Методологія й інструменти
Основа роботи — обов'язки перед замовником. Вони описуються процедурами, закріплюються договором, а потім підтверджуються записами.
- обробка виключно за задокументованими вказівками замовника;
- розкриття переліку субпідрядників, порядок повідомлення про його зміни;
- заборона використовувати чужі відомості з власною метою, зокрема рекламною, без окремої згоди;
- порядок дій при запиті державного органу щодо доступу, з повідомленням замовника, коли закон цього не забороняє;
- журнали доступу персоналу постачальника, глибина їх зберігання, доступ замовника до виписки;
- повернення, передача й знищення відомостей після завершення договору з підтвердженням;
- географія майданчиків зберігання, повідомлення замовника про її зміну;
- допомога замовникові стосовно відповідей на звернення людей: строки, форма, відповідальна особа.
Окрема тема — носії. Фізичне знищення дисків, порядок передавання обладнання в ремонт, вимоги до утилізації описуються письмово, бо саме тут найчастіше лишаються забуті копії.
Друга тема — персонал підтримки. Люди, які мають привілейований доступ, підписують окреме зобов'язання й проходять навчання з практичними прикладами. Формального підпису на інструктажі замало.
Заходи описуємо через властивості, а не через назви продуктів. Так документація переживає зміну платформи, а замовник бачить зрозумілі зобов'язання, не прив'язані до конкретного постачальника.
Третя тема — повідомлення про інцидент. Порядок описує, хто фіксує подію, за який час постачальник повідомляє замовника, в якому обсязі передає відомості про обставини. Замовник далі вирішує сам, чи повідомляти наглядовий орган, бо саме він відповідає перед людьми. Постачальник лише надає обставини й підтримує розслідування.
Четверта тема — вимоги до субпідрядників. Кожен, кому передається частина робіт, отримує ті самі зобов'язання письмово. Ланцюжок перевіряємо до кінця: бухгалтерський сервіс, платформа розсилок, зовнішня підтримка теж бачать чужі бази. Кожну ланку заносимо до переліку з датою перевірки.
Окремо описуємо строки зберігання. Постачальник не має тримати чужі бази довше, ніж потрібно замовникові, бо кожен зайвий місяць — це додатковий обсяг ризику без вигоди. Строк задає замовник, а виконавець підтверджує видалення записом. Так само описуємо тестові середовища: копія робочої бази для налагодження живе там роками, і саме вона найчастіше стає джерелом витоку. Правило просте — тестові контури працюють на знеособлених або згенерованих наборах, а виняток погоджує керівник напряму письмово.
Робота під конкретну задачу
Повний цикл потрібен не завжди. Обсяг визначається після обстеження й може обмежуватися окремими блоками.
- перехід із видання 2019 року на чинне;
- аналіз розбіжностей чинних процедур із настановами;
- розробка договірного додатка про обробку відомостей;
- порядок реагування на звернення людей, запити державних органів;
- підготовка відповідей щодо анкет замовників;
- перевірка ланцюжка субпідрядників перед підписанням великого контракту.
ISO 27018 і GDPR працюють в різних площинах. Регламент встановлює обов'язки й відповідальність сторін, настанови дають перевірений порядок їх виконання. Аудит не звільняє від відповідальності перед наглядовим органом.
ISO 27018 для хмарного провайдера означає ще один практичний ефект: більшість анкет безпеки від корпоративних клієнтів закривається наявними документами. Замість листування з питаннями постачальник надсилає реєстр, додаток й виписку з журналу.
Термін «за тиждень» у цій темі означає лише шаблон договору. Реєстр операцій неможливо скласти без розмов із технічною командою, а перелік субпідрядників — без перевірки рахунків. Тому починаємо з обстеження.
Типовий поштовх до робіт — договірний тиск. Замовник з ЄС надсилає власний додаток про обробку на тридцять сторінок й просить підписати без змін. Компанія без готових процедур або підписує зобов'язання, яких не виконає, або гальмує угоду на місяці. Наявний реєстр, опис доступу персоналу, порядок знищення дають змогу вести переговори предметно.
Після завершення робіт документи не стають вічними. Перелік субпідрядників змінюється, з'являються нові майданчики, команда підтримки оновлюється. Тому переглядати реєстр операцій й договірний додаток варто щонайменше раз на рік, а також після кожної зміни постачальника чи появи нового напряму обробки.
Інші послуги
Робота з чужими відомостями спирається на керовану систему. Атестор також працює за напрямами:
Атестор працює за типовими напрямами й під конкретну задачу. Щоб обговорити роботу, напишіть на Viber, Telegram або зателефонуйте +380 67 315-30-25. Більше — Про нас.
Перший документ охоплює захищеність орендованих середовищ загалом, розподіл обов'язків між надавачем й замовником. Другий стосується чужих клієнтських баз, обов'язків постачальника, який обробляє їх за вказівками.
Орієнтовна тривалість — два місяці. Аудит розширення сфери займає близько десяти днів. Строк залежить від кількості сервісів, субпідрядників, майданчиків зберігання.
Настанови адресовані постачальникові, який обробляє чужі бази. Замовник використовує їх як перелік вимог до партнера й основу перевірки договорів, звітів.