Zobacz na żywoJak to działaPakietyKwestionariuszeTrust CenterTwój rejestrCennikNarzędzia (EN)BlogZaloguj sięZacznij za darmo
← Wszystkie wpisy

Ankieta bezpieczeństwa od klienta: jak odpowiedzieć, gdy nie masz działu IT

15 września 20269 min czytania

Drugi rodzaj wiadomości od działu zakupów, po prośbie o dokumenty, to załącznik w Excelu. Nazywa się „Vendor Security Assessment", „Kwestionariusz bezpieczeństwa dostawcy" albo po prostu „do wypełnienia". Ma od 60 do 300 wierszy, kolumnę „Odpowiedź", kolumnę „Komentarz", czasem „Dowód". Pytania o SOC 2, ISO 27001, testy penetracyjne, plan ciągłości działania, szyfrowanie w spoczynku.

Jeśli prowadzisz firmę na dziesięć osób bez działu IT, pierwsza reakcja jest zwykle jedna z dwóch: „nie damy rady" albo „wpiszmy wszędzie tak". Obie są złe. Ten tekst jest o trzeciej.

Kto to wysyła i dlaczego wygląda tak, jak wygląda

Kwestionariusz nie jest napisany z myślą o Tobie. Jest szablonem, który dział bezpieczeństwa klienta wysyła każdemu dostawcy, od banku po freelancera, bo jeden szablon jest tańszy niż dziesięć. Dlatego pyta o rzeczy, których mała firma nie ma i mieć nie musi. Osoba, która będzie czytać Twoje odpowiedzi, o tym wie. Nie oczekuje, że masz SOC 2. Oczekuje, że odpowiesz na to, co Cię dotyczy, uczciwie, i że nie zostawisz pustych pól.

Z tego wynika pierwsza zasada: „nie dotyczy" z jednym zdaniem wyjaśnienia jest pełnoprawną odpowiedzią. „Nie dotyczy: nie prowadzimy własnej infrastruktury serwerowej, korzystamy z usług X i Y, których certyfikaty załączamy" jest odpowiedzią, którą audytor akceptuje. Puste pole nie jest.

Co naprawdę jest w tych 180 wierszach

W typowym kwestionariuszu dla dostawcy wiersze dzielą się na cztery grupy, i warto je rozpoznać, zanim zaczniesz odpowiadać.

Wiersze o RODO, około 10 do 15 procent. Czy masz rejestr czynności przetwarzania, politykę prywatności, procedurę obsługi wniosków osób, procedurę naruszeń, umowy powierzenia z podwykonawcami, wyznaczonego IOD. Na te odpowiedzi masz już, jeśli masz rejestr: to są te same pytania, co w prośbie o dokumenty.

Wiersze o Twoim bezpieczeństwie organizacyjnym, około 40 procent. Czy dostęp do systemów wymaga uwierzytelniania wieloskładnikowego. Czy są kopie zapasowe i jak często. Czy aktualizujesz oprogramowanie. Kto ma dostęp administracyjny. Co się dzieje z dostępem, gdy ktoś odchodzi. Czy laptopy są szyfrowane. Czy jest polityka haseł. To są pytania o Twoją firmę, nie o Twoich dostawców, i odpowiedź zależy od tego, co faktycznie robisz. Tu nie ma dokumentu, z którego można przepisać; tu trzeba wiedzieć.

Wiersze o infrastrukturze, którą wynajmujesz, około 30 procent. Centrum danych, redundancja, szyfrowanie w spoczynku po stronie serwera, certyfikaty ISO, SOC 2, testy penetracyjne infrastruktury. Jeśli Twoja aplikacja stoi na AWS, Google Cloud, Vercel albo podobnej platformie, odpowiedzią jest: „infrastrukturę dostarcza X; jej certyfikaty i raporty dostępne są pod adresem…". Nie odpowiadasz za nich, ale odpowiadasz za to, że wiesz, kim są.

