saas
Словарь ↗ISO/IEC 27001
ISO/IEC 27001 - ведущий международный стандарт управления информационной безопасностью. Он не навязывает фиксированный чек-лист мер, а задаёт требования к системе управления информационной безопасностью (СУИБ) - задокументированной, риск-ориентированной программе выявления угроз, применения мер для их обработки и постоянного пересмотра и улучшения всего этого. Организация получает сертификат, пройдя аудит аккредитованного органа по сертификации, и подтверждает его в регулярном цикле. Для SaaS-разработчиков ISO 27001 играет роль, схожую с SOC 2, - сигнал доверия для корпоративных продаж, но с ключевым отличием: SOC 2 - это отчёт-аттестация (заключение американского аудитора, которым вы делитесь под NDA), тогда как ISO 27001 - формальный, международно признанный сертификат, который обычно весомее для европейских и глобальных покупателей. Многие компании со временем получают оба. На практике готовьтесь к работе на несколько месяцев: определение границ СУИБ, оценка рисков, написание политик, внедрение мер и сбор доказательств. Начинайте заранее, если в планах корпоративные или международные сделки, - отделы закупок всё чаще делают это обязательным условием.
Похожие термины