Управление поставщиками по ISO 27001: дальше, чем NDA
Самое слабое звено безопасности современной компании — не её серверы, а её подрядчики: аутсорсеры, SaaS-сервисы, фрилансеры с доступом к продакшну. На аудитах я регулярно вижу компании с безупречной внутренней безопасностью и полным хаосом в поставщиках, «закрытым» одним NDA.
Почему NDA недостаточно
NDA — это юридическое обязательство не разглашать. Оно не гарантирует, что у подрядчика есть бэкапы, шифрование, контроль доступов и план на случай инцидента. Когда подрядчика взломают, NDA не вернёт ваши данные.
Процесс управления поставщиками
- Реестр. Кто ваши поставщики, к чему имеют доступ, насколько критичны.
- Оценка перед стартом. Для критичных — опросник безопасности или сертификаты (ISO 27001, SOC 2 — чем они отличаются); для облачных гигантов — просмотр их отчётов и страниц доверия.
- Требования в договоре. Обработка данных (DPA по GDPR), уведомление об инцидентах в конкретный срок, право аудита, возврат/удаление данных после завершения.
- Периодический пересмотр. Раз в год для критичных: действительны ли сертификаты, были ли инциденты, изменился ли объём доступа.
- Завершение сотрудничества. Отзыв доступов день в день — это проверяется на каждом аудите.
Облачные сервисы: отдельная история
Для AWS/Azure/GCP и крупных SaaS ваша задача — не «аудировать Amazon», а правильно настроить свою часть модели разделённой ответственности. Для облачной специфики существуют ISO 27017/27018 — разбираю их отдельно.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию