SPECJALIZACJE

Outsourcing Procesów

Bieżące oceny ryzyka, programy due diligence dostawców i monitoring zgodności realizowane jako usługi zarządzane z określonymi poziomami usług i regularnymi cyklami raportowania.

Sekcja 01 · Usługi zarządzane

Co zmieniają zarządzane usługi bezpieczeństwa, a czego nie

Części obowiązków nie zamyka projekt. Weryfikacja dostawców, ponowna ocena ryzyka, sprawdzanie dowodów działania zabezpieczeń i monitorowanie muszą się powtarzać, a typowa porażka nie polega na złym wykonaniu, lecz na całkowitym zaprzestaniu tych działań po odejściu osoby, która je prowadziła. Usługa zarządzana zamienia cykliczne zabezpieczenie w przepływ pracy z określonym wyzwalaczem, określonym produktem i zapisem potwierdzającym wykonanie.

Powierzenie prac nie powierza jednak pozycji prawnej. Gdy w grę wchodzą dane osobowe, dostawca staje się podmiotem przetwarzającym, a art. 28 ust. 3 wymaga umowy pisemnej określającej osiem konkretnych elementów — od przetwarzania wyłącznie na udokumentowane polecenie po udostępnianie informacji na potrzeby audytów. Nie są to negocjowalne formułki; organ nadzorczy je przeczyta, a katalog poniżej wymienia wszystkie osiem.

Ta sama logika sięga wyżej w łańcuchu. Art. 21 ust. 2 lit. d dyrektywy NIS 2 czyni podmioty objęte przepisami odpowiedzialnymi za bezpieczeństwo łańcucha dostaw, a ISO 27001 poświęca relacjom z dostawcami pięć zabezpieczeń Załącznika A, od A.5.19 do A.5.23, w tym szczególny przypadek usług chmurowych. Organizacja kupująca usługę zarządzaną nabywa więc jednocześnie pozycję we własnym rejestrze dostawców, o którą zapytają jej audytorzy i klienci.

Wewnątrz pozostaje decyzja. Dostawca może zbierać dowody, oceniać je względem uzgodnionych kryteriów, prowadzić zapisy i eskalować to, co wykracza poza ścieżkę standardową — ale akceptacja ryzyka, zatwierdzenie odstępstwa i zaangażowanie budżetu pozostają czynnościami kierownictwa. Definicja usługi niewskazująca osoby decydującej jedynie przenosi wąskie gardło, a odstępstwa po cichu narastają, aż znajdzie je audyt.

8
Obowiązkowych elementów umowy powierzenia (art. 28 ust. 3)
5
Zabezpieczeń ISO 27001 dla dostawców (A.5.19–A.5.23)
Art. 21 ust. 2 lit. d
Obowiązek NIS 2 dla łańcucha dostaw
Klient
Kto zachowuje decyzję o ryzyku
Plan wyjścia
Uzgadniany przed startem usługi
Czego prawo i norma wymagają od procesu powierzonego na zewnątrz

Projekt usługi wynika z opublikowanych wymagań wobec dostawców i podmiotów przetwarzających, a nie z ogólnego modelu operacyjnego. Każde pole odpowiada jednej pozycji; wskaż grupę, aby zobaczyć jej zawartość. Liczby oznaczają pełne opublikowane zestawy.

Art. 28 ust. 3 RODO, obowiązkowe na piśmie

8 z 23
  • (a) Przetwarzanie wyłącznie na udokumentowane polecenie administratora
  • (b) Zobowiązanie osób upoważnionych do zachowania poufności
  • (c) Podjęcie wszystkich środków bezpieczeństwa wymaganych przez art. 32
  • (d) Przestrzeganie warunków korzystania z usług innego podmiotu przetwarzającego
  • (e) Pomoc administratorowi w realizacji żądań osób, których dane dotyczą
  • (f) Pomoc administratorowi w wypełnianiu obowiązków z art. 32–36
  • (g) Usunięcie lub zwrot wszystkich danych osobowych po zakończeniu usługi
  • (h) Udostępnianie informacji niezbędnych do wykazania zgodności i umożliwienie audytów
Sekcja 02 · Przesłanki usługowe

Kiedy cykliczne zabezpieczenie potrzebuje usługi, a nie właściciela

Sygnałem jest zwykle skala w połączeniu z nieaktualnością. Oceny dostawców narastają szybciej, niż jedna osoba jest w stanie je zamykać, rejestry ryzyka aktualizowano ostatnio rok temu, a dowody działania zabezpieczeń istnieją dla miesiąca poprzedzającego audyt i dla żadnego innego. Usługa zarządzana jest warta swojego narzutu wtedy, gdy działanie faktycznie się powtarza, ma powtarzalną ścieżkę decyzyjną i wytwarza dowody, o które ktoś spoza organizacji prędzej czy później poprosi.

