Odpowiadanie na kwestionariusz bezpieczeństwa

Klient właśnie przysłał Ci kwestionariusz bezpieczeństwa. Tak na niego odpowiedzieć.

Ktoś z zakupów przysłał Ci arkusz. Czterdzieści wierszy, może dwieście, termin i kontrakt, który nie ruszy, dopóki arkusz nie wróci. Większość wierszy o ochronie danych wypełnisz z dokumentów, które już masz albo zbudujesz w godzinę. Ta strona pokazuje, które to wiersze, jak wygląda dobra odpowiedź i co zrobić z wierszami, na które tylko Ty możesz odpowiedzieć.

Zobacz, co Rowpa przygotujeZobacz wypełniony przegląd

Przeczytaj cały przewodnik. Nic tu nie wymaga konta.

Co właściwie trzymasz w ręku

Jakkolwiek się nazywa, a nazywa się ocena bezpieczeństwa dostawcy, kwestionariusz ryzyka stron trzecich, formularz weryfikacyjny albo czyjeś inicjały i słowo Lite, arkusz to cztery rzeczy ułożone jedna na drugiej.

Fakty o firmie i umowie. Podmiot prawny, adres, kto podpisuje, ubezpieczenia, gdzie działacie. Dwadzieścia sekund na wiersz i wszystkie znasz.

Ochrona danych. Jakie dane osobowe przetwarzasz w ich imieniu, kto jeszcze ich dotyka, dokąd trafiają, jak długo je trzymasz, co się dzieje przy naruszeniu, jak osoba realizuje swoje prawa. Zwykle jedna dziesiąta arkusza, czasem połowa, gdy pyta zamawiający publiczny albo inspektor ochrony danych, a nie zespół bezpieczeństwa.

Środki bezpieczeństwa. Uwierzytelnianie wieloskładnikowe, szyfrowanie urządzeń, aktualizacje, kopie zapasowe, przeglądy dostępu, ochrona przed złośliwym oprogramowaniem, weryfikacja pracowników, testy penetracyjne. Większość typowej oceny i część, która najbardziej przeraża małych dostawców.

Prośby o dowody. Dołącz politykę. Dołącz podsumowanie testu penetracyjnego. Dołącz certyfikat. To nie są pytania, to prośby o pliki, i zwykle to one blokują arkusz na tydzień.

Cztery grupy wymagają czterech różnych podejść, a traktowanie całego arkusza jak jednej długiej pracy domowej jest powodem, dla którego zajmuje to dwa tygodnie.

Wiersze, które wypełnisz dziś, i co mówi dobra odpowiedź

01
Czy prowadzicie rejestr czynności przetwarzania?
Dobra odpowiedź nazywa rejestr, mówi kiedy był ostatnio przeglądany i ile czynności obejmuje, i go proponuje. "Tak, prowadzony wewnętrznie, ostatni przegląd 21 sierpnia 2026, 19 czynności, wyciąg na życzenie." Zła odpowiedź to samo słowo Tak, bo zaprasza do dopytania, które kosztuje kolejny tydzień.
02
Wymieńcie każdego podprocesora, który dotknie naszych danych
Nazwa, co robi i kraj, w którym leżą dane, dla każdego. Weryfikujący sprawdza, czy wiesz, a nie czy lista jest krótka. Jeśli publikujesz listę pod stałym adresem, podaj URL: odpowie na ten wiersz teraz i na każdą przyszłą zmianę bez kolejnego e-maila.
03
Czy dane opuszczają EOG i na jakiej podstawie?
Nazwij odbiorcę, kraj i mechanizm: decyzja o adekwatności, standardowe klauzule umowne, brytyjski aneks albo ramy UE-USA. "Nie" jest poprawną odpowiedzią, jeśli jest prawdziwa, a weryfikujący porówna ją z listą podprocesorów, więc obie muszą się zgadzać.
04
Jaki jest wasz termin zgłoszenia naruszenia?
Podaj liczbę godzin i powiedz, co uruchamia zegar. "Potwierdzone incydenty dotyczące waszych danych, zgłaszane w ciągu 48 godzin od potwierdzenia." Nie obiecuj 24 godzin, żeby wygrać wiersz; zostaniesz z tego rozliczony, a 72 godziny to termin wobec organu nadzorczego, nie Twój wobec klienta.
05
Jak obsługujecie żądania osób, których dane dotyczą?
Powiedz, kto je przyjmuje, jak potwierdzasz wpływ i jakiego terminu dotrzymujesz, czyli jednego miesiąca. Jeśli działasz jako ich podmiot przetwarzający, uczciwą i poprawną odpowiedzią jest, że przekazujesz żądanie i wspierasz, a nie odpowiadasz sam.
06
Czy uwierzytelnianie wieloskładnikowe jest wymagane?
Odpowiadaj per system, nie ogólnie. "Tak w poczcie i w systemach z danymi klientów; jeszcze nie w programie księgowym." Częściowo da się przeżyć. Tak, które weryfikujący obali na następnej rozmowie, nie.
07
Kopie zapasowe, i czy testowaliście odtwarzanie?
To dwa różne pytania i drugie jest tym ważnym. Jeśli nigdy nie robiłeś pełnego ćwiczenia odtwarzania, powiedz to i powiedz, kiedy je zrobisz. Weryfikujący widzą tę odpowiedź dość często, by rozpoznać uczciwość, i bije ona tak, którego nie udowodnisz.
08
Czy używacie narzędzi AI i czy nasze dane służą do trenowania?
Wiersz, który pojawił się w 2025 i dziś jest na większości arkuszy. Nazwij narzędzia, powiedz, czego dotykają, i podaj, czy dostawca trenuje na Twoich danych. Jeśli nie sprawdziłeś jego warunków, sprawdź je przed odpowiedzią na ten wiersz.

