SPECJALIZACJE

Outsourcing Procesów

Bieżące oceny ryzyka, programy due diligence dostawców i monitoring zgodności realizowane jako usługi zarządzane z określonymi poziomami usług i regularnymi cyklami raportowania.

Sekcja 01 · Usługi zarządzane

Co zmieniają zarządzane usługi bezpieczeństwa, a czego nie

Części obowiązków nie zamyka projekt. Weryfikacja dostawców, ponowna ocena ryzyka, sprawdzanie dowodów działania zabezpieczeń i monitorowanie muszą się powtarzać, a typowa porażka nie polega na złym wykonaniu, lecz na całkowitym zaprzestaniu tych działań po odejściu osoby, która je prowadziła. Usługa zarządzana zamienia cykliczne zabezpieczenie w przepływ pracy z określonym wyzwalaczem, określonym produktem i zapisem potwierdzającym wykonanie.

Powierzenie prac nie powierza jednak pozycji prawnej. Gdy w grę wchodzą dane osobowe, dostawca staje się podmiotem przetwarzającym, a art. 28 ust. 3 wymaga umowy pisemnej określającej osiem konkretnych elementów — od przetwarzania wyłącznie na udokumentowane polecenie po udostępnianie informacji na potrzeby audytów. Nie są to negocjowalne formułki; organ nadzorczy je przeczyta, a katalog poniżej wymienia wszystkie osiem.

Ta sama logika sięga wyżej w łańcuchu. Art. 21 ust. 2 lit. d dyrektywy NIS 2 czyni podmioty objęte przepisami odpowiedzialnymi za bezpieczeństwo łańcucha dostaw, a ISO 27001 poświęca relacjom z dostawcami pięć zabezpieczeń Załącznika A, od A.5.19 do A.5.23, w tym szczególny przypadek usług chmurowych. Organizacja kupująca usługę zarządzaną nabywa więc jednocześnie pozycję we własnym rejestrze dostawców, o którą zapytają jej audytorzy i klienci.

Wewnątrz pozostaje decyzja. Dostawca może zbierać dowody, oceniać je względem uzgodnionych kryteriów, prowadzić zapisy i eskalować to, co wykracza poza ścieżkę standardową — ale akceptacja ryzyka, zatwierdzenie odstępstwa i zaangażowanie budżetu pozostają czynnościami kierownictwa. Definicja usługi niewskazująca osoby decydującej jedynie przenosi wąskie gardło, a odstępstwa po cichu narastają, aż znajdzie je audyt.

8
Obowiązkowych elementów umowy powierzenia (art. 28 ust. 3)
5
Zabezpieczeń ISO 27001 dla dostawców (A.5.19–A.5.23)
Art. 21 ust. 2 lit. d
Obowiązek NIS 2 dla łańcucha dostaw
Klient
Kto zachowuje decyzję o ryzyku
Plan wyjścia
Uzgadniany przed startem usługi
Czego prawo i norma wymagają od procesu powierzonego na zewnątrz

Projekt usługi wynika z opublikowanych wymagań wobec dostawców i podmiotów przetwarzających, a nie z ogólnego modelu operacyjnego. Każde pole odpowiada jednej pozycji; wskaż grupę, aby zobaczyć jej zawartość. Liczby oznaczają pełne opublikowane zestawy.

Art. 28 ust. 3 RODO, obowiązkowe na piśmie

8 z 23
  • (a) Przetwarzanie wyłącznie na udokumentowane polecenie administratora
  • (b) Zobowiązanie osób upoważnionych do zachowania poufności
  • (c) Podjęcie wszystkich środków bezpieczeństwa wymaganych przez art. 32
  • (d) Przestrzeganie warunków korzystania z usług innego podmiotu przetwarzającego
  • (e) Pomoc administratorowi w realizacji żądań osób, których dane dotyczą
  • (f) Pomoc administratorowi w wypełnianiu obowiązków z art. 32–36
  • (g) Usunięcie lub zwrot wszystkich danych osobowych po zakończeniu usługi
  • (h) Udostępnianie informacji niezbędnych do wykazania zgodności i umożliwienie audytów
Sekcja 02 · Przesłanki usługowe

Kiedy cykliczne zabezpieczenie potrzebuje usługi, a nie właściciela

Sygnałem jest zwykle skala w połączeniu z nieaktualnością. Oceny dostawców narastają szybciej, niż jedna osoba jest w stanie je zamykać, rejestry ryzyka aktualizowano ostatnio rok temu, a dowody działania zabezpieczeń istnieją dla miesiąca poprzedzającego audyt i dla żadnego innego. Usługa zarządzana jest warta swojego narzutu wtedy, gdy działanie faktycznie się powtarza, ma powtarzalną ścieżkę decyzyjną i wytwarza dowody, o które ktoś spoza organizacji prędzej czy później poprosi.

