Сертификация снижает риски утечек

Надёжные IT-решения защищают бизнес от неожиданностей

Кристьян Хийемаа, генеральный директор Erply, объясняет, как недостаточное внимание к безопасности при выборе программного партнёра может обернуться серьёзными последствиями для бизнеса.

В системы программного партнёра могут попасть клиентские данные компании, финансовая информация, данные сотрудников и бизнес-процессы, необходимые для повседневной деятельности. По словам генерального директора Erply Кристьяна Хийемаа, ещё до подписания договора следует выяснить, где хранятся данные, кто имеет к ним доступ и как партнёр действует в случае киберинцидента. Недостаточно организованные процессы безопасности могут сделать уязвимой даже компанию, которая, казалось бы, вложила значительные средства в защиту своих систем.

Согласно недавнему отчёту об утечках данных крупнейшей телекоммуникационной и технологической компании США Verizon, третьи стороны, то есть внешние партнёры компаний, были причастны к 48% утечек данных. Годом ранее их доля составляла 30%. Исследование утечек данных основывалось на анализе более 31 000 инцидентов безопасности в организациях из 145 стран.

Хийемаа пояснил, что при выборе программного решения компании часто сосредотачиваются на его цене, функциональности и удобстве использования. При данные о поставщике, его внутренние рабочие процессы и принципы обработки данных часто получают меньше внимания. «Компании передают программным партнёрам огромный объём критически важной для бизнеса информации. Это могут быть клиентские данные, информация о продажах, финансовые данные и сведения о сотрудниках. Руководство должно иметь чёткое представление о том, как партнёр хранит, обрабатывает и защищает эти данные», — сказал он.

По его словам, перед началом сотрудничества следует выяснить, кто имеет доступ к данным, как управляются права доступа и какие процессы запускаются в случае инцидента безопасности. Также стоит проверить, в каких странах или серверах хранятся данные и использует ли поставщик услуг для их обработки других партнёров.

Кибератаки и утечки данных могут добраться до компании и через цепочку поставок. Организация может применять комплексные меры для защиты своих систем, но слабо защищённый программный партнёр может открыть злоумышленнику путь к конфиденциальным данным. «Партнёр должен быть способен объяснить, какие меры безопасности он применяет и как контролируется их работа», — отметил он.

Сертифицированный партнёр помогает снизить риски безопасности

От поставщиков услуг для крупных компаний и более строго регулируемых отраслей всё чаще требуют независимого подтверждения того, что их процессы информационной безопасности и защиты данных соответствуют согласованным требованиям. По словам Хийемаа, в таком сотрудничестве уже недостаточно общего обещания, что данные защищены — партнёр должен уметь подтверждать свою организацию работы.

Кристьян Хийемаа — генеральный директор Erply

«Компания не может самостоятельно проверять все системы своих партнёров, поэтому независимый аудит даёт уверенность в том, что поставщик услуг системно занимается информационной безопасностью», — сказал Хийемаа и добавил, что если впоследствии потребуется показать надзорному органу или суду, что при выборе места хранения данных компания действовала добросовестно, выбор сертифицированного поставщика станет весомым аргументом. «Напротив, выбор самого дешёвого поставщика без какой-либо проверки является признаком халатности, что может напрямую повлиять на размер будущего штрафа».

Растёт и регуляторное давление. Применение требований директивы NIS2 и GDPR Европейского союза побуждает компании более тщательно оценивать организацию работы своих технологических партнёров.

Например, в случае разработчика программного обеспечения необходимо убедиться, что у него есть безопасный процесс разработки, регулярный выпуск обновлений безопасности, порядок обработки уязвимостей и, желательно, сертификат ISO 27001 или отчёт SOC 2. ISO 27001 — это международный стандарт системы управления информационной безопасностью, а SOC 2 — аудиторский отчёт, в котором оценивается контроль поставщика услуг в области безопасности, доступности и конфиденциальности.

