Назад

Управління постачальниками за ISO 27001: далі за NDA

Найслабша ланка безпеки сучасної компанії — не її сервери, а її підрядники: аутсорсери, SaaS-сервіси, фрилансери з доступом до продакшну. На аудитах я регулярно бачу компанії з бездоганною внутрішньою безпекою і повним хаосом у постачальниках, «закритим» одним NDA.

Чому NDA недостатньо

NDA — це юридичне зобовʼязання не розголошувати. Воно не гарантує, що в підрядника є бекапи, шифрування, контроль доступів і план на випадок інциденту. Коли підрядника зламають, NDA не поверне ваші дані.

Процес управління постачальниками

  1. Реєстр. Хто ваші постачальники, до чого мають доступ, наскільки критичні.
  2. Оцінка перед стартом. Для критичних — опитувальник безпеки або сертифікати (ISO 27001, SOC 2 — чим вони відрізняються); для хмарних гігантів — перегляд їхніх звітів і сторінок довіри.
  3. Вимоги в договорі. Обробка даних (DPA за GDPR), повідомлення про інциденти в конкретний строк, право аудиту, повернення/видалення даних після завершення.
  4. Періодичний перегляд. Раз на рік для критичних: чи чинні сертифікати, чи були інциденти, чи змінився обсяг доступу.
  5. Завершення співпраці. Відкликання доступів день у день — це перевіряється на кожному аудиті.

Хмарні сервіси: окрема пісня

Для AWS/Azure/GCP і великих SaaS ваша задача — не «аудитувати Amazon», а правильно налаштувати свою частину моделі спільної відповідальності. Для хмарних специфік існують ISO 27017/27018 — розбираю їх окремо.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію