פתרונות / המצב
השאלון אינו הבעיה. העסקה שמאחוריו היא הבעיה.
מישהו בחברה שלכם יושב עכשיו מול גיליון אלקטרוני ומנחש. השאלות מניחות שיש לכם מדיניות, בעלים, מלאי נכסים, סקירת הרשאות, תוכנית תגובה לאירועים: תוצרים, לא כוונות. אתם יכולים לענות עליו בכנות ולהפסיד את העסקה, או לענות עליו באופטימיות ולחתום על משהו שלא תוכלו להגן עליו מאוחר יותר.
הלקוח שלכם הוא ארגון גדול, וצוות הרכש שלו נמדד לפי סיכון שרשרת האספקה. הם לא בודקים את האבטחה שלכם; הם אוספים ראיות שהם יכולים לתייק. בכל רבעון מגיע עוד חלק מהצנרת שלכם עם שאלון מצורף, והשאלות נעשות חדות יותר בכל פעם.
מה זה עולה לכם
- עסקה בשלב מתקדם מפסיקה להתקדם, והתחזית נדחית ברבעון, לא כי הפסדתם, אלא כי אף אחד לא ענה.
- ה-CTO או סמנכ"ל המו"פ שלכם מבזבז ימים על שחזור תשובות מהזיכרון במקום לפתח מוצר.
- תשובות שאינכם יכולים לבסס בראיות הופכות למצגים חוזיים. אתם עכשיו מחויבים בכתב לבקרות שאתם לא מפעילים.
- הלקוח הבא שולח שאלון אחר, ואתם מתחילים מחדש.
מה אנחנו עושים
אנחנו לוקחים את השאלון מהצוות שלכם
שלחו לנו את הקובץ. אנחנו עונים עליו: כל חלק, בפורמט של הלקוח שלכם, עם הפניות לראיות ולא עם תארים. אתם סוקרים וחותמים; אתם לא מנסחים.
אנחנו מפרידים בין מה שנכון, מה שאפשר לתקן השבוע, ומה שהוא פער אמיתי
רוב השאלונים מתפצלים לשלושה: בקרות שאתם כבר מפעילים אבל מעולם לא תיעדתם, בקרות שהן תיקון של שבועיים, ופערים אמיתיים. אתם מקבלים את המפה הזאת בשפה פשוטה עוד לפני שאתם עונים על משהו.
אנחנו סוגרים את הפערים המהירים כדי שהתשובות יהפכו לנכונות
מדיניות, סקירות הרשאות, מלאי נכסים, תוכנית תגובה לאירועים עם שם עליה. אלה השאלות שחוסמות עסקאות, והן הזולות ביותר להפוך לכנות.
אנחנו בונים את ספריית התשובות כדי שהשאלון הבא ייקח ימים, לא שבועות
בסיס ראיות אחד, ממופה פעם אחת, בשימוש חוזר על פני ISO 27001, SOC 2, תיקון 13 וכל שאלון לקוח שיבוא אחריהם.
אנחנו שומרים על זה מעודכן
תשובות מתיישנות. עובדים עוזבים, חשבונות ענן משתנים, ספקים נוספים. ה-ROC שומר על הראיות חיות כך שהתשובה שנתתם במרץ עדיין נכונה בספטמבר.
איך עונים על שאלון אבטחה של לקוח בלי לשקר?
ענו רק על מה שאתם יכולים לבסס בראיות, ותקנו את השאר לפני שאתם חותמים. פצלו את השאלון לשלוש קבוצות: בקרות שאתם כבר מפעילים אבל לא תיעדתם, פערים שאתם יכולים לסגור תוך שבוע-שבועיים (מדיניות, סקירות הרשאות, מלאי נכסים, תוכנית תגובה לאירועים עם בעלים מוגדר), ופערים אמיתיים שדורשים תוכנית טיפול. תעדו את הקבוצה הראשונה, סגרו את השנייה, ותנו ללקוח תוכנית עם תאריכים לשלישית. רכש ארגוני מקבל תוכנית אמינה; הוא לא מקבל תשובה שמתבררת כשקרית בביקורת.
כמה זמן לוקח להשלים שאלון אבטחה עם 300 שאלות?
צוות מנוסה יכול להפיק סט תשובות ראשוני מלא תוך כמה ימים. העבודה שלוקחת יותר זמן היא להפוך תשובות חלשות לנכונות: בדרך כלל שבועיים עד שישה שבועות עבור הבקרות שחוסמות עסקאות, כמו סקירות הרשאות, מלאי נכסים, מדיניות מתועדת ותוכנית תגובה לאירועים. חברות שעונות על זה בעצמן בפעם הראשונה בדרך כלל לוקחות ארבעה עד שמונה שבועות, רובם על שחזור ראיות ולא על כתיבת תשובות.
האם אנחנו צריכים ISO 27001 כדי לענות על שאלון אבטחה?
לא. תעודה מקצרת את השאלון אבל אינה נדרשת כדי לענות עליו. מה שנדרש הוא ראיות: מדיניות, מלאי נכסים, בקרות הרשאה, סקירות ספקים ותוכנית תגובה לאירועים. אם חוזה ספציפי של לקוח דורש ISO 27001 או SOC 2, זו דרישה מסחרית נפרדת, והראיות שאתם בונים כדי לענות על השאלון הן אותן ראיות שההסמכה תזדקק להן, כך שהעבודה אינה מבוזבזת.