Опросник безопасности поставщика
Опросник безопасности поставщика
Управление и организация
- Есть ли задокументированная политика информационной безопасности?
- Назначен ли ответственный за ИБ (CISO, ИБ-офицер или аналог)?
- Проводится ли регулярное обучение сотрудников по ИБ?
- Проводится ли проверка сотрудников, имеющих доступ к нашим данным?
Управление доступом
- Применяется ли MFA на всех системах, работающих с нашими данными?
- Как управляется доступ и отзыв прав при увольнении?
- Ведётся ли журнал доступа к данным клиентов?
Защита данных
- Данные клиентов зашифрованы при хранении?
- Данные клиентов зашифрованы при передаче (TLS 1.2+)?
- Где географически хранятся данные? (важно для ПДн граждан РФ)
- Возможно ли удаление наших данных при расторжении договора?
Реагирование на инциденты
- Есть план реагирования на инциденты ИБ?
- В какие сроки вы уведомите нас об инциденте, затронувшем наши данные?
- Были ли за последние 3 года инциденты ИБ, затронувшие данные клиентов?
Соответствие требованиям
- Есть аттестат ФСТЭК, ГОСТ Р 57580 или ISO 27001?
- Выполняете ли требования 152-ФЗ по обработке ПДн граждан РФ?
- Используете ли субподрядчиков для обработки наших данных? Если да — как они проверяются?
Технические меры
- Проводится ли регулярное сканирование уязвимостей?
- Когда последний раз проводился пентест?
- Есть ли программа Bug Bounty или ответственного раскрытия уязвимостей?