Jak wygląda przygotowany przegląd, dziesięć wierszy

Czy prowadzicie rejestr czynności przetwarzania zgodnie z artykułem 30?
Tak. Prowadzony w Rowpa, ostatni przegląd 21 sierpnia 2026, 19 czynności.
Twój rejestr: status przeglądu
Wymieńcie wszystkich podprocesorów przetwarzających nasze dane, z lokalizacją hostingu.
Wersja robocza z rejestru dostawców. Przed wysłaniem sprawdź dla każdego dostawcy aktualną lokalizację, umowę i zabezpieczenie transferu.
Twój rejestr: dostawcy
Czy dane osobowe są przekazywane poza EOG? Na jakiej podstawie?
Tak, do Stripe Inc. (USA) na podstawie ram ochrony danych UE-USA, wyłącznie do obsługi płatności.
Twój rejestr: transfery
Jaki jest wasz termin powiadomienia klienta o naruszeniu?
Potwierdzone incydenty dotyczące waszych danych zgłaszamy w ciągu 48 godzin od potwierdzenia.
Twój rejestr: procedura naruszeń
Czy któreś z waszych narzędzi przetwarza nasze dane z użyciem AI? Czy służą do trenowania?
Tak: API Anthropic do redagowania dokumentów, punkt końcowy bez retencji, bez trenowania na danych klientów.
Twój rejestr: narzędzia AI
Czy uwierzytelnianie wieloskładnikowe jest wymagane na wszystkich kontach pracowników?
Tak. Wymuszone w poczcie i w głównych systemach firmowych (Google Workspace, Xero, HubSpot).
Twój profil bezpieczeństwa: MFA
Kiedy odbył się ostatni zewnętrzny test penetracyjny? Prosimy o podsumowanie.
Nie przeprowadzono zewnętrznego testu. Skanowanie zależności działa przy każdym budowaniu, a przegląd kodu jest wymagany przed scaleniem.
Twój profil bezpieczeństwa: test penetracyjny
Opiszcie częstotliwość kopii zapasowych i testów odtwarzania.
Codzienne kopie do osobnej usługi. Odtwarzanie przetestowane częściowo: pliki odzyskane raz, brak pełnego ćwiczenia.
Twój profil bezpieczeństwa: kopie zapasowe
Jaka jest suma ubezpieczenia cybernetycznego?
Tak, ubezpieczenie cybernetyczne jest zawarte. Certyfikat jedzie z pakietem, ważny do 31 marca 2027.
Twoje dokumenty: certyfikat ubezpieczenia cybernetycznego
Podaj dwie referencje klientów, z którymi możemy się skontaktować.
Zostaje puste. Rowpa tego nie zapisuje i nie będzie zgadywać.
Na to możesz odpowiedzieć tylko Ty

Dziesięć wierszy przykładowego przeglądu, z rejestru, profilu bezpieczeństwa i wgranych certyfikatów fikcyjnej firmy. Pusty wiersz jest tu najważniejszy. Nic nie jest twierdzone ponad to, co zawiera rejestr.

