AES-256-GCM до покидания клиента. Поставщик не может читать данные клиентов. Это структурный факт, а не политический выбор.
Два барьера, две технологии
| Барьер закупок | Решение |
|---|---|
| «Есть ли у вас признанный сертификат?» | ISO 27001 |
| «Может ли ваш персонал видеть наши данные?» | Архитектура нулевого знания |
| «Что раскрывает взлом?» | Нулевое знание (только шифртекст) |
| «Соответствуете ли вы GDPR Article 32?» | ISO 27001 + нулевое знание вместе |
Сертификат удовлетворяет процессные и организационные проверки в формах закупок. Нулевое знание удовлетворяет озабоченность доступом к данным, которую регулируемые компании ставят на первое место.