Modi per certificare un SaaS per sicurezza [chiuso]

1

È comune per le piccole aziende ottenere certificati di sicurezza / conformità da parte delle agenzie di audit per il loro SaaS da presentare ai clienti per la loro sicurezza?

In caso affermativo, quali sono le certificazioni suggerite?

    
posta iCode 07.05.2014 - 13:01
fonte

2 risposte

3

È qualcosa che ho visto, ma sembra essere più comune con le società più grandi o con quelle che servono mercati che hanno particolarmente bisogno / valore delle certificazioni (ad esempio, finanza, governo).

In termini di quali guardare c'è un paio di opzioni di cui sono a conoscenza, alcune delle quali sono di natura geografica.

  • ISO27001. InfoSec generale, ma molto utile come prova dei processi di sicurezza per molte aziende
  • SSAE16 (in precedenza SAS70). Certificazione dell'organizzazione di servizi focalizzata negli Stati Uniti. Ancora una volta alcune società statunitensi potrebbero cercare questo
  • FIT 1/94 - Bit nicchia e Regno Unito, guarda solo se un cliente chiede.

Il vantaggio di questi certificati è che puoi evitare che i clienti che hanno requisiti di controllo arrivino e ti infastidiscano molto (cioè possono contare sul certificato e non hanno bisogno di dimostrare i livelli di controllo)

    
risposta data 07.05.2014 - 13:30
fonte
1

Ciò dipenderà dalle esigenze del cliente e da quali aree hanno bisogno di garanzia.

Le certificazioni della serie ISO 27001 soddisfano i requisiti di gestione IS.

SSAE16 / SOC1 è specifico per i controlli che hanno un impatto significativo sui rapporti finanziari.

Un impegno SOC 3 ti consente di fornire un sigillo sul tuo sito web che mostra che conosci i Criteri di WebTrust . Potresti anche trarre vantaggio fornendo un impegno SOC 2 , che è anche tecnicamente più mirato.

AICPA fornisce un confronto di SOC1, SOC2 e SOC3 .

A seconda del numero di clienti che hai e dei loro requisiti specifici, possono inviare le proprie persone a rivedere o coinvolgere una società di contabilità / consulenza di terze parti per fornire concordato le procedure per avere una revisione di terze parti.

    
risposta data 07.05.2014 - 17:43
fonte

Leggi altre domande sui tag