anonym.legal

By · Last updated 2026-03-19

Povratak na blogTehnička

ISO 27001 + ZK skraćuje vreme procene vendora

Istraživanje iz 2025. otkrilo je da je nedostatak priznatog bezbednosnog sertifikata drugi razlog zašto CISO-i diskvalifikuju SaaS vendore. Evo šta kombinacija ISO 27001 i zero-knowledge pruža.

March 19, 20267 min čitanja
ISO 27001 certificationvendor assessmentCISO procuremententerprise securityzero-knowledge

Jaz u sertifikaciji pri nabavci vendora

Enterprise bezbednosni timovi svake godine pregledaju desetine vendora. Potreban im je brz filter. ISO 27001 sertifikacija im ga daje. Revizor je već proverio kontrole vendora. To štedi interni tim od ponavljanja istog posla.

Vendori bez ovog sertifikata moraju da grade svoju priču u svakom dogovoru. To košta vreme obe strane. Usporava pregled i povećava rizik od neuspešne provere.

Šta pokriva standard iz 2022.

Aneks A u trenutnoj verziji ima 93 kontrole u četiri grupe: organizacione, kadrovske, fizičke i tehnološke. Timovi se fokusiraju na nekoliko ključnih oblasti.

Kriptografske kontrole (Aneks A 8.24): Vendor mora da definiše pravila za korišćenje ključeva. Ova pravila pokrivaju način na koji se ključevi kreiraju, čuvaju, kojima se pristupa i kako se uklanjaju. Sertifikacija pokazuje da je revizor potvrdio da ova politika funkcioniše.

Kontrola pristupa (Aneks A 8.2–8.5): Pristup osoblja podacima kupaca mora da sledi pravilo najmanjeg privilegija. Sertifikacija pokazuje da su ta ograničenja dokumentovana i primenjena.

Odnosi sa dobavljačima (Aneks A 5.19–5.22): Vendori moraju da dokumentuju bezbednosna pravila za sopstvene dobavljače. To je važno kada kupci moraju da dokažu da su i sami vendori bezbedni.

Sertifikat potvrđuje da su procesne i organizacione kontrole na mestu. Smanjuje prilagođeni pregled na manji skup arhitektonskih pitanja koja standard ne obrađuje.

Pitanje na koje sertifikacija ne daje odgovor

Standard odgovara na procesna pitanja. Ne odgovara na ono što regulisanim firmama najviše znači: da li vendor može da čita naše podatke?

Sertifikovani vendor može i dalje da drži serverske ključeve. Sertifikacija potvrđuje da upravljanje ključevima prati politiku. Ne potvrđuje da ta politika sprečava pristup vendora plaintext podacima.

Zero-knowledge dizajn odgovara na ono što standard ostavlja otvorenim. Ključevi se prave na strani klijenta. Na serveru nema ključeva. Podaci se šifruju AES-256-GCM algoritmom pre nego što napuste klijenta. Vendor ne može da čita podatke kupaca. To je strukturna činjenica, a ne politički izbor.

Ovo pokriva dve različite brige. Sertifikat zadovoljava procesne i organizacione provere u obrascima za nabavku. Zero-knowledge dizajn zadovoljava brigu o pristupu podacima, koju regulisane firme stavljaju na prvo mesto. Zajedno prolaze dve glavne kapije za odobrenje cloud vendora u tržištima zdravlja, finansija i prava.

Pogledajte kako zero-knowledge dizajn odgovara na bezbednosne upitnike i pregledajte pregled bezbednosti i usklađenosti.

Kako to utiče na vreme pregleda

Pregledi vendora na regulisanim tržištima oduzimaju vreme. Uključuju rad na upitniku, pregled dokumentacije, pregled arhitekture i često razgovor s bezbednosnim timom.

Sertifikacija skraćuje pregled dokumentacije. Sertifikat i Izjava o primenjivosti služe kao dokaz. Revizor je već proverio kontrole. Tim za nabavku ne mora da ponavlja taj posao.

Zero-knowledge dizajn skraćuje pregled arhitekture. Pitanje pristupa podacima ima jasno strukturno rešenje. Nema ničega za pregovaranje osim samog dizajna.

Oba faktora smanjuju razmenu poruka koja produžava preglede vendora. Timovi se kreću brže kada teška pitanja dobijaju direktne odgovore već u prvoj prijavi. Manji broj rundi znači manje odlaganja.

Za vendore na regulisanim tržištima, ovo je važno u svakom dogovoru. Kraći pregledi znače kraće prodajne cikluse. Pri veličinama enterprise dogovora, ta razlika se brzo akumulira. Vendori koji mogu da odgovore na najteža pitanja prvog dana suočavaju se s manjim trenjem tokom celog procesa.

Za enterprise kupce, kombinacija znači jaču poziciju rizika. Vendor koji ne može da čita podatke kupaca i ima revidirane organizacione kontrole pruža jasan dokaz posvećenosti bezbednosti. Saznajte više u centru za ČP.

Izvori

Spremni da zaštitite svoje podatke?

Počnite sa anonimizacijom PII sa 285+ tipova entiteta na 48 jezika.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.