Выстроено по практикам ISO 27001 и SOC 2.
Сертификата пока нет.
Многие поставщики ставят на страницу значки сертификатов, а с деталями разбираются потом. Здесь — наше реальное положение и отдельно то, как ARGUS помогает с вашей собственной сертификацией: для вашего аудитора важна именно она.
«У вас есть сертификат?»
Нет, и лучше услышать это от нас, чем обнаружить на этапе закупки. Что у нас есть: задокументированная система мер контроля, письменные политики, реестр активов и рисков и вариант развёртывания, при котором ваши данные вообще до нас не доходят.
Почему обычного поиска здесь недостаточно
Сертификат — ещё не мера контроля.
Если ПО поставщика работает внутри вашего периметра, на практике важна модель развёртывания, а не логотип. Мы предпочитаем, чтобы нас оценивали по архитектуре.
Для Type II нужна история.
Отчёт SOC 2 Type II требует доказательств того, что меры действовали на протяжении определённого периода. Сжать этот период нельзя, и утверждать обратное значило бы солгать с указанием даты.
Под давлением сроков — именно ваш аудит.
Каким бы ни был наш статус, ваш аудитор попросит у вас доказательства по каждой мере. Это работа с документами — и здесь слой рассуждения оправдывает себя.
Разбор на примере
Какой документ подтверждает, что права доступа пересматриваются, и когда это делали в последний раз?
- 01Политика управления доступом, раздел 10
Устанавливает обязанность ежеквартального пересмотра и ответственного за него.
- 02Процедуры приёма и увольнения сотрудников
Описывают, как права выдаются и отзываются на практике.
- 03Записи о пересмотрах
Показывают даты, когда пересмотр действительно проводился.
- 04Запись в реестре рисков
Связывает меру с риском, на который она направлена.
Описание меры с четырьмя источниками — а если за какой-то квартал нет записи о пересмотре, этот квартал назван прямо, а не обойдён молчанием.
Что делает ARGUS в этой задаче
Сопоставление мер с доказательствами
Меры из Приложения A ISO 27001 или критерии доверия SOC 2 (Trust Services Criteria) сопоставляются с политиками, процедурами и записями, которые их подтверждают, — каждое со ссылкой.
Отчёт о пробелах, который аудитор может проверить
Если за какой-то период доказательств нет, результат называет этот период и меру, а не выдаёт гладкую сводку.
Помощь с Заявлением о применимости (SoA)
Решения о применимости можно проследить до оценки рисков, которая их обосновывает, а не просто заявить.
Ваши данные остаются вашими
При установке на ваших серверах наш статус сертификации для вас не вопрос защиты данных: ваши документы не попадают на нашу инфраструктуру.
Чего система не делает
Говорим об этом сразу, чтобы это не всплыло на третьей неделе пилота.
- Сегодня у Heabsy нет ни сертификата ISO 27001, ни отчёта SOC 2. Архитектура безопасности выстроена по обоим стандартам; формальная сертификация запланирована, но не пройдена.
- ARGUS не выдаёт вам сертификат и не является инструментом аудита в смысле независимого подтверждения (assurance).
- Он показывает доказательства, которые вы проиндексировали. Мера, которую никогда не документировали, отображается как пробел — и это правильно.
- По запросу мы предоставим наш набор политик, перечень активов и реестр риско в — это то, что есть, и это мы покажем.
Вопросы, которые нам задают
Назовёте ли вы срок сертификации по ISO 27001 и SOC 2?+
Можно ли провести проверку безопасности ARGUS до пилота?+
Заключает ли Heabsy договор об обработке данных (DPA) для ARGUS?+
Проверьте ARGUS на вопросе, на который уже ушло немало времени
Пришлите один вопрос, на который должны отвечать ваши документы, и те документы, в которых должен быть о твет. Если подтверждения в них нет, это и есть результат — и лучше узнать его до того, как это обнаружит аудитор.
Обновлено: