ISO 27001: kurmadığımız bir yönetim sistemi, ve burada geçerli olmayan bir mazeret
Hiçbir Solidus ürününün belgelenmiş bir bilgi güvenliği yönetim sistemi yok. Hiçbir belgelendirme kuruluşuyla sözleşme yapılmadı.
Neyi belgelediği, ki çoğu insanın sandığı şey değil
ISO/IEC 27001, akredite bir belgelendirme kuruluşunca değerlendirilen bir Bilgi Güvenliği Yönetim Sistemi'ni, bir süreci belgeliyor. Bir kuruluşun risklerini tanımladığını, onlara karşı denetimler seçtiğini, o akıl yürütmeyi belgelediğini, onu işlettiğini, ve bir çevrimde gözden geçirdiğini söylüyor.
Bir ürünün güvenli olduğuna dair bir ifade değildir. Bir şirketin, güvenliğin kendisi için ne anlama geldiğine karar vermek üzere disiplinli bir süreç işlettiğine dair bir ifadedir.
İki yapısal özellik, belirli bir sertifikanın gerçekte ne ettiğine karar veriyor, ve ikisi de genellikle atlanıyor:
- Kapsam beyanı. Belgelendirme, tanımlı bir kapsama uygulanıyor, ki bu tek bir ürün hattı, tek bir ofis, ya da tek bir ekip olabilir. Satın aldığınız sistemi dışarıda bırakan bir sertifika, satın aldığınız sistem hakkında size hiçbir şey söylemiyor, ve kapsam, web sitesindeki logoda değil, sertifikanın içindedir.
- Uygulanabilirlik Bildirgesi. Bir kuruluş, belgelenmiş gerekçeyle, Ek A'daki denetimleri dışarıda bırakabilir. Yani "ISO 27001 belgeli" olmak, önemsediğiniz belirli bir denetimin bilinçli olarak dışarıda bırakılmış olmasıyla tamamen bağdaşır. Hangilerinin ve neden olduğunu sorun.
Burada size bir rakibin sertifikasını nasıl okuyacağınızı söylüyoruz, okumamanızı ummak yerine.
Nerede olduğumuz, ve önceki sayfanın gerekçesinin neden aktarılamadığı
Hiçbir şey yok. ISMS yok, risk kütüğü yok, kapsam beyanı yok, Uygulanabilirlik Bildirgesi yok, sözleşme yapılmış belgelendirme kuruluşu yok, sertifika yok.
SOC 2 üzerinde, başlamamış olmak için gerçek bir gerekçe verdik: bir Tip II, üretim faaliyetleri ve müşterileri olan bir şirket için, bir dönem boyunca işleyen denetimleri tasdik ediyor, ve bizde ikisi de yok.
O gerekçe burada geçerli değil, ve onu yeniden kullanmayacağız. ISO 27001 bir yönetim sistemini belgeliyor. Tek bir müşteriniz olmadan önce bir ISMS kurabilir ve belgeletebilirsiniz, gelir öncesi pek çok şirket bunu yapıyor, tam olarak peşinde oldukları kurumsal alıcılar için bir önkoşul olduğu için.
Yani ISO 27001 için dürüst yanıt daha dardır: işi yapmadık. Ürünü kurmaya karşı önceliklendirilmedi, ve iç ufuk 2027. Bu, maliyeti olan bir seçimdir, ve maliyet, bir kurumsal satın alma sürecinin bu sayfada duracak olmasıdır.
Bunun sizin için somut olarak ne anlama geldiği
- Süreciniz bir ISO 27001 sertifikası gerektiriyorsa, bugün o gerekliliği karşılamıyoruz. Kısmen değil: değerlendirilecek hiçbir şey yok.
- "ISO 27001 ilkelerine göre tasarlanmış" iddiası bir sertifika değildir, ve bizden gelen dâhil, nerede görürseniz görün onu pazarlama diye ele almalısınız. Biz o iddiada bulunmuyoruz.
- Yokluk, güvensizliğin kanıtı değildir, ve varlığı da güvenliğin kanıtı olmazdı. O çıkarımın her iki yönü de yanlıştır, ve tek dürüst konum, bağımsız hiç kimsenin güvenliğimize hiç bakmamış olmasıdır, ki bu, eksik sertifikadan daha güçlü bir ifadedir.