Западните клиенти изискват ISO 27001 договорно - не като препоръка
Ако вашата ИТ аутсорсинг компания работи или иска да работи с клиенти от Германия, Австрия, Швейцария, Великобритания или Скандинавия, ISO 27001 сертификатът вероятно вече е в техните procurement изисквания. Не като “nice to have” - като условие за подписване на договор. Помагаме на аутсорсинг компании да го внедрят правилно, без да третираме стандарта като административна формалност.
Защо ИТ аутсорсингът се нуждае от ISO 27001
Клиентите от DACH, UK и Скандинавия го изискват договорно
България е дом на около 300 ИТ аутсорсинг компании - от малки разработчически бутик-агенции до центрове с 500+ инженери. Конкуренцията в CEE региона е сериозна: Румъния, Полша, Чехия, Украйна. ISO 27001 сертификатът е един от малкото диференциатори, които работят при enterprise клиенти в Западна Европа.
Практически: DACH enterprise компании рутинно включват ISO 27001 в RFP документите. Vendor security review при германски клиенти включва проверка на сертификата, преглед на последния надзорен одит и понякога право на клиентски одит на място. Без сертификат - не влизате в shortlist-а.
Сертификатът е и защита при инцидент
Когато работите с код, данни и инфраструктура на клиента, всеки инцидент от ваша страна е директна бизнес и репутационна заплаха за тях. ISO 27001 не предотвратява всеки инцидент, но доказва, че имате системен подход към управлението на рисковете. При реален инцидент разликата между “имаме сертификат и процедура” и “нямаме нищо документирано” е огромна - и за клиента, и за евентуална правна отговорност.
Кои контроли имат най-голямо значение за аутсорсинг
Аутсорсинг компаниите имат специфичен профил на риска, различен от SaaS или финтех. Три области са под лупа при почти всеки одит.
Сегрегация на данни между клиенти
Ако работите с повече от един клиент - а почти всяка аутсорсинг компания го прави - одиторите задължително проверяват как гарантирате, че данните и системите на клиент A не са достъпни за екипа, работещ по клиент Б. Контрол A.8.3 (управление на информационен достъп) в комбинация с A.5.15 (контрол на достъпа) трябва да покриват техническа сегрегация, не само организационна договореност.
Споделени VPN-и, общи dev среди, едно GitHub организация за всички проекти - стандартни практики в бързо растящи аутсорсинг компании, но червени флагове при одит.
Управление на достъпа при смяна на проекти и напускане
Аутсорсинг бизнесът е динамичен: разработчик минава от един проект на друг,契договор с клиент приключва, подизпълнител е въведен за конкретна задача. Всяко от тези събития изисква преглед и актуализиране на достъпите - не “ще го направим следващата седмица”.
Контролите A.6.1 (проверка на персонала) и A.5.18 (права на достъп) трябва да са обвързани с конкретни тригери в HR и project management процесите. Офбордингът на подизпълнители е находка при почти всеки първоначален одит - системите на клиентите остават достъпни седмици след края на ангажимента.
Сигурност на разработката
Контроли A.8.25 до A.8.34 описват secure development lifecycle - code review практики, dependency management, vulnerability testing, deployment процеси. За аутсорсинг компания тези контроли трябва да са приложими независимо от клиента: един стандарт за всички проекти, адаптиран спрямо специфичните изисквания на клиента, не нов процес за всеки нов договор.
Освен вътрешните практики, клиентите в regulated industries - финансов сектор, здравеопазване, публичен сектор - добавят свои изисквания отгоре. СУИС трябва да е гъвкава достатъчно, за да ги поеме без преструктуриране.
Персонална сигурност и поверителност
NDA-тата са стандартна практика. Но ISO 27001 изисква повече от подписан документ - изисква процес: обучение при onboarding, периодично опресняване, документирано разбиране на задълженията за поверителност. Контрол A.6.2 (условия за наемане) и A.6.4 (дисциплинарен процес) трябва да са активни, не само в HR папката.
Обхватът е по-сложен, отколкото изглежда
Дефинирането на обхвата на СУИС е типичното първо предизвикателство при аутсорсинг компании. Няколко сценария, с които работим редовно:
Споделени срещу dedicted екипи. Ако имате екип, работещ само по един клиент, той е сравнително лесен за обхват. Ако разработчиците преминават между проекти - обхватът трябва да покрива управлението на тези преходи, не отделни “under мини-СУИС” за всеки проект.
Клиентски среди. Много аутсорсинг компании имат достъп до инфраструктурата на клиента - AWS акаунти, базите данни, production системи. Управлението на този достъп е ваша отговорност по ISO 27001, дори ако инфраструктурата е на клиента.
Подизпълнители. Ако работите с freelancers или под-агенции за пикови периоди, те трябва да са обхванати от вашата СУИС - или поне от формален supplier assessment процес. “Те са малки, имат си NDA” не е достатъчен отговор за одитор.
Честите грешки, които виждаме
Третиране на ISO 27001 като еднократен сертификат за един клиент. Виждаме компании, внедрили СУИС специфично за изискванията на конкретен германски клиент - с документи, писани за него, процеси, валидни само за неговия проект. Когато следващ клиент иска да види сертификата, системата не издържа на втория поглед.
Непокрит жизнен цикъл на подизпълнителите. Contractor влиза в проекта за 3 месеца - получава достъп, работи, приключва. Никой не е проверил дали достъпите са отнети. При одит одиторите питат: “Покажете ни последните 5 напуснали служители и подизпълнители - кога са отнети достъпите?” Ако отговорът е “проверяваме”, е проблем.
Слаби доказателства за контроли при разпределени екипи. Политиките съществуват. Но хората работят от различни офиси, понякога от вкъщи, по различни клиентски проекти. Одиторите търсят evidence - logs, tickets, review записи - не само документи. “Всеки знае правилата” не е доказателство.
Клиентско изискване, което противоречи на вашата СУИС. Клиент иска директен production достъп за неговия team lead - без MFA, “за бързина”. Ако приемете изключението без документация и управление на риска, компрометирате интегритета на цялата система. Клиентските изисквания не отменят вашите контроли - те се управляват като документирани отклонения.
Как работим с аутсорсинг компании
Не идваме с шаблонни политики, написани за SaaS продуктова компания. Аутсорсингът има специфична структура - много клиенти, динамични екипи, разнороден технологичен стек - и СУИС трябва да отразява тази реалност.
Работим дистанционно по подразбиране - Slack, Notion, видеовръзка. Ако е полезно, може да се срещнем и на място за конкретни активности: risk workshop, обучение на екипа, подготовка преди одит. Не изискваме физическо присъствие като условие за добра работа.
Помагаме с дефиниране на обхвата, оценка на риска, разработване на политики и процедури, вътрешен одит и подготовка за сертификационен одит. Оставаме и след сертификата - годишните надзорни одити изискват поддържана система, не само еднократно усилие.
Ако клиентите ви питат и за SOC 2 - особено ако имате американски клиенти или инвеститори - вижте как работим по SOC 2 съответствие и как двата стандарта могат да вървят заедно.
За по-широка стратегическа подкрепа - управление на vendor риска, отговаряне на клиентски въпросници по сигурността, подготовка за клиентски одити - нашата vCISO услуга е естественото допълнение.
Следваща стъпка
Ако DACH, UK или скандинавски клиент вече е поставил ISO 27001 като условие - или просто искате да спрете да губите deals заради липсата му - нека поговорим. Ще разберем заедно какво реално означава за вашата структура, вашите клиенти и вашите срокове.
Без шаблонни презентации. Честен разговор за вашата конкретна ситуация.
Разгледайте пълната ISO 27001 услуга за детайли за процеса и как работим.