anonym.legal

By · Last updated 2026-03-19

Назад до блогуТехнічні

ISO 27001 + ZK скорочує час оцінки постачальника

Опитування 2025 року показало, що «відсутність визнаної сертифікації безпеки» — друга за частотою причина, через яку CISO дискваліфікують SaaS-постачальників. Ось що дає поєднання ISO 27001 і ZK.

March 19, 20267 хв читання
ISO 27001 certificationvendor assessmentCISO procuremententerprise securityzero-knowledge

Прогалина в сертифікації при закупівлях постачальників

Корпоративні команди безпеки щороку перевіряють десятки постачальників. Їм потрібен швидкий фільтр. Сертифікація ISO 27001 дає їм такий фільтр. Аудитор вже перевірив засоби контролю постачальника. Це позбавляє внутрішню команду від необхідності виконувати ту саму роботу.

Постачальники без цього сертифіката змушені будувати свій кейс у кожній угоді. Це коштує часу обом сторонам. Воно уповільнює перевірку і підвищує ризик провалу.

Що охоплює стандарт 2022 року

Додаток A поточної версії містить 93 засоби контролю у чотирьох групах: організаційні, кадрові, фізичні та технологічні. Команди зосереджуються на кількох ключових сферах.

Криптографічні засоби контролю (Додаток A 8.24): Постачальник повинен визначити правила використання ключів. Вони охоплюють спосіб створення, зберігання, доступу та видалення ключів. Сертифікація свідчить, що аудитор підтвердив працездатність цієї політики.

Контроль доступу (Додаток A 8.2–8.5): Доступ персоналу до даних клієнтів повинен відповідати принципу найменших привілеїв. Сертифікація свідчить, що ці обмеження задокументовані та дотримуються.

Відносини з постачальниками (Додаток A 5.19–5.22): Постачальники повинні документувати правила безпеки для своїх власних постачальників. Це важливо, коли покупці повинні довести, що їхні власні постачальники є безпечними.

Сертифікат підтверджує, що процесні та організаційні засоби контролю впроваджені. Він скорочує власну перевірку до меншого набору питань архітектури, яких стандарт не охоплює.

Питання, на яке сертифікація не відповідає

Стандарт відповідає на процесні питання. Він не відповідає на те, що регульовані компанії турбує найбільше: чи може постачальник читати наші дані?

Сертифікований постачальник може все одно мати ключі на стороні сервера. Сертифікація підтверджує, що управління ключами відповідає певній політиці. Вона не підтверджує, що ця політика блокує доступ постачальника до відкритих даних.

Zero-knowledge дизайн відповідає на те, що стандарт залишає відкритим. Ключі створюються на стороні клієнта. Жодних ключів на сервері немає. Дані шифруються за допомогою AES-256-GCM перед тим, як покинути клієнта. Постачальник не може читати дані клієнта. Це структурний факт, а не вибір політики.

Це покриває дві різні проблеми. Сертифікат задовольняє процесні та організаційні перевірки у формах закупівель. Zero-knowledge дизайн задовольняє питання доступу до даних, яке регульовані компанії ставлять на перше місце. Разом вони долають два головні бар'єри для схвалення хмарного постачальника в охороні здоров'я, фінансах і юридичних ринках.

Дивіться, як zero-knowledge дизайн відповідає на анкети безпеки, і перегляньте огляд безпеки та відповідності.

Як це впливає на час перевірки

Перевірки постачальників на регульованих ринках займають час. Вони включають роботу з анкетами, перегляд документів, архітектурний огляд і нерідко дзвінок із командою безпеки.

Сертифікація скорочує перегляд документів. Сертифікат і Заява про застосовність слугують доказом. Аудитор вже перевірив засоби контролю. Команда закупівель не повинна повторювати цю роботу.

Zero-knowledge дизайн скорочує архітектурний огляд. Питання доступу до даних має чітку структурну відповідь. Тут нема чого обговорювати, крім самого дизайну.

Обидва фактори скорочують взаємообмін, що подовжує перевірки постачальників. Команди рухаються швидше, коли складні питання отримують прямі відповіді при першому поданні. Менше раундів означає менше затримок.

Для постачальників на регульованих ринках це важливо в кожній угоді. Коротші перевірки означають коротші цикли продажів. При корпоративних обсягах угод ця різниця накопичується швидко. Постачальники, які можуть відповісти на найскладніші питання вже в перший день, стикаються з меншими труднощами протягом усього процесу.

Для корпоративних покупців таке поєднання означає сильнішу позицію з точки зору ризиків. Постачальник, який не може читати дані клієнта і має перевірені організаційні засоби контролю, дає чіткий доказ прихильності до безпеки. Дізнайтеся більше в центрі часто задаваних питань.

Джерела

Готові захистити свої дані?

Почніть анонімізувати PII з 285+ типами сутностей на 48 мовах.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.