Юридичні питання та відповідність
Що таке комплексна перевірка постачальника в SaaS?
Що таке комплексна перевірка постачальника в SaaS?
У SaaS належна перевірка постачальника — це процес ретельного вивчення потенційних SaaS-провайдерів перед співпрацею з ними. Це включає розгляд різних аспектів, таких як:
- правовий статус компанії
- фінансова стабільність
- ефективність продукту
- обробка конфіденційної інформації клієнтів
Ці перевірки призначені для захисту компаній від шкідливих подій, таких як крадіжка даних, перебої в роботі сервісу та проблеми з дотриманням нормативних вимог.
Як виглядає процес належної перевірки постачальника (vendor due diligence) у SaaS?
Ось етапи процесу належної перевірки постачальника:
- Оцініть фінансовий стан постачальника, чи є він достатньо міцним для надання послуг протягом тривалого періоду часу.
- Зосередьтеся на їхній операційній ефективності та технічній дієвості, зокрема на дотриманні термінів, політиках безпеки та планах аварійного відновлення.
- Проаналізуйте юридичні питання та дотримання нормативних вимог, щоб уникнути будь-яких потенційних правових проблем.
Формальний чек-лист належної перевірки SaaS може забезпечити структуру для цих завдань. Зокрема, управління ризиками постачальника слід проводити регулярно, щоб виявити будь-які слабкі місця або проблеми відповідності, пов'язані із захистом даних та безперервністю бізнесу.
Чому VDD є особливо важливим для SaaS порівняно з традиційним програмним забезпеченням?
У випадку традиційного локального програмного забезпечення компанія володіє інфраструктурою.
У випадку SaaS клієнт відмовляється від контролю над даними, додатками та безпекою інфраструктури на користь постачальника. Однак, моніторинг варіативних відхилень (VDD) стає у пригоді для забезпечення підзвітності постачальника щодо управління активами.
Які основні сфери ризику оцінюються під час перевірки SaaS VDD?
Процес належної перевірки зазвичай зосереджується на чотирьох критичних сферах:
- Безпека & Технічні аспекти: Оцінка захисту даних постачальника, шифрування, мережевої безпеки, контролю доступу та плану реагування на інциденти.
- Дотримання нормативів & Юридичні питання: Перевірка дотримання нормативних вимог, таких як GDPR, HIPAA, SOC 2, сертифікації ISO, а також забезпечення того, щоб контракти містили відповідні положення про відповідальність та право власності на дані.
- Фінансові & Операційні питання: Оцінка фінансової стабільності постачальника (щоб уникнути перебоїв або припинення надання послуг), часу безперебійної роботи інфраструктури, планів аварійного відновлення та угод про рівень обслуговування (SLA).
- Управління даними: Детальний розгляд того, де і як дані зберігаються, обробляються та потенційно передаються через кордони, а також політики видалення даних після розірвання контракту.
Які стандартні звіти або сертифікати має надати постачальник SaaS?
Надійний процес VDD значною мірою покладається на перевірені докази. Основна документація, що запитується, включає:
|
Документ/Сертифікація |
Мета |
|
Звіт SOC 2 |
оцінює системи контролю компанії над тим, як вона обробляє конфіденційну інформацію. |
|
Сертифікація ISO 27001 |
служить доказом для всього світу, що інформація постачальника добре захищена, оскільки вона відповідає принципам та практикам системи управління інформаційною безпекою. |
|
Зведення результатів тестування на проникнення |
це документи, створені незалежними компаніями з безпеки, що містять інформацію про виявлені вразливості в SaaS-додатку та вжиті заходи щодо їх усунення. |
|
Додаток про обробку даних (DPA) |
це документ, який визначає, як постачальник оброблятиме особисту інформацію відповідно до чинного законодавства, такого як GDPR. |
Які є поширені тривожні сигнали під час перевірки SaaS VDD?
Рекомендується ретельно оцінювати постачальників, які:
- вирішують не ділитися документацією з безпеки (наприклад, звіт SOC 2, результати тестування на проникнення), що може бути значущим.
- мають недостатній або відсутній Аварійне відновлення (DR) план, який може бути пов'язаний з менш бажаними показниками RTO/RPO.
- мають неоднозначні або надмірно обмежувальні умови щодо володіння даними або перенесення даних (повернення ваших даних).
- використовують методи шифрування для даних, як при зберіганні, так і під час передачі, які можуть бути вразливими до компрометації.
- може відчувати фінансову нестабільність або демонструвати історію труднощів у дотриманні SLA.
Хто відповідає за проведення VDD в організації замовника?
VDD – це міжфункціональні зусилля, що вимагають участі кількох відділів:
- Інформаційна безпека/ІТ: Моніторить технічні засоби контролю, архітектуру та мережеву безпеку.
- Юридичний відділ/Комплаєнс: Переглядає контракти, DPA та дотримання правил.
- Фінанси/Закупівлі: Оцінює вартість, фінансову стабільність та умови контракту.
- Бізнес-підрозділ/Користувач: Перевіряє операційну відповідність та функціональні можливості рішення.
Висновок
У SaaS, технічна належна перевірка є особливо важливою та актуальною, оскільки вона включає оцінку технічних можливостей та інфраструктури бізнесу. Це включає оцінку стабільності базового програмного та апаратного забезпечення, а також оцінку будь-яких хмарних розгортань чи рішень інфраструктури як послуги (IaaS). Завдяки цій інформації, компанії можуть приймати обґрунтовані рішення щодо найкращого способу надання своїх продуктів та послуг, забезпечуючи їхню надійність та стабільність.