  1. 01 Skala ocen dostawców Art. 21 ust. 2 lit. d dyrektywy NIS 2 i zabezpieczenie A.5.19 czynią łańcuch dostaw obowiązkiem ciągłym, a nie ćwiczeniem rocznym. Siła 5 z 5
  2. 02 Dowody tracące aktualność między audytami Zabezpieczenie udokumentowane wyłącznie za miesiąc przed audytem nie przetrwa okresu obserwacji dla SOC 2 Typu II. Siła 4 z 5
  3. 03 Rozproszona odpowiedzialność Gdy dział prawny, bezpieczeństwo i zakupy trzymają po części procesu, sprawy zatrzymują się właśnie na przekazaniach i nie zostają odnotowane. Siła 4 z 5
  4. 04 Zaległości w przeglądach wywołanych zmianą Nowi dostawcy, zmiany hostingu i wdrożenia produktów generują przeglądy, których sam harmonogram cykliczny nie wychwyci. Siła 3 z 5
  5. 05 Niewielki zespół wewnętrzny Odpowiedzialni właściciele pozostają na miejscu, ale bieżące obciążenie operacyjne przekracza dostępne im godziny. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Organizacje z dużą bazą dostawców

Przyjmowanie, kategoryzacja, przegląd dowodów, odstępstwa i ponowne oceny powtarzają się nieprzerwanie, a NIS 2 czyni klienta odpowiedzialnym za bezpieczeństwo tego łańcucha.

Podmioty w cyklu zgodności

Audyty nadzoru ISO 27001 i okresy obserwacji dla SOC 2 Typu II wymagają dowodów działania zabezpieczenia przez cały okres, a nie w dniu kontroli.

Administratorzy powierzający przetwarzanie

Zakup procesu realizowanego na zewnątrz oznacza podpisanie umowy z art. 28 ust. 3 i dopisanie dostawcy do rejestru, który zbadają audytorzy i klienci.

Sekcja 03 · Przejście do usługi

Przykładowe przejście do realizacji zarządzanej

Poniższa sekwencja jest modelem planowania, a nie zobowiązaniem terminowym. Czas zależy od dojrzałości procesu, integracji, jakości danych, właścicieli decyzji, historycznego zalegania spraw i złożoności wyjątków.

Punkt wyjścia Nowy proces Przykładowe przejście Pierwsze 4 miesiące
  1. 01 Granice usługi i model decyzji Zdarzenia, wejścia, wyniki, odpowiedzialność i wyjątki
    Definicja
  2. 02 Konfiguracja procesu, dowodów i raportowania Projekt procesu, integracje, zapisy i mierniki
    Przejście
  3. 03 Pierwsze kontrolowane cykle działania Sprawy rutynowe, eskalacje, decyzje i raportowanie
    Działanie
  4. 04 Pierwszy przegląd i korekta usługi Zasoby, jakość, zaległości, wyjątki i usprawnienia
    Doskonalenie
Definicja Przejście Działanie Doskonalenie
Punkt wyjścia Istniejący proces Przykładowe przejście Pierwsze 3 miesiące
  1. 01 Stan wyjściowy i definicja usługi Obecny proces, zaległości, dowody, role i ograniczenia
    Definicja
  2. 02 Kontrolowane przekazanie Dostęp, sprawy, integracje i próba eskalacji
    Przejście
  3. 03 Rytm działania zarządzanego Rutynowa obsługa, wyjątki, decyzje i raporty
    Działanie
  4. 04 Pierwszy przegląd usługi Jakość, zasoby, dowody usługi i zmiany
    Doskonalenie
Definicja Przejście Działanie Doskonalenie
Sekcja 04 · Jak pomaga Up Secure

Gdzie otrzymasz wsparcie

Obszary, w których pracujemy, i ich umiejscowienie między zdefiniowaniem usługi a jej doskonaleniem. Akceptacja ryzyka i zatwierdzanie odstępstw pozostają przez cały czas przy odpowiedzialnych właścicielach wewnętrznych. Usługi realizujące poszczególne obszary wymieniono poniżej.

Obszary wsparcia w procesie zarządzanym
Wsparcie procesu zarządzanego według etapu usługi
Obszar wsparcia DefinicjaPrzejęciePraca bieżącaRaportowanieDoskonalenie
Projekt usługi
Zakres, wyzwalacze i kompetencje decyzyjne Objęte w fazie Definicja Objęte w fazie Przejęcie Poza zakresem w fazie Praca bieżąca Poza zakresem w fazie Raportowanie Poza zakresem w fazie Doskonalenie
Umowa powierzenia i wymagania art. 28 Objęte w fazie Definicja Objęte w fazie Przejęcie Poza zakresem w fazie Praca bieżąca Poza zakresem w fazie Raportowanie Poza zakresem w fazie Doskonalenie
Plan wyjścia i przekazania Objęte w fazie Definicja Objęte w fazie Przejęcie Poza zakresem w fazie Praca bieżąca Poza zakresem w fazie Raportowanie Poza zakresem w fazie Doskonalenie
Ocena dostawców
Przyjmowanie, kategoryzacja i weryfikacja dostawców Poza zakresem w fazie Definicja Objęte w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Okresowe ponowne oceny i przeglądy zmian Poza zakresem w fazie Definicja Poza zakresem w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Operacje ryzyka
Cykle oceny ryzyka i utrzymanie rejestru Poza zakresem w fazie Definicja Objęte w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Sprawdzanie dowodów i monitorowanie zabezpieczeń Poza zakresem w fazie Definicja Objęte w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Zapewnienie
Kierowanie odstępstw i eskalacja Poza zakresem w fazie Definicja Poza zakresem w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Regularne raportowanie usługowe i zarządcze Poza zakresem w fazie Definicja Poza zakresem w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Doskonalenie
Przegląd usługi i kontrolowana zmiana Poza zakresem w fazie Definicja Poza zakresem w fazie Przejęcie Poza zakresem w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Sekcja 05 · Powiązane usługi

Zarządzane usługi bezpieczeństwa według obszaru procesu

Poniższy katalog grupuje dostępne usługi zarządzane według obszaru procesu. Jednorazowa ocena i cykl zarządzany to dwa różne zakupy: pierwsza mówi, jak jest dzisiaj, drugi utrzymuje aktualność tej odpowiedzi i wytwarza ścieżkę dowodową wymaganą przy audycie nadzoru lub w okresie obserwacji.

Ochrona danych osobowych (RODO)

Jeśli Twoja organizacja przetwarza dane osobowe, obowiązki RODO obejmują każdy dział. Pomagamy zamknąć luki w zgodności poprzez audyty, outsourcing IOD, inżynierię prywatności oraz dedykowane szkolenia regulacyjne dla pracowników i kadry zarządzającej.

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Ocena ryzyka dostawców

Ocena ryzyka dostawców IT pod kątem cyberbezpieczeństwa, ochrony danych i bezpieczeństwa łańcucha dostaw.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Cyberbezpieczeństwo dla biznesu

Twoje aplikacje i infrastruktura są narażone na zagrożenia, które ewoluują szybciej niż większość zespołów jest w stanie reagować. Wzmacniamy Twoją pozycję bezpieczeństwa poprzez testy penetracyjne, przeglądy kodu, audyty SDLC oraz szkolenia z cyberbezpieczeństwa dla zespołów inżynieryjnych w ramach NIS 2, ISO 27001 i SOC 2.

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Ocena ryzyka dostawców

Ocena ryzyka dostawców IT pod kątem cyberbezpieczeństwa, ochrony danych i bezpieczeństwa łańcucha dostaw.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Zarządzanie AI i zgodność z regulacjami

Organizacje wdrażające AI w celu zwiększenia produktywności muszą zapewnić bezpieczne, uczciwe i zgodne z przepisami wykorzystanie. Oferujemy doradztwo w zakresie EU AI Act i ISO 42001, klasyfikację ryzyka, oceny zgodności, wdrożenie ładu AI oraz szkolenia z zgodności AI.

Ocena ryzyka systemów AI jako usługa

Cykliczne oceny ryzyka systemów AI jako usługa zarządzana — monitoring portfela AI z raportowaniem SLA.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Ocena ryzyka dostawcy AI

Ocena ryzyka dostawców AI — weryfikacja zgodności z AI Act i praktyk zarządzania danymi w narzędziach AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej
Zacznij rozmowę

Usługę zarządzaną ustalamy wokół wyzwalaczy, kompetencji decyzyjnych i planu wyjścia.

Pierwsza rozmowa określa, co uruchamia proces, co on wytwarza, kto akceptuje ryzyko przy sprawie wykraczającej poza ścieżkę standardową i jak usługa się kończy. Ustalenie wyjścia przed przejęciem jest najtańsze, jakie kiedykolwiek będzie, bo później zapisy i wiedza operacyjna są już po stronie dostawcy.

Dlaczego Up Secure
Art. 28 ust. 3 napisany rzetelnie Osiem obowiązkowych elementów, przygotowanych do czytania przez organ nadzorczy, a nie skopiowanych z niesprawdzonego szablonu.
Decyzje pozostają imienne Prowadzimy przepływ pracy i eskalujemy odstępstwa; akceptacja ryzyka i budżet pozostają przy Twoich właścicielach.
Dowody z całego okresu Zapisy powstają na bieżąco, czego wymagają zarówno okres obserwacji SOC 2, jak i audyt nadzoru ISO 27001.
Sekcja 06 · Najczęstsze pytania

Pytania zadawane przed powierzeniem procesu na zewnątrz

Ocena bada określony stan i przedstawia ustalenia. Usługa zarządzana wielokrotnie realizuje uzgodniony przepływ pracy, prowadzi zapisy, raportuje przetworzone sprawy i kieruje odstępstwa do wskazanych właścicieli. Różnica ma znaczenie dowodowe: badanie SOC 2 Typu II oraz audyt nadzoru ISO 27001 pytają, czy zabezpieczenie działało przez cały okres, a na to ocena punktowa nie odpowiada.

Wszędzie tam, gdzie usługa obejmuje dane osobowe — tak. Wymaga to umowy pisemnej spełniającej osiem wymagań z art. 28 ust. 3, a administrator może korzystać wyłącznie z podmiotów zapewniających wystarczające gwarancje zgodnie z art. 28 ust. 1. Gdyby dostawca zaczął samodzielnie ustalać cele przetwarzania, stałby się dla niego administratorem i przejął odpowiadające temu obowiązki wprost — dlatego granice poleceń zapisuje się, zamiast je zakładać.

Zakres i wyzwalacze, dane wejściowe i systemy źródłowe, produkty i okresy przechowywania, kompetencje decyzyjne i osobę akceptującą ryzyko, oczekiwania wobec usługi wraz z ich zależnościami, kontrole jakości, eskalację, częstotliwość raportowania, zarządzanie zmianą oraz plan wyjścia lub przekazania. Plan wyjścia bywa odkładany najczęściej i najdrożej kosztuje przy późniejszym dodaniu, ponieważ do tego czasu zapisy i wiedza operacyjna są już po stronie dostawcy.

Dostawca może zbierać dowody, oceniać je względem uzgodnionych kryteriów i prowadzić zapisy usługowe; organizacja zachowuje odpowiedzialnych właścicieli dla akceptacji ryzyka i decyzji biznesowych oraz zachowuje dostęp do dowodów przez cały czas, a nie dopiero przy zakończeniu. Wzmacnia to art. 28 ust. 3 lit. h, wymagający od podmiotu przetwarzającego udostępniania informacji niezbędnych do wykazania zgodności i umożliwienia audytów.

Wyłącznie określone klasy spraw, a wyjątki muszą być wyraźnie wskazane. Brak dowodów, niedostępność osoby decyzyjnej, nieudana integracja albo sprawa o wysokim ryzyku powinny wstrzymać przetwarzanie i uruchomić eskalację, a nie prowadzić do działania na domysłach. Definicja usługi obiecująca jednolity czas realizacji dla każdej sprawy opisuje ambicję, którą obnaży pierwszy złożony przypadek.

Dodaje dostawcę do waszego rejestru. Art. 21 ust. 2 lit. d dyrektywy NIS 2 czyni podmioty objęte przepisami odpowiedzialnymi za bezpieczeństwo łańcucha dostaw, a zabezpieczenia ISO 27001 od A.5.19 do A.5.23 obejmują relacje z dostawcami, umowy, łańcuch dostaw ICT, monitorowanie i usługi chmurowe. Należy oczekiwać konieczności oceny dostawcy tak jak każdego innego oraz pytań klientów i audytorów o wynik tej oceny.