Назад

Управление поставщиками по ISO 27001: дальше, чем NDA

Самое слабое звено безопасности современной компании — не её серверы, а её подрядчики: аутсорсеры, SaaS-сервисы, фрилансеры с доступом к продакшну. На аудитах я регулярно вижу компании с безупречной внутренней безопасностью и полным хаосом в поставщиках, «закрытым» одним NDA.

Почему NDA недостаточно

NDA — это юридическое обязательство не разглашать. Оно не гарантирует, что у подрядчика есть бэкапы, шифрование, контроль доступов и план на случай инцидента. Когда подрядчика взломают, NDA не вернёт ваши данные.

Процесс управления поставщиками

  1. Реестр. Кто ваши поставщики, к чему имеют доступ, насколько критичны.
  2. Оценка перед стартом. Для критичных — опросник безопасности или сертификаты (ISO 27001, SOC 2 — чем они отличаются); для облачных гигантов — просмотр их отчётов и страниц доверия.
  3. Требования в договоре. Обработка данных (DPA по GDPR), уведомление об инцидентах в конкретный срок, право аудита, возврат/удаление данных после завершения.
  4. Периодический пересмотр. Раз в год для критичных: действительны ли сертификаты, были ли инциденты, изменился ли объём доступа.
  5. Завершение сотрудничества. Отзыв доступов день в день — это проверяется на каждом аудите.

Облачные сервисы: отдельная история

Для AWS/Azure/GCP и крупных SaaS ваша задача — не «аудировать Amazon», а правильно настроить свою часть модели разделённой ответственности. Для облачной специфики существуют ISO 27017/27018 — разбираю их отдельно.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию