Прогалина в сертифікації при закупівлях постачальників
Корпоративні команди безпеки щороку перевіряють десятки постачальників. Їм потрібен швидкий фільтр. Сертифікація ISO 27001 дає їм такий фільтр. Аудитор вже перевірив засоби контролю постачальника. Це позбавляє внутрішню команду від необхідності виконувати ту саму роботу.
Постачальники без цього сертифіката змушені будувати свій кейс у кожній угоді. Це коштує часу обом сторонам. Воно уповільнює перевірку і підвищує ризик провалу.
Що охоплює стандарт 2022 року
Додаток A поточної версії містить 93 засоби контролю у чотирьох групах: організаційні, кадрові, фізичні та технологічні. Команди зосереджуються на кількох ключових сферах.
Криптографічні засоби контролю (Додаток A 8.24): Постачальник повинен визначити правила використання ключів. Вони охоплюють спосіб створення, зберігання, доступу та видалення ключів. Сертифікація свідчить, що аудитор підтвердив працездатність цієї політики.
Контроль доступу (Додаток A 8.2–8.5): Доступ персоналу до даних клієнтів повинен відповідати принципу найменших привілеїв. Сертифікація свідчить, що ці обмеження задокументовані та дотримуються.
Відносини з постачальниками (Додаток A 5.19–5.22): Постачальники повинні документувати правила безпеки для своїх власних постачальників. Це важливо, коли покупці повинні довести, що їхні власні постачальники є безпечними.
Сертифікат підтверджує, що процесні та організаційні засоби контролю впроваджені. Він скорочує власну перевірку до меншого набору питань архітектури, яких стандарт не охоплює.
Питання, на яке сертифікація не відповідає
Стандарт відповідає на процесні питання. Він не відповідає на те, що регульовані компанії турбує найбільше: чи може постачальник читати наші дані?
Сертифікований постачальник може все одно мати ключі на стороні сервера. Сертифікація підтверджує, що управління ключами відповідає певній політиці. Вона не підтверджує, що ця політика блокує доступ постачальника до відкритих даних.
Zero-knowledge дизайн відповідає на те, що стандарт залишає відкритим. Ключі створюються на стороні клієнта. Жодних ключів на сервері немає. Дані шифруються за допомогою AES-256-GCM перед тим, як покинути клієнта. Постачальник не може читати дані клієнта. Це структурний факт, а не вибір політики.
Це покриває дві різні проблеми. Сертифікат задовольняє процесні та організаційні перевірки у формах закупівель. Zero-knowledge дизайн задовольняє питання доступу до даних, яке регульовані компанії ставлять на перше місце. Разом вони долають два головні бар'єри для схвалення хмарного постачальника в охороні здоров'я, фінансах і юридичних ринках.
Дивіться, як zero-knowledge дизайн відповідає на анкети безпеки, і перегляньте огляд безпеки та відповідності.
Як це впливає на час перевірки
Перевірки постачальників на регульованих ринках займають час. Вони включають роботу з анкетами, перегляд документів, архітектурний огляд і нерідко дзвінок із командою безпеки.
Сертифікація скорочує перегляд документів. Сертифікат і Заява про застосовність слугують доказом. Аудитор вже перевірив засоби контролю. Команда закупівель не повинна повторювати цю роботу.
Zero-knowledge дизайн скорочує архітектурний огляд. Питання доступу до даних має чітку структурну відповідь. Тут нема чого обговорювати, крім самого дизайну.
Обидва фактори скорочують взаємообмін, що подовжує перевірки постачальників. Команди рухаються швидше, коли складні питання отримують прямі відповіді при першому поданні. Менше раундів означає менше затримок.
Для постачальників на регульованих ринках це важливо в кожній угоді. Коротші перевірки означають коротші цикли продажів. При корпоративних обсягах угод ця різниця накопичується швидко. Постачальники, які можуть відповісти на найскладніші питання вже в перший день, стикаються з меншими труднощами протягом усього процесу.
Для корпоративних покупців таке поєднання означає сильнішу позицію з точки зору ризиків. Постачальник, який не може читати дані клієнта і має перевірені організаційні засоби контролю, дає чіткий доказ прихильності до безпеки. Дізнайтеся більше в центрі часто задаваних питань.