Проверяем поставщика, не проверяя поставщика
Мы часто пишем про сертификаты всех видов и мастей, и это не просто так! По ним можно заранее оценить процессы подрядчика и соответствие инфраструктуры требованиям. Сегодня наш директор техподдержки
Ирина Курбатова, разберет, что именно можно узнать из разных документов и на что смотреть при их проверке.
💬 Сертификат — это независимый аудит исполнителя, за который не нужно платить.
❓ Как это может пригодитьсяКогда компании самой нужно пройти аудит, можно воспользоваться сертификатами подрядчиков. Это позволяет пропустить этап кропотливого сбора свидетельств их качества и соответствия и сэкономить массу времени и нервов.
Аналогично и для тендерной комиссии — каждый сертификат делает короче чек-лист проверки поставщика на сотни пунктов.
❓ Что общего у сертификатов ISOВсе сертификаты ISO подтверждают наличие так называемой системы менеджмента. Это дает заказчику:
➡️ Предсказуемость. Одинаковые заявки — одинаковый результат и одинаковый срок, кто бы их ни выполнял.
➡️ Прозрачность. Есть номера заявок, понятен SLA, ответственность провайдера четко зафиксирована и не размывается со временем.
➡️ Управляемость. Вы говорите с поставщиком на языке метрик и KPI, причем не каждый раз заново по конкретным случаям. Есть контроль и системное внедрение всего, о чем договорились.
➡️ Независимость от людей. Уход сотрудника провайдера не унесет знания: процесс описан, новый инженер работает по нему с первого дня.
➡️ Контролируемые изменения. Обновления и доработки проходят оценку рисков и согласование, проходят в заранее предусмотренные окна. Ничего не внедряют внезапно.
➡️ Внешний контроль. Систему ежегодно проверяет независимый орган по сертификации.
❓ Чем сертификаты различаютсяПредметной областью.
Заключений независимых аудитов много, потому что они отвечают на разные вопросы:
ISO 9001 — есть ли управляемые процессы и работа с ошибками.
ISO/IEC 27001 — управляем ли мы рисками ИБ системно.
ISO/IEC 20000-1 — соответствует ли ИТ-сервис лучшим практикам: инциденты, изменения, SLA.
Аттестат по 152-ФЗ — можно ли размещать у нас персональные данные и ГИС. Кстати, у платформы «Облакотека ГИС» максимальный уровень защиты — УЗ-1.
Лицензия ФСТЭК — имеем ли мы право сами строить и обслуживать защищенные системы.
PCI DSS — готова ли инфраструктура под платежные данные.
Таким образом, ISO детально проверяет процессы, аттестат по 152-ФЗ — конкретный объект и его меры защиты. Лицензия ФСТЭК подтверждает право на определенный вид деятельности, а PCI DSS — соответствие требованиям отраслевого стандарта и наличие мер безопасности.
❓На что смотреть при проверке
1️⃣
Кому выдан документ. Юрлицо и ИНН должны совпадать с теми, с кем вы подписываете договор.
2️⃣
Область применения. Например, сертификат на «консультационные услуги» не покрывает облачную платформу.
3️⃣
Срок действия. Так, сертификаты ISO дают на 3 года с условием ежегодного надзорного аудита, аттестат по 152-ФЗ — на конкретный срок.
4️⃣
Кто выдал. Организация, которая оформила документ, должна иметь соответствующий статус: регистрацию, лицензию ФСТЭК, если речь об аттестации, или статус QSA для аудитора PCI DSS.
5️⃣
Что именно подтверждено: уровень защищенности, класс системы, перечень услуг. Эти детали определят, подходит ли вам площадка.
Облакотека |
TG |
MAX