Certyfikacja ISO
Sektor finansowy działa pod presją regulacji, których nie można zignorować. KNF, DORA i RODO stawiają konkretne wymagania wobec dostawców IT. Nasi Klienci nie mogą sobie pozwolić na współpracę z firmą, której procesy bezpieczeństwa nie zostały zweryfikowane przez niezależnego audytora.
Dlatego świadomie inwestujemy w formalną certyfikację. Nie chcemy tylko deklarować, że jesteśmy bezpieczni. Chcemy to udowodnić.
Jesteśmy w trakcie certyfikacji trzech międzynarodowych standardów bezpieczeństwa informacji. Dotyczą one zarządzania bezpieczeństwem danych, bezpieczeństwa usług w chmurze oraz ochrony danych osobowych.
Trzy powody,
dla których się certyfikujemy
Bezpieczeństwo danych w instytucjach finansowych nie jest kwestią zaufania. Jest kwestią dowodu. Certyfikacja to sposób, w jaki ten dowód dajemy.
Potwierdzamy bezpieczeństwo niezależnym audytem
Nie mówimy po prostu „jesteśmy bezpieczni”. Pozwalamy to zweryfikować akredytowanej jednostce certyfikującej. Audyt zewnętrzny sprawdza nasze procesy, a nie tylko deklaracje.
Odpowiadamy za specyfikację usług w chmurze
Coraz więcej naszych rozwiązań działa w modelu chmurowym. Samo ISO 27001 nie wystarcza w takim środowisku. Potrzebne są standardy dedykowane chmurze i ochronie danych osobowych, które są w niej przetwarzane.
Ułatwiamy Klientom spełnianie ich własnych obowiązków regulacyjnych
Bank, TU czy firma windykacyjna, która korzysta z naszych systemów, musi wykazać przed swoim regulatorem (KNF) i audytorami, że jej dostawcy IT spełniają odpowiednie normy bezpieczeństwa. Nasza certyfikacja to element, który ułatwia im tę weryfikację.
Trzy certyfikaty, jeden cel
kompletna ochrona danych
Każdy z trzech certyfikatów obejmuje inny obszar bezpieczeństwa. Razem tworzą pełny obraz: od ogólnego systemu zarządzania bezpieczeństwem informacji, przez specyfikę usług w chmurze, aż po ochronę danych osobowych przetwarzanych w środowiskach chmurowych.
Zakres objęty certyfikacją
Zarządzanie bezpieczeństwem informacji w całej organizacji
Bezpieczeństwo danych przetwarzanych w usługach chmurowych
Ochrona danych osobowych (PII) w środowiskach chmurowych
Regularne audyty zgodności i utrzymania standardów
ISO/IEC 27001 System Zarządzania Bezpieczeństwem Informacji
Fundament wszystkich naszych procesów bezpieczeństwa
Identyfikacja i zarządzanie ryzykiem informacyjnym
Kontrola dostępu do danych i systemów
Procedury reagowania na incydenty bezpieczeństwa
ISO/IEC 27017 Bezpieczeństwo informacji w usługach chmurowych
Dodatkowe wytyczne dla dostawców i użytkowników chmury
Jasny podział odpowiedzialności między VSoft a dostawcą infrastruktury
Bezpieczna konfiguracja środowisk chmurowych
Ochrona przed nieautoryzowanym dostępem w modelu multi-tenant
ISO/IEC 27018 Ochrona danych osobowych (PII) w chmurze publicznej
Standard dedykowany ochronie danych osobowych
Zgodność z zasadami przetwarzania danych osobowych w chmurze
Przejrzystość co do sposobu przetwarzania danych Klientów
Ograniczenie wykorzystania danych wyłącznie do celów uzgodnionych z Klientem
Certyfikacja ISO 27001, 27017 i 27018 zamienia nasze deklaracje bezpieczeństwa w potwierdzony, audytowalny standard.
Jak certyfikacja zmienia
naszą organizację
- Ustandaryzowane procesy bezpieczeństwa. Mamy jasno zdefiniowane procedury zarządzania ryzykiem, dostępem i incydentami w całej organizacji, niezależne od tego, kto akurat prowadzi dany projekt.
- Mniejsze ryzyko operacyjne. Systematycznie identyfikujemy podatności i luki, zanim staną się realnym incydentem.
- Silniejsza pozycja w przetargach i audytach dostawców. Certyfikacja to często wymóg formalny w postępowaniach z bankami i towarzystwami ubezpieczeniowymi, a nie tylko dodatkowy plus.
- Kultura bezpieczeństwa wpisana w organizację. Standardy ISO wymagają regularnych przeglądów i szkoleń, dzięki czemu temat bezpieczeństwa jest stale obecny w pracy zespołu, a nie tylko przy wdrożeniach.
- Łatwiejsza współpraca z dostawcami chmury i podwykonawcami. Jasno zdefiniowany podział odpowiedzialności, zgodny z ISO 27017, ułatwia zarządzanie łańcuchem dostaw technologicznych.
Krok po kroku do certyfikatu
Obecnie znajdujemy się w trakcie procesu certyfikacji dla wszystkich trzech standardów:
ISO/IEC 27001, ISO/IEC 27017 oraz ISO/IEC 27018.
Przed nami audyt certyfikujący.
Co zyskujesz
jako nasz Klient
- Łatwiejsza zgodność regulacyjna. Możesz wykazać przed KNF, audytorem czy własnym zarządem, że Twój dostawca IT spełnia międzynarodowe standardy bezpieczeństwa informacji.
- Mniejsze ryzyko w łańcuchu dostaw. Dostawca z certyfikatem ISO to mniej niewiadomych w ocenie ryzyka trzeciej strony, którą coraz częściej wymaga DORA.
- Pewność co do ochrony danych osobowych klientów końcowych. ISO 27018 potwierdza, że dane osobowe przetwarzane w naszych systemach chmurowych są chronione zgodnie z uznanym standardem.
- Krótszy proces due diligence. Certyfikat ISO odpowiada na większość pytań z ankiety bezpieczeństwa dostawcy, dzięki czemu ocena przed podpisaniem umowy trwa krócej.
- Przejrzystość i przewidywalność. Wiesz, jakie procedury obowiązują u dostawcy, niezależnie od tego, kto po Twojej stronie odpowiada za współpracę.
Znaczenie dla poszczególnych branż
Banki
Regulacje KNF i DORA wymagają wykazania, że dostawcy IT spełniają standardy bezpieczeństwa informacji. Certyfikacja VSoft ułatwia ocenę ryzyka dostawcy w procesie zakupowym i audytach zgodności.
Firmy i kancelarie windykacyjne
Przetwarzanie danych osobowych dłużników w dużej skali wymaga szczególnej ochrony. ISO 27018 potwierdza, że dane te są zabezpieczone zgodnie z uznanym standardem ochrony PII w chmurze.
Towarzystwa ubezpieczeniowe
Solvency II i wymogi KNF stawiają wysokie wymagania co do bezpieczeństwa danych klientów i procesów IT. Certyfikacja ISO to element, który ułatwia TU wykazanie zgodności przed regulatorem.
Średnie i duże przedsiębiorstwa
Niezależnie od branży, każda organizacja przetwarzająca dane wrażliwe w chmurze zyskuje pewność, że dostawca IT działa zgodnie z międzynarodowymi standardami bezpieczeństwa.