«Если компания не хочет выстраивать эту проверку и оценку рисков с нуля самостоятельно, самое простое решение — выбрать партнёра, который уже проделал эту работу. Например, программные и хостинговые решения Erply соответствуют требованиям ISO 27001, а наши процессы проверены в рамках аудита SOC 2. Это даёт компании уверенность в том, что безопасность как приложения, так и инфраструктуры была независимо проверена. Кроме того, компания точно знает, где хранятся её данные, как они резервируются и кто несёт за них ответственность», — добавил он в заключение.

А чтобы у клиентов не оставалось сомнений, Кристьян Хийемаа подготовил краткий чек-лист — на что обратить внимание при выборе IT-партнёра.

Что следует проверить перед покупкой программного или хостингового решения?

Проверять следует всю цепочку: и программное обеспечение, и сервер, облако или хостинговую среду, в которой оно работает. Перед подписанием договора стоит узнать, кто является разработчиком программного обеспечения и какие сертификаты у него есть, где работает программное обеспечение и какие сертификаты есть у хостинг-провайдера, а также как организованы резервное копирование, восстановление, управление доступом и уведомление об инцидентах. Если поставщик не может чётко ответить на эти вопросы, это само по себе является ответом.

Какие процессы безопасности должны быть у программной компании?

У разработчика программного обеспечения должен быть безопасный процесс разработки, регулярный выпуск обновлений безопасности и порядок обработки уязвимостей. Также должны быть организованы проверка кода, тестирование безопасности, управление зависимостями, документированный процесс обновлений и чётко назначенный ответственный. Желательно, чтобы у компании был сертификат ISO 27001 или отчёт SOC 2.

Кто несёт ответственность, если данные, доверенные поставщику услуг, утекают?

Если компания передаёт свой бухгалтерский учёт, клиентскую базу, интернет-магазин или управление документами третьей стороне, с точки зрения GDPR она всё равно остаётся ответственным обработчиком. Поставщик услуг является уполномоченным обработчиком, но в случае утечки штрафы, требования о возмещении ущерба и репутационные потери несёт в первую очередь компания, клиенты которой пострадали. Поэтому выбор поставщика услуг является рисковым решением, которое впоследствии необходимо уметь обосновать.

Почему решения, созданные с помощью vibe-coding, могут быть угрозой безопасности?

Vibe-coding означает создание приложений с использованием искусственного интеллекта без содержательного процесса разработки. Использование ИИ само по себе не является плохим, но сгенерированный код должен проходить проверку кода, тестирование безопасности и проверку зависимостей, а также иметь чёткого ответственного. Логика ISO 27001 и SOC 2 как раз и основана на том, что кто-то независимый проверяет процессы и контрольные меры, тогда как в случае vibe-coding-решения часто отсутствует даже процесс, который можно было бы проверить. Без этих шагов риск сравним с использованием несертифицированного серверного провайдера.

Для кого использование сертифицированных услуг является по сути обязательным?

Ни один закон буквально не требует, чтобы компания использовала только услугу с сертификатом ISO. Обязанность сформулирована как требования к управлению рисками и безопасности цепочки поставок. Требования напрямую затрагивают, например, компании авиационной и железнодорожной отрасли, соответствующие критериям крупности, предприятия электро- и центрального теплоснабжения, порты, кредитные учреждения, облачных провайдеров, больницы и других поставщиков медицинских услуг, поставщиков почтовых услуг, а также некоторые компании по обработке пищевых продуктов.

Косвенно эта тема касается всех, кто продаёт что-то этим компаниям или имеет дело с их данными. Поскольку 6500 эстонских компаний теперь обязаны оценивать свою цепочку поставок, спрос на сертифицированные услуги будет передаваться по всему рынку. Для компании, которая хочет оставаться партнёром таких клиентов, использование сертифицированного программного обеспечения и хостинга становится по сути условием доступа на рынок, даже если закон прямо не называет её саму.

https://business-m.eu/

 

.

Следующая запись

Концерт отменили — страховка выручит

Чт Июл 30 , 2026
Страховка пригодится даже при отмене концерта Post Views: 543

Рубрики