Postupujeme podľa osvedčenej praxe.
Certifikát zatiaľ nemáme.
Nejeden dodávateľ si dá na web odznaky certifikátov a podrobnosti rieši až potom. Tu je náš skutočný stav — a zvlášť aj to, ako vám ARGUS pomáha pri vašej vlastnej certifikácii, lebo práve na tej vášmu audítorovi záleží.
„Máte certifikát?“
Odpoveď je nie — a je lepšie, keď ju počujete od nás, než keď na ňu prídete pri obstarávaní. Máme však zdokumentované kontrolné prostredie, písomné zásady, register aktív a rizík a možnosť nasadenia, pri ktorej sa vaše údaje k nám vôbec nedostanú.
Prečo bežné vyhľadávanie k odpovedi nedovedie
Certifikát nie je to isté ako kontrolné opatrenie.
Pri dodávateľovi, ktorého softvér beží vo vašom prostredí, je v prevádzke rozhodujúci model nasadenia, nie logo. Radšej sa necháme posúdiť podľa architektúry.
Typ II potrebuje históriu.
Správa SOC 2 typu II vyžaduje doklady o tom, že opatrenia fungovali počas určitého obdobia. Toto obdobie sa nedá skrátiť a tvrdiť opak by bola lož s dátumom.
Pod časovým tlakom je váš audit, nie náš.
Nech je náš stav akýkoľvek, váš audítor bude od vás chcieť doklady ku každému opatreniu. To je práca s dokumentmi — a práve tam má vrstva uvažovania svoje opodstatnenie.
Modelový príklad krok za krokom
Ktorý dokument dokladá, že sa prístupové práva preverujú, a kedy sa to stalo naposledy?
- 01Smernica o riadení prístupu, oddiel 10
Stanovuje povinnosť štvrťročnej previerky a určuje, kto za ňu zodpovedá.
- 02Postupy pri nástupe a odchode zamestnancov
Opisujú, ako sa práva v praxi prideľujú a odoberajú.
- 03Záznamy o previerkach
Ukazujú dátumy, keď sa previerky naozaj vykonali.
- 04Položka v registri rizík
Spája opatrenie s rizikom, ktoré rieši.
Opis opatrenia so štyrmi citovanými zdrojmi — a ak niektorý štvrťrok nemá záznam o previerke, je tento štvrťrok výslovne pomenovaný, nie zamlčaný.
Čo tu robí ARGUS
Priradenie dokladov k opatreniam
Opatrenia z prílohy A alebo kritériá dôveryhodnosti služieb (Trust Services Criteria) sa priradia k zásadám, postupom a záznamom, ktoré ich dokladajú — každé s citáciou.
Správy o medzerách, ktoré si audítor môže overiť
Ak za niektoré obdobie chýbajú doklady, výstup pomenuje obdobie aj opatrenie a nezakryje to upokojujúcim zhrnutím.
Podpora pre vyhlásenie o aplikovateľnosti (SoA)
Rozhodnutia o aplikovateľnosti sa dajú spätne dohľadať k posúdeniu rizík, ktoré ich zdôvodňuje — nie sú len vyhlásené.
Vaše údaje zostávajú vaše
Pri nasadení na vašich serveroch nie je náš stav certifikácie pre vás otázkou ochrany údajov: vaše dokumenty sa na našu infraštruktúru vôbec nedostanú.
Čo systém nerobí
Hovoríme to vopred, aby ste to nezisťovali až v treťom týždni pilotu.
- Heabsy dnes nemá certifikát ISO 27001 ani správu SOC 2. Bezpečnostná architektúra je postavená podľa oboch rámcov; formálna certifikácia je naplánovaná, nie dosiahnutá.
- ARGUS vám certifikáciu neudelí a nie je audítorským nástrojom v zmysle uisťovacích služieb (assurance).
- Vyhodnocuje doklady, ktoré zaindexujete. Opatrenie, ktoré nikto nezdokumentoval, sa správne zobrazí ako medzera.
- Na požiadanie poskytneme súbor našich zásad, zoznam aktív a register rizík — to je to, čo existuje, a to vám aj ukážeme.
Otázky, ktoré dostávame
Zaviažete sa k termínu certifikácie ISO 27001 alebo SOC 2?+
Môžeme si pred pilotom ARGUS urobiť bezpečnostnú previerku?+
Ako je to so zmluvou o spracúvaní osobných údajov pri nasadení ARGUS?+
Vyskúšajte to na otázke, nad ktorou ste už strávili hodiny
Pošlite jednu otázku, na ktorú by mali vedieť odpovedať vaše vlastné dokumenty, a k nej dokumenty, v ktorých by odpoveď mala byť. Ak sa doklad nenájde, aj to je výsledok — a je lepšie vedieť o tom skôr, než na to príde audítor.
Naposledy aktualizované: