
Sisteme de management certificate
Auditate, nu doar declarate.
Calitatea, responsabilitatea față de mediu și securitatea informației nu sunt afirmații pe care le facem despre noi. Sunt sisteme de management, certificate după standarde ISO și reauditate de un organism independent — adică cineva din afara acestei firme verifică dacă facem ce spunem.
01Standardele
Trei sisteme, certificate independent
Fiecare este un mod de a lucra care se auditează, nu o insignă care se cumpără. Mai jos e ce guvernează efectiv fiecare într-un proiect software.
ISO 9001 — Managementul calității
Un proces de livrare documentat, cu un drum definit de la cerință la release: specificații scrise, code review înainte de merge, release-uri testate și o evidență a cine ce a schimbat și de ce.
- Specificație și criterii de acceptanță agreate în scris
- Review obligatoriu și teste automate înainte de merge
- Release-uri versionate, cu traseu de rollback
- Defecte urmărite până la cauza reală, nu doar până la remediere
- Acțiuni corective înregistrate și analizate
ISO 14001 — Managementul de mediu
Pentru o firmă de software amprenta înseamnă infrastructură și echipamente, deci acolo se aplică sistemul: servere dimensionate corect, centre de date europene eficiente și echipamente ținute în uz, nu înlocuite pe ciclu.
- Infrastructură dimensionată pe sarcina reală, nu pe un plan de vânzare
- Centre de date din UE alese după eficiență, nu doar după preț
- Stații de lucru și servere reparate și refolosite acolo unde se poate
- Casare certificată pentru echipamentele ieșite din uz
- Livrare remote-first, deci deplasarea este o alegere, nu un implicit
ISO 27001 — Securitatea informației
Sistemul care contează cel mai mult când dai unui furnizor acces la sistemele tale: cum se acordă și se retrage accesul, unde stau credențialele, ce se întâmplă cu backup-urile și ce facem în prima oră a unui incident.
- Acces cu privilegii minime, acordat per proiect și retras la ieșire
- Credențiale într-un seif administrat, niciodată într-un repository
- Backup-uri criptate, externe, cu restaurări testate
- Răspuns la incidente documentat, cu termene de notificare definite
- Evaluare de risc înainte de adoptarea unui furnizor sau a unei unelte noi
02În practică
Ce schimbă certificarea și ce nu schimbă
Un certificat este dovada unui sistem, nu promisiunea unui rezultat. ISO 27001 nu înseamnă că nu se va întâmpla niciodată nimic; înseamnă că există un mod definit de a acorda accesul, un mod definit de a păstra secretele, un mod definit de a reacționa când ceva chiar se întâmplă — și că un auditor a verificat că acele definiții sunt urmate, nu doar arhivate.
Diferența practică pentru un client se vede mai ales în părțile nespectaculoase ale unui proiect. Accesul la sistemele tale se cere per persoană și se retrage când omul iese din echipă. Backup-urile se restaurează programat, nu se presupune că funcționează. O modificare care atinge plăți sau date personale trece prin review-ul cuiva care nu a scris-o. Când apare un incident, există un runbook și un ceas de notificare, nu improvizație.
Scurtează și achizițiile. Cumpărătorii din corporații și din sectorul public trebuie oricum să stabilească aceste lucruri despre un furnizor; un sistem certificat răspunde la majoritatea chestionarului înainte să fie pus.
03Zi de zi
Unde o să simți efectiv diferența
Intrarea și ieșirea din proiect
Accesul se acordă per proiect, pe o persoană cu nume, se revizuiește periodic și se retrage în ziua în care cineva iese din colaborare. Primești oricând, la cerere, lista cine ce acces deține.
Tratarea datelor tale
Datele de producție nu se copiază pe laptopuri. Unde e nevoie de un set realist pentru dezvoltare, este anonimizat. Acordul de prelucrare a datelor se semnează înainte de începerea lucrului, nu după.
Controlul schimbărilor
Nimic nu ajunge în producție fără review și fără un rollback testat. Modificările la fluxurile de plată, la autentificare sau la date personale trec printr-un review mai greu decât o schimbare de text, pentru că așa trebuie.
Incidente
Un răspuns documentat: izolezi, păstrezi dovezile, găsești punctul de intrare, restaurezi, apoi un raport scris cu cronologie. Termenele de notificare sunt în contract, nu se negociază în timpul incidentului.
04Achiziții
Întrebările care ni se pun înainte de contract
Putem vedea certificatele?
Da. Trimite o solicitare și îți punem la dispoziție certificatele în vigoare, cu domeniul de aplicare și valabilitatea, împreună cu datele de înregistrare ale organismului de certificare, ca să le poți verifica independent. Nu publicăm documentele pe o pagină deschisă, pentru că un scan de certificat pe internet este un șablon de falsificare.
ISO 27001 înseamnă că datele noastre nu pot fi compromise?
Nu, iar orice furnizor care spune altceva îți spune ceva ce nu are cum să știe. Înseamnă că accesul, secretele, backup-urile, riscul de furnizor și răspunsul la incidente sunt guvernate de un sistem definit, testat de un auditor extern. Scade substanțial probabilitatea eșecurilor obișnuite și definește exact ce se întâmplă dacă apare unul.
Este același lucru cu conformitatea GDPR?
Nu — GDPR este un regulament, nu o certificare, și niciun organism nu emite un certificat GDPR care să îl satisfacă. Cele două se suprapun mult în practică: controlul accesului, retenția și notificarea breșelor, cerute de un sistem de securitate a informației, reprezintă cea mai mare parte din ce caută o evaluare de protecție a datelor. Semnăm acord de prelucrare pentru fiecare colaborare și îți putem parcurge fluxurile de date.
Care este domeniul de aplicare al certificării?
Dezvoltare software, integrare și infrastructura administrată pe care o operăm. Declarația de domeniu este tipărită chiar pe certificat, iar acela este documentul care merită citit, nu un rezumat al lui pe o pagină web.
Se aplică și lucrărilor subcontractate?
Da. Evaluarea furnizorilor face parte din sistemul de securitate a informației, deci oricine aducem într-o colaborare este evaluat și legat de aceleași condiții de acces și confidențialitate. Dacă preferi ca niciun subcontractor să nu atingă sistemele tale, asta intră în contract.
05Pasul următor
Trimite chestionarul de securitate.
Dacă procesul tău de achiziție are unul, trimite-l — la cea mai mare parte s-a răspuns deja, iar unde nu, îți spunem direct. Dacă preferi să începi chiar cu certificatele, cere-le și ți le trimitem în aceeași zi.