  1. 01 Skala ocen dostawców Art. 21 ust. 2 lit. d dyrektywy NIS 2 i zabezpieczenie A.5.19 czynią łańcuch dostaw obowiązkiem ciągłym, a nie ćwiczeniem rocznym. Siła 5 z 5
  2. 02 Dowody tracące aktualność między audytami Zabezpieczenie udokumentowane wyłącznie za miesiąc przed audytem nie przetrwa okresu obserwacji dla SOC 2 Typu II. Siła 4 z 5
  3. 03 Rozproszona odpowiedzialność Gdy dział prawny, bezpieczeństwo i zakupy trzymają po części procesu, sprawy zatrzymują się właśnie na przekazaniach i nie zostają odnotowane. Siła 4 z 5
  4. 04 Zaległości w przeglądach wywołanych zmianą Nowi dostawcy, zmiany hostingu i wdrożenia produktów generują przeglądy, których sam harmonogram cykliczny nie wychwyci. Siła 3 z 5
  5. 05 Niewielki zespół wewnętrzny Odpowiedzialni właściciele pozostają na miejscu, ale bieżące obciążenie operacyjne przekracza dostępne im godziny. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Organizacje z dużą bazą dostawców

Przyjmowanie, kategoryzacja, przegląd dowodów, odstępstwa i ponowne oceny powtarzają się nieprzerwanie, a NIS 2 czyni klienta odpowiedzialnym za bezpieczeństwo tego łańcucha.

Podmioty w cyklu zgodności

Audyty nadzoru ISO 27001 i okresy obserwacji dla SOC 2 Typu II wymagają dowodów działania zabezpieczenia przez cały okres, a nie w dniu kontroli.

Administratorzy powierzający przetwarzanie

Zakup procesu realizowanego na zewnątrz oznacza podpisanie umowy z art. 28 ust. 3 i dopisanie dostawcy do rejestru, który zbadają audytorzy i klienci.

Sekcja 03 · Przejście do usługi

Przykładowe przejście do realizacji zarządzanej

Poniższa sekwencja jest modelem planowania, a nie zobowiązaniem terminowym. Czas zależy od dojrzałości procesu, integracji, jakości danych, właścicieli decyzji, historycznego zalegania spraw i złożoności wyjątków.

Punkt wyjścia Nowy proces Przykładowe przejście Pierwsze 4 miesiące
  1. 01 Granice usługi i model decyzji Zdarzenia, wejścia, wyniki, odpowiedzialność i wyjątki
    Definicja
  2. 02 Konfiguracja procesu, dowodów i raportowania Projekt procesu, integracje, zapisy i mierniki
    Przejście
  3. 03 Pierwsze kontrolowane cykle działania Sprawy rutynowe, eskalacje, decyzje i raportowanie
    Działanie
  4. 04 Pierwszy przegląd i korekta usługi Zasoby, jakość, zaległości, wyjątki i usprawnienia
    Doskonalenie
Definicja Przejście Działanie Doskonalenie
Punkt wyjścia Istniejący proces Przykładowe przejście Pierwsze 3 miesiące
  1. 01 Stan wyjściowy i definicja usługi Obecny proces, zaległości, dowody, role i ograniczenia
    Definicja
  2. 02 Kontrolowane przekazanie Dostęp, sprawy, integracje i próba eskalacji
    Przejście
  3. 03 Rytm działania zarządzanego Rutynowa obsługa, wyjątki, decyzje i raporty
    Działanie
  4. 04 Pierwszy przegląd usługi Jakość, zasoby, dowody usługi i zmiany
    Doskonalenie
Definicja Przejście Działanie Doskonalenie
Sekcja 04 · Jak pomaga Up Secure

Gdzie otrzymasz wsparcie

Obszary, w których pracujemy, i ich umiejscowienie między zdefiniowaniem usługi a jej doskonaleniem. Akceptacja ryzyka i zatwierdzanie odstępstw pozostają przez cały czas przy odpowiedzialnych właścicielach wewnętrznych. Usługi realizujące poszczególne obszary wymieniono poniżej.

Obszary wsparcia w procesie zarządzanym
Wsparcie procesu zarządzanego według etapu usługi
Obszar wsparcia DefinicjaPrzejęciePraca bieżącaRaportowanieDoskonalenie
Projekt usługi
Zakres, wyzwalacze i kompetencje decyzyjne Objęte w fazie Definicja Objęte w fazie Przejęcie Poza zakresem w fazie Praca bieżąca Poza zakresem w fazie Raportowanie Poza zakresem w fazie Doskonalenie
Umowa powierzenia i wymagania art. 28 Objęte w fazie Definicja Objęte w fazie Przejęcie Poza zakresem w fazie Praca bieżąca Poza zakresem w fazie Raportowanie Poza zakresem w fazie Doskonalenie
Plan wyjścia i przekazania Objęte w fazie Definicja Objęte w fazie Przejęcie Poza zakresem w fazie Praca bieżąca Poza zakresem w fazie Raportowanie Poza zakresem w fazie Doskonalenie
Ocena dostawców
Przyjmowanie, kategoryzacja i weryfikacja dostawców Poza zakresem w fazie Definicja Objęte w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Okresowe ponowne oceny i przeglądy zmian Poza zakresem w fazie Definicja Poza zakresem w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Operacje ryzyka
Cykle oceny ryzyka i utrzymanie rejestru Poza zakresem w fazie Definicja Objęte w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Sprawdzanie dowodów i monitorowanie zabezpieczeń Poza zakresem w fazie Definicja Objęte w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Zapewnienie
Kierowanie odstępstw i eskalacja Poza zakresem w fazie Definicja Poza zakresem w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Regularne raportowanie usługowe i zarządcze Poza zakresem w fazie Definicja Poza zakresem w fazie Przejęcie Objęte w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Doskonalenie
Przegląd usługi i kontrolowana zmiana Poza zakresem w fazie Definicja Poza zakresem w fazie Przejęcie Poza zakresem w fazie Praca bieżąca Objęte w fazie Raportowanie Objęte w fazie Doskonalenie
Sekcja 05 · Powiązane usługi

Zarządzane usługi bezpieczeństwa według obszaru procesu

Poniższy katalog grupuje dostępne usługi zarządzane według obszaru procesu. Jednorazowa ocena i cykl zarządzany to dwa różne zakupy: pierwsza mówi, jak jest dzisiaj, drugi utrzymuje aktualność tej odpowiedzi i wytwarza ścieżkę dowodową wymaganą przy audycie nadzoru lub w okresie obserwacji.

Ochrona danych osobowych (RODO)

Jeśli Twoja organizacja przetwarza dane osobowe, obowiązki RODO obejmują każdy dział. Pomagamy zamknąć luki w zgodności poprzez audyty, outsourcing IOD, inżynierię prywatności oraz dedykowane szkolenia regulacyjne dla pracowników i kadry zarządzającej.

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Ocena ryzyka dostawców

Ocena ryzyka dostawców IT pod kątem cyberbezpieczeństwa, ochrony danych i bezpieczeństwa łańcucha dostaw.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Cyberbezpieczeństwo dla biznesu

Twoje aplikacje i infrastruktura są narażone na zagrożenia, które ewoluują szybciej niż większość zespołów jest w stanie reagować. Wzmacniamy Twoją pozycję bezpieczeństwa poprzez testy penetracyjne, przeglądy kodu, audyty SDLC oraz szkolenia z cyberbezpieczeństwa dla zespołów inżynieryjnych w ramach NIS 2, ISO 27001 i SOC 2.

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Ocena ryzyka dostawców

Ocena ryzyka dostawców IT pod kątem cyberbezpieczeństwa, ochrony danych i bezpieczeństwa łańcucha dostaw.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej
Zacznij rozmowę

Usługę zarządzaną ustalamy wokół wyzwalaczy, kompetencji decyzyjnych i planu wyjścia.

Pierwsza rozmowa określa, co uruchamia proces, co on wytwarza, kto akceptuje ryzyko przy sprawie wykraczającej poza ścieżkę standardową i jak usługa się kończy. Ustalenie wyjścia przed przejęciem jest najtańsze, jakie kiedykolwiek będzie, bo później zapisy i wiedza operacyjna są już po stronie dostawcy.

Dlaczego Up Secure
Art. 28 ust. 3 napisany rzetelnie Osiem obowiązkowych elementów, przygotowanych do czytania przez organ nadzorczy, a nie skopiowanych z niesprawdzonego szablonu.
Decyzje pozostają imienne Prowadzimy przepływ pracy i eskalujemy odstępstwa; akceptacja ryzyka i budżet pozostają przy Twoich właścicielach.
Dowody z całego okresu Zapisy powstają na bieżąco, czego wymagają zarówno okres obserwacji SOC 2, jak i audyt nadzoru ISO 27001.
Sekcja 06 · Najczęstsze pytania

Pytania zadawane przed powierzeniem procesu na zewnątrz

Frequently asked questions

Czym usługa zarządzana różni się od jednorazowej oceny?
Ocena bada określony stan i przedstawia ustalenia. Usługa zarządzana wielokrotnie realizuje uzgodniony przepływ pracy, prowadzi zapisy, raportuje przetworzone sprawy i kieruje odstępstwa do wskazanych właścicieli. Różnica ma znaczenie dowodowe: badanie SOC 2 Typu II oraz audyt nadzoru ISO 27001 pytają, czy zabezpieczenie działało przez cały okres, a na to ocena punktowa nie odpowiada.
Czy dostawca staje się podmiotem przetwarzającym w rozumieniu RODO?
Wszędzie tam, gdzie usługa obejmuje dane osobowe — tak. Wymaga to umowy pisemnej spełniającej osiem wymagań z art. 28 ust. 3, a administrator może korzystać wyłącznie z podmiotów zapewniających wystarczające gwarancje zgodnie z art. 28 ust. 1. Gdyby dostawca zaczął samodzielnie ustalać cele przetwarzania, stałby się dla niego administratorem i przejął odpowiadające temu obowiązki wprost — dlatego granice poleceń zapisuje się, zamiast je zakładać.
Co trzeba ustalić przed przejęciem procesu?
Zakres i wyzwalacze, dane wejściowe i systemy źródłowe, produkty i okresy przechowywania, kompetencje decyzyjne i osobę akceptującą ryzyko, oczekiwania wobec usługi wraz z ich zależnościami, kontrole jakości, eskalację, częstotliwość raportowania, zarządzanie zmianą oraz plan wyjścia lub przekazania. Plan wyjścia bywa odkładany najczęściej i najdrożej kosztuje przy późniejszym dodaniu, ponieważ do tego czasu zapisy i wiedza operacyjna są już po stronie dostawcy.
Kto jest właścicielem dowodów i decyzji o ryzyku?
Dostawca może zbierać dowody, oceniać je względem uzgodnionych kryteriów i prowadzić zapisy usługowe; organizacja zachowuje odpowiedzialnych właścicieli dla akceptacji ryzyka i decyzji biznesowych oraz zachowuje dostęp do dowodów przez cały czas, a nie dopiero przy zakończeniu. Wzmacnia to art. 28 ust. 3 lit. h, wymagający od podmiotu przetwarzającego udostępniania informacji niezbędnych do wykazania zgodności i umożliwienia audytów.
Czy poziom usługi może obejmować każdy przypadek?
Wyłącznie określone klasy spraw, a wyjątki muszą być wyraźnie wskazane. Brak dowodów, niedostępność osoby decyzyjnej, nieudana integracja albo sprawa o wysokim ryzyku powinny wstrzymać przetwarzanie i uruchomić eskalację, a nie prowadzić do działania na domysłach. Definicja usługi obiecująca jednolity czas realizacji dla każdej sprawy opisuje ambicję, którą obnaży pierwszy złożony przypadek.
Jak ten zakup wpływa na naszą własną zgodność?
Dodaje dostawcę do waszego rejestru. Art. 21 ust. 2 lit. d dyrektywy NIS 2 czyni podmioty objęte przepisami odpowiedzialnymi za bezpieczeństwo łańcucha dostaw, a zabezpieczenia ISO 27001 od A.5.19 do A.5.23 obejmują relacje z dostawcami, umowy, łańcuch dostaw ICT, monitorowanie i usługi chmurowe. Należy oczekiwać konieczności oceny dostawcy tak jak każdego innego oraz pytań klientów i audytorów o wynik tej oceny.