Jaz u sertifikaciji pri nabavci vendora
Enterprise bezbednosni timovi svake godine pregledaju desetine vendora. Potreban im je brz filter. ISO 27001 sertifikacija im ga daje. Revizor je već proverio kontrole vendora. To štedi interni tim od ponavljanja istog posla.
Vendori bez ovog sertifikata moraju da grade svoju priču u svakom dogovoru. To košta vreme obe strane. Usporava pregled i povećava rizik od neuspešne provere.
Šta pokriva standard iz 2022.
Aneks A u trenutnoj verziji ima 93 kontrole u četiri grupe: organizacione, kadrovske, fizičke i tehnološke. Timovi se fokusiraju na nekoliko ključnih oblasti.
Kriptografske kontrole (Aneks A 8.24): Vendor mora da definiše pravila za korišćenje ključeva. Ova pravila pokrivaju način na koji se ključevi kreiraju, čuvaju, kojima se pristupa i kako se uklanjaju. Sertifikacija pokazuje da je revizor potvrdio da ova politika funkcioniše.
Kontrola pristupa (Aneks A 8.2–8.5): Pristup osoblja podacima kupaca mora da sledi pravilo najmanjeg privilegija. Sertifikacija pokazuje da su ta ograničenja dokumentovana i primenjena.
Odnosi sa dobavljačima (Aneks A 5.19–5.22): Vendori moraju da dokumentuju bezbednosna pravila za sopstvene dobavljače. To je važno kada kupci moraju da dokažu da su i sami vendori bezbedni.
Sertifikat potvrđuje da su procesne i organizacione kontrole na mestu. Smanjuje prilagođeni pregled na manji skup arhitektonskih pitanja koja standard ne obrađuje.
Pitanje na koje sertifikacija ne daje odgovor
Standard odgovara na procesna pitanja. Ne odgovara na ono što regulisanim firmama najviše znači: da li vendor može da čita naše podatke?
Sertifikovani vendor može i dalje da drži serverske ključeve. Sertifikacija potvrđuje da upravljanje ključevima prati politiku. Ne potvrđuje da ta politika sprečava pristup vendora plaintext podacima.
Zero-knowledge dizajn odgovara na ono što standard ostavlja otvorenim. Ključevi se prave na strani klijenta. Na serveru nema ključeva. Podaci se šifruju AES-256-GCM algoritmom pre nego što napuste klijenta. Vendor ne može da čita podatke kupaca. To je strukturna činjenica, a ne politički izbor.
Ovo pokriva dve različite brige. Sertifikat zadovoljava procesne i organizacione provere u obrascima za nabavku. Zero-knowledge dizajn zadovoljava brigu o pristupu podacima, koju regulisane firme stavljaju na prvo mesto. Zajedno prolaze dve glavne kapije za odobrenje cloud vendora u tržištima zdravlja, finansija i prava.
Pogledajte kako zero-knowledge dizajn odgovara na bezbednosne upitnike i pregledajte pregled bezbednosti i usklađenosti.
Kako to utiče na vreme pregleda
Pregledi vendora na regulisanim tržištima oduzimaju vreme. Uključuju rad na upitniku, pregled dokumentacije, pregled arhitekture i često razgovor s bezbednosnim timom.
Sertifikacija skraćuje pregled dokumentacije. Sertifikat i Izjava o primenjivosti služe kao dokaz. Revizor je već proverio kontrole. Tim za nabavku ne mora da ponavlja taj posao.
Zero-knowledge dizajn skraćuje pregled arhitekture. Pitanje pristupa podacima ima jasno strukturno rešenje. Nema ničega za pregovaranje osim samog dizajna.
Oba faktora smanjuju razmenu poruka koja produžava preglede vendora. Timovi se kreću brže kada teška pitanja dobijaju direktne odgovore već u prvoj prijavi. Manji broj rundi znači manje odlaganja.
Za vendore na regulisanim tržištima, ovo je važno u svakom dogovoru. Kraći pregledi znače kraće prodajne cikluse. Pri veličinama enterprise dogovora, ta razlika se brzo akumulira. Vendori koji mogu da odgovore na najteža pitanja prvog dana suočavaju se s manjim trenjem tokom celog procesa.
Za enterprise kupce, kombinacija znači jaču poziciju rizika. Vendor koji ne može da čita podatke kupaca i ima revidirane organizacione kontrole pruža jasan dokaz posvećenosti bezbednosti. Saznajte više u centru za ČP.