Wiersze, na które tylko Ty możesz odpowiedzieć

Części wierszy nie da się przygotować z niczego, co już masz, bo odpowiedź jest faktem o świecie: data ostatniego testu penetracyjnego, suma ubezpieczenia cybernetycznego, nazwisko osoby kontaktowej do spraw ochrony danych, czy dana osoba przeszła w tym roku szkolenie.

Nie zostawiaj ich pustych z nadzieją. Zrób tak:
  • Najpierw je wydziel. Dziesięć minut z arkuszem, zaznaczając każdy wiersz, który wymaga informacji od kogoś innego. Zwykle jest ich mniej niż tuzin.
  • Wyślij każdy do osoby, która wie, pojedynczo. Programista zna datę testu. Księgowa albo broker zna sumę ubezpieczenia. Nikt nie potrzebuje całego arkusza, żeby odpowiedzieć na jedno pytanie, a wysłanie go gwarantuje spóźniony powrót.
  • Odpowiadaj uczciwie "jeszcze nie". Jeśli nigdy nie miałeś testu penetracyjnego, powiedz to i powiedz, co robisz zamiast: skanowanie zależności, przegląd kodu, cokolwiek jest prawdą. Kupujący odrzucają dostawców przyłapanych na przesadzie znacznie częściej niż dostawców małych.

Jak wygląda dobra odpowiedź

Weryfikujący czytają ich dziesiątki. Te, które przechodzą, mają ten sam kształt.
  • Konkretna. Liczba, data, nazwa, system. "Codziennie, do osobnego dostawcy, przechowywane 30 dni" odpowiada na wiersz o kopiach. "Tak" nie.
  • Ze źródłem. Powiedz, skąd pochodzi odpowiedź, i zaproponuj dokument. Kto widzi Twoje rozumowanie, nie musi pytać drugi raz.
  • Spójna. Wiersz o podprocesorach, o transferach i o hostingu to ten sam fakt zapytany trzy razy. Jeśli się rozjeżdżają, cały arkusz czyta się nieufnie.
  • Ograniczona zakresem. Odpowiadaj za usługę, którą im sprzedajesz. Nie za całą firmę, nie za plany. Rozlewanie własnych odpowiedzi tworzy zobowiązania, których nie chciałeś.
  • Podpisana. Wpisz na górze imiennie wskazaną osobę i datę. To zmienia odbiór arkusza, bo to różnica między dokumentem a wypełnionym formularzem.

Cztery błędy, które kosztują kontrakt

  • Wszędzie tak. Najszybszy sposób, żeby polec. Weryfikujący sprawdzają wyrywkowo, a jedno obalone tak każe im przeczytać ponownie każdy inny wiersz.
  • Załączanie polityki prywatności jako odpowiedzi na wszystko. Polityka prywatności pisana jest dla publiczności. Kwestionariusz pyta o Twoją działalność. Dwa dokumenty, dwie grupy czytelników.
  • Czekanie, aż każdy wiersz będzie idealny. Nic nie kosztuje więcej niż milczenie. Odeślij arkusz z wierszami wypełnionymi, wierszami oznaczonymi jako w toku i datą na resztę.
  • Zaczynanie od zera następnym razem. Większość dostawców pytana jest częściej niż raz w roku i za każdym razem pisze te same odpowiedzi od nowa. Zachowaj to, co napisałeś. Drugi arkusz powinien kosztować ułamek pierwszego.

Jeśli nie masz jeszcze nic spisanego

Wtedy pierwszy kwestionariusz zaboli, a żaden kolejny już nie, bo to za każdym razem ta sama praca. Użyteczne minimum dla małego dostawcy to: rejestr, jakie dane osobowe przetwarzasz i po co, lista narzędzi i usług, które ich dotykają, wraz z umowami, notatka gdzie dane opuszczają kraj i na jakiej podstawie, krótka procedura naruszeń z liczbą godzin w środku, sposób na złożenie żądania albo skargi, i prosty opis Twojego stanu bezpieczeństwa wypełniony raz. Ten zestaw odpowiada na większość połowy o ochronie danych w dowolnym arkuszu, a to jeden dzień pracy, nie projekt.

