ISO 27001 pro SaaS firmy: příprava na enterprise tendr
ISO 27001 je pro mnoho SaaS firem vstupenka do enterprise tendrů. Nejde jen o certifikát, ale o schopnost doložit rizika, vybrané kontroly, vlastníky a pravidelné ověřování.
Autor: Marco Zoratto, zakladatel Splnit.eu
Co zákazník obvykle chce vidět
V tendru se ISO 27001 často objeví dřív než samotný certifikační audit. Zákazník chce vědět, jestli máte řízení rizik, schválené bezpečnostní politiky, přístupové revize a proces pro incidenty.
Pokud certifikát ještě nemáte, pomáhá ukázat realistickou gap analýzu: které kontroly běží, které mají důkaz a které mají vlastníka a termín dokončení.
- Statement of Applicability s důvody výběru a výjimek
- risk register a plán ošetření rizik
- access reviews, MFA a správa privilegovaných účtů
- incident response, zálohy a vendor management