
2026-7-30 05:29 |
В системы партнеров, занимающихся разработкой программного обеспечения, могут попасть клиентские и финансовые данные компании, информация о сотрудниках, а также сведения о бизнес-процессах, необходимых для повседневной деятельности.
По словам главы Erply Кристьяна Хийемаа, именно поэтому еще до заключения договора следует выяснить, где хранятся данные, кто имеет к ним доступ и как партнер будет действовать в случае киберинцидента. Непродуманные процессы обеспечения безопасности могут сделать уязвимой даже ту компанию, которая, на первый взгляд, приложила все усилия для защиты своих систем.
Согласно недавно опубликованному отчету об утечках данных крупнейшей американской телекоммуникационной и технологической компании Verizon, третьи стороны, то есть внешние партнеры, были причастны к 48% утечек данных. Годом ранее этот показатель составлял 30%. Исследование было основано на анализе более 31 000 инцидентов безопасности в организациях из 145 стран.
Хийемаа пояснил, что при выборе программного решения компании часто обращают внимание на его цену, функциональность и удобство использования. При этом репутация поставщика услуг, его внутренние рабочие процессы и принципы обработки данных нередко остаются без должного внимания. «Компании передают своим IT-партнерам огромный объем критически важной для бизнеса информации. Это могут быть клиентские базы, данные о продажах, финансовые сведения и информация о сотрудниках. Руководство должно иметь четкое представление о том, как партнер хранит, обрабатывает и защищает эти данные», – сказал он.
По его словам, перед началом сотрудничества необходимо выяснить, кто имеет доступ к данным, как управляются права доступа и какие процессы запускаются в случае инцидента безопасности. Также стоит проверить, в каких странах или на каких серверах хранятся данные и использует ли поставщик услуг для их обработки других партнеров.
Кибератаки и утечки данных могут затронуть компанию и через цепочку поставок. Организация может принимать самые серьезные меры для защиты своих систем, но слабо защищенный IT-партнер может открыть злоумышленникам доступ к конфиденциальным данным. «Партнер должен быть в состоянии объяснить, какие меры безопасности он применяет и как проверяется их эффективность», – отметил он.
Партнер, прошедший аудит, помогает снизить риски безопасности
От поставщиков услуг, работающих с крупными компаниями и в строго регулируемых отраслях, все чаще ожидают независимого подтверждения того, что их процессы информационной безопасности и защиты данных соответствуют установленным требованиям. По словам Хийемаа, в таких случаях уже недостаточно общего обещания защитить данные – партнер должен быть в состоянии доказать состоятельность своей системы безопасности.
«Компания не может самостоятельно проверять системы всех своих партнеров, поэтому независимый аудит дает уверенность в том, что поставщик услуг системно подходит к вопросам информационной безопасности», – сказал Хийемаа. Он добавил, что если впоследствии потребуется доказывать надзорным органам или суду, что при выборе хостинга компания проявила должную осмотрительность, выбор сертифицированного поставщика станет весомым аргументом. «И наоборот, выбор самого дешевого предложения без какой-либо проверки является признаком халатности, что может напрямую повлиять на размер будущего штрафа».
Растет и давление со стороны регуляторов. Применение требований директивы ЕС NIS2 и Общего регламента по защите данных (GDPR) заставляет компании более тщательно оценивать организацию работы своих технологических партнеров.
Например, в случае с разработчиком программного обеспечения необходимо убедиться, что у него есть безопасный процесс разработки, регулярный выпуск обновлений безопасности, порядок устранения уязвимостей и, желательно, сертификат ISO 27001 или отчет SOC 2. ISO 27001 – это международный стандарт системы менеджмента информационной безопасности, а SOC 2 – аудиторский отчет, в котором оцениваются средства контроля поставщика услуг в части безопасности, доступности и конфиденциальности.
«Если компания не хочет выстраивать эту систему контроля и оценки рисков с нуля, самое простое решение – выбрать партнера, который уже проделал эту работу. Например, программные и хостинговые решения Erply соответствуют требованиям ISO 27001, а наши процессы проверены в рамках аудита SOC 2. Это дает компании уверенность в том, что безопасность как приложения, так и инфраструктуры прошла независимую проверку. Кроме того, компания точно знает, где хранятся ее данные, как создаются резервные копии и кто несет за них ответственность», – добавил он.
Что нужно проверить перед покупкой программного обеспечения или услуг хостинга?
Проверять нужно всю цепочку: и само программное обеспечение, и сервер, облако или среду хостинга, где оно работает. Перед заключением договора следует спросить, кто является разработчиком ПО и какие у него есть сертификаты, где работает программа и какие сертификаты есть у хостинг-провайдера, а также как организованы резервное копирование, восстановление, управление доступом и уведомление об инцидентах. Если поставщик не может четко ответить на эти вопросы, это уже само по себе является ответом.
Какие процессы безопасности должны быть внедрены в IT-компании?
У разработчика программного обеспечения должен быть безопасный процесс разработки, регулярный выпуск обновлений безопасности и порядок устранения уязвимостей. Кроме того, должны быть организованы проверка кода, тестирование на безопасность, управление зависимостями, документированный процесс обновления и четко определены ответственные лица. Желательно, чтобы у компании был сертификат ISO 27001 или отчет SOC 2.
Кто несет ответственность в случае утечки данных, доверенных поставщику услуг?
Если компания передает свою бухгалтерию, клиентскую базу, интернет-магазин или документооборот третьей стороне, то с точки зрения GDPR она все равно остается ответственным обработчиком данных (контролером). Поставщик услуг является уполномоченным обработчиком (процессором), однако штрафы, иски о возмещении ущерба и репутационные потери в случае утечки несет в первую очередь компания, чьи клиенты пострадали. Поэтому выбор поставщика услуг – это решение, связанное с риском, которое впоследствии необходимо будет обосновать.
Почему решения, созданные методом «vibe-coding», могут представлять угрозу безопасности?
«Vibe-coding» – это создание приложений с помощью искусственного интеллекта без полноценного процесса разработки. Использование ИИ само по себе не является проблемой, но сгенерированный код должен проходить проверку, тестирование на безопасность и контроль зависимостей, и за него должен быть назначен ответственный. Логика стандартов ISO 27001 и SOC 2 как раз и основана на том, что независимая сторона проверяет процессы и средства контроля, в то время как в случае с «vibe-coding» часто отсутствует даже сам процесс, который можно было бы проверить. Без этих шагов риск сравним с использованием услуг несертифицированного хостинг-провайдера.
Для кого использование сертифицированных услуг является обязательным?
Ни один закон дословно не требует, чтобы компания использовала услуги, имеющие исключительно сертификат ISO. Обязательство сформулировано в виде требований к управлению рисками и безопасности цепочки поставок. Эти требования напрямую касаются, например, соответствующих определенным критериям размера предприятий авиационного и железнодорожного секторов, электроэнергетических и теплофикационных компаний, портов, кредитных учреждений, поставщиков облачных услуг, больниц и других медицинских учреждений, поставщиков почтовых услуг и некоторых предприятий пищевой промышленности.
Однако косвенно эта тема затрагивает всех, кто продает что-либо этим компаниям или имеет дело с их данными. Поскольку 6500 эстонских предприятий теперь обязаны оценивать свои цепочки поставок, спрос на сертифицированные услуги распространяется на весь рынок. Для компании, которая хочет оставаться партнером для таких клиентов, использование сертифицированного программного обеспечения и хостинга по сути становится условием доступа к рынку, даже если закон ее напрямую не упоминает. .
Подробнее читайте на rup.ee ...