Ile to powinno zająć

Dla dostawcy z powyższym rejestrem: popołudnie na czterdzieści wierszy, dzień na dwieście, z czego większość to dopominanie się o tę garstkę wierszy, które wymagają kogoś innego. Bez rejestru licz na tydzień i na to, że za pół roku napiszesz te same odpowiedzi jeszcze raz. Sens zrobienia tego raz porządnie polega na tym, że drugi kupujący kosztuje godzinę.

Cennik

Ten przewodnik jest darmowy i nie wymaga konta. Jeśli wolisz nie wypełniać arkusza ręcznie: wgraj go do Rowpa, a system przygotuje każdy wiersz, który potrafi poprzeć Twoim rejestrem i profilem bezpieczeństwa wypełnionym raz, pokaże źródło obok każdej odpowiedzi, oznaczy wiersze tylko dla Ciebie i zapisze zatwierdzone odpowiedzi z powrotem do pliku klienta, w jego układzie. Za darmo wgrasz, potwierdzisz układ i przeczytasz każdą propozycję. 199 zł jednorazowo (Pass na kwestionariusz) za resztę i eksport, do 300 pytań, bez zapisanej karty. Albo od Starter 89 zł/mies. za trzy rocznie. Ceny netto.

Zacznij za darmo Wszystkie plany

Częste pytania

Klient chce go za trzy dni, a ja nigdy takiego nie robiłem. Od czego zacząć?
Podziel arkusz na cztery powyższe grupy, sam wypełnij fakty o firmie i wiersze o ochronie danych, natychmiast wyślij te dwa czy trzy wiersze, które wymagają kogoś innego, żeby szły równolegle, i odeślij arkusz na czas z resztą oznaczoną jako w toku i z datą. Na czas i częściowo bije spóźnione i idealne, za każdym razem.
Czy mogę odmówić odpowiedzi na wiersz?
Tak, a czasem powinieneś. Jeśli wiersz prosi o coś, czego ujawnienie samo w sobie byłoby ryzykiem, powiedz to i zaproponuj alternatywę: podsumowanie zamiast pełnego raportu z testu, oświadczenie zamiast schematu sieci. Weryfikujący akceptują to rutynowo. Nie akceptują pustej komórki.
Jesteśmy pięcioosobową firmą. Czy polegniemy?
Nie przez wielkość. Kupujący oceniają dostawców proporcjonalnie do tego, czego dostawca dotyka, a weryfikujący, który widzi spójne, konkretne i uczciwe odpowiedzi od pięciu osób, widzi mniejsze ryzyko niż przy ogólnikach od pięćdziesięciu. Polega się na przyłapaniu, nie na wielkości.
Przysłali portal zamiast arkusza.
Ta sama praca, gorsza ergonomia. Skopiuj pytania do dokumentu, odpowiedz tam, gdzie możesz pomyśleć i ponownie ich użyć, a potem wklej. Nigdy nie odpowiadaj prosto w formularzu portalu: tracisz wszystko, co napisałeś, na następny raz.
Czy potrzebujemy ISO 27001 albo SOC 2, żeby przejść?
Dla większości małych dostawców nie. Certyfikaty odpowiadają na kilka wierszy naraz i skracają rozmowę, ale kwestionariusz istnieje dlatego, że kupujący chce konkretów o Twojej usłudze. Odpowiedz dobrze na konkrety, a brak certyfikatu będzie wierszem w rejestrze ryzyka, nie odmową.
A jeśli zapytają znowu za trzy miesiące?
Powinieneś zdążyć w godzinę. Zachowaj każdą napisaną odpowiedź, utrzymuj aktualny rejestr, z którego pochodzą, i potraktuj drugi kwestionariusz jako przegląd pierwszego, a nie nowe ćwiczenie. To cały argument za prowadzeniem rejestru zamiast pisania odpowiedzi.

Czytaj dalej

Wgraj arkusz. Zobacz, ile jest już wypełnione.

Za darmo wgrasz, potwierdzisz układ i przeczytasz każdą propozycję. 199 zł jednorazowo za resztę i eksport do ich pliku.

Zobacz, co Rowpa przygotuje