Wiersze, na które odpowiedzieć możesz tylko Ty, kilkanaście. Suma ubezpieczenia OC. Czy miałeś naruszenie w ostatnich trzech latach. Kto jest osobą kontaktową w razie incydentu. Czy masz pracowników poza EOG. To są fakty, których żaden system za Ciebie nie wypełni.

Zasady odpowiadania

Odpowiadaj na pytanie, nie na jego ton. „Czy przeprowadzacie coroczne testy penetracyjne przez niezależną firmę?" nie musi dostać „nie". Może dostać: „Nie zlecamy zewnętrznych testów penetracyjnych. Aplikacja działa na platformie X, która publikuje wyniki własnych testów. Kod przechodzi automatyczne skanowanie zależności przy każdym wdrożeniu." To jest prawda, jest konkretna, i mówi audytorowi, że rozumiesz, o co pyta.

Nie wpisuj „tak", jeśli nie jest „tak". Kwestionariusz staje się częścią umowy albo jest do niej załączany. „Tak" przy MFA, którego nie ma, jest w dniu incydentu oświadczeniem nieprawdy wobec klienta. „Częściowo: MFA jest włączone dla poczty i systemów chmurowych, nie dla lokalnego serwera plików" jest odpowiedzią, z którą można żyć.

Odpowiedz raz, używaj wielokrotnie. Trzydzieści kilka pytań o Twoje bezpieczeństwo organizacyjne powtarza się w każdym kwestionariuszu, bo wszystkie pochodzą z tych samych ram: ISO 27001, SIG, CAIQ. Jeśli raz spiszesz odpowiedzi na te trzydzieści kilka pytań, drugi kwestionariusz wypełniasz w godzinę, nie w tydzień.

Nie odpowiadaj za dostawcę, wskazuj na dostawcę. Jeśli pytanie dotyczy tego, co robi Twoja platforma hostingowa, nie przepisuj jej strony marketingowej. Podaj nazwę, link do jej dokumentacji bezpieczeństwa i zdanie o tym, jak z niej korzystasz.

Czego klient naprawdę chce się dowiedzieć

Pod 180 wierszami jest jedno pytanie: czy powierzenie Wam danych jest większym ryzykiem niż korzyść z umowy? Odpowiedzi „tak" wszędzie nie odpowiadają na to pytanie, bo audytor im nie wierzy. Odpowiedzi „nie" wszędzie odpowiadają, ale źle. Odpowiedzi, które pokazują, że wiesz, co masz, wiesz, czego nie masz, i wiesz, dlaczego to wystarcza do usługi, którą świadczysz, odpowiadają dobrze. Mała firma nie przegrywa kwestionariusza przez brak SOC 2. Przegrywa przez odpowiedzi, które pokazują, że nie rozumie własnej infrastruktury.

Jak to robi Rowpa

Wgrywasz arkusz, który przysłał klient. Rowpa pokazuje, jak odczytał kolumny, i czeka na potwierdzenie. Potem przygotowuje każdy wiersz, który da się poprzeć Twoim rejestrem: pytania o RODO z rejestru czynności przetwarzania i listy dostawców, pytania o bezpieczeństwo organizacyjne z profilu bezpieczeństwa, trzydziestu sześciu pytań o Twoje IT, na które odpowiadasz raz, tak, częściowo, nie albo nie wiem, a Rowpa z nich korzysta i niczego nie dopisuje. Wiersze, na które odpowiedzieć możesz tylko Ty, są oznaczone i czekają. Zatwierdzasz, poprawiasz albo pomijasz każdy wiersz, a zatwierdzone odpowiedzi wracają do pliku klienta w jego układzie.

Pierwszy kwestionariusz to nadal popołudnie, bo profil bezpieczeństwa trzeba wypełnić. Drugi to godzina.

Zamień poradnik w rejestr, który możesz przejrzeć. Zbuduj rejestr czynności przetwarzania za darmo i sprawdź każdą propozycję, zanim ją komuś wyślesz.

Zacznij za darmo

Treść informacyjna, nie porada prawna. Obowiązki i terminy mające zastosowanie do Twojej organizacji potwierdź z wykwalifikowanym specjalistą.