Jak vybrat partnera pro software a technologie
Praktický návod pro požadavky, porovnání dodavatelů, ověření důkazů a společné rozhodnutí o technologickém partnerovi.

Nekupujte slib o bezpečnosti. Kupujte ověřitelné odpovědnosti. Před podpisem musí mít každý důležitý účet, tok dat, integrace, provozní rozhodnutí a krok předání svého vlastníka. Vyžádejte si aktuální mapu dat, model přístupů, postup pro incident, důkaz o obnově, katalog API a plán předání. Tento návod není právní rada ani tvrzení, že jedna kontrola vytváří soulad s právem.
Pro každý tok dat vytvořte řádek se zdrojem, účelem, typem dat, příjemcem, úložištěm, přístupovými rolemi, uchováním a cestou pro export nebo výmaz. Oddělte data zákazníků od logů, analytiky, záloh a testovacích dat. Ptejte se, kdo schvaluje změnu účelu a kdo odpovídá subjektu údajů.
GDPR rozlišuje správce a zpracovatele. Článek 28 uvádí, že smlouva při zpracování jménem správce upravuje předmět, dobu, povahu, účel, druhy osobních údajů, kategorie subjektů údajů a práva a povinnosti. Konkrétní rozdělení rolí ověřte s právníkem a osobou odpovědnou za soukromí. Zjistěte, kdo určuje účel a prostředky, které další zpracovatele dodavatel používá a jak oznamuje změny. Ochrana soukromí Rise.sk tuto smluvní analýzu nenahrazuje.
Vyžádejte registr prostředí a účtů. Zahrňte cloudové administrátory, produkční databáze, repozitáře, CI, domény, e-mail, analytiku, reklamní účty a nástroje podpory. Ověřte individuální účty, vícefaktorové ověření u citlivých rolí a postup pro odebrání přístupů při změně role nebo odchodu.
Auditní stopa má odpovědět, kdo citlivou akci provedl, kdy, z jakého účtu a s jakým výsledkem. Ptejte se na přihlášení administrátorů, změny oprávnění, exporty, změny konfigurace a zásahy do produkce. OWASP ASVS lze použít jako podklad pro zadání a ověření technických aplikačních kontrol. Není to štítek produktu. Veřejné zásady najdete na stránce bezpečnost Rise.sk.
Zjistěte, jak dodavatel chrání zdrojový kód, kontroluje změny a řeší zranitelné závislosti. Chtějte postup pro kontrolu kódu, hledání tajemství, aktualizace knihoven, vyhodnocení závažnosti a rychlou opravu mimo běžné vydání. NIST SP 800-218 popisuje praktiky bezpečného vývoje. CISA Secure by Design zdůrazňuje, že břemeno bezpečnosti nemá zůstat jen na zákazníkovi.
Záloha potřebuje více než odpověď ano. Zeptejte se na umístění, ochranu, dobu uchování, oprávnění k obnově a poslední úspěšný test. Dohodněte cíl obnovy dat a služby, kontakt pro incident, první stavovou zprávu a zachování důkazů. ENISA Threat Landscape 2024 poskytuje kontext pro hrozby a odolnost. Napsaný plán není důkazem nacvičené obnovy.
Každé API vytváří provozní i vlastnický závazek. Zapište vlastníka, účel, smluvní základ, autentizaci, limity, verzi, náklady, osobní údaje a postup při chybě. Potřebujete znát reakci na vypršení tokenu, pomalou odpověď, duplicitní zprávu, nekompatibilní změnu a výpadek třetí strany. Pro kritický proces připravte manuální pokračování. Postup dodávky a akceptace porovnejte s procesem Rise.sk.
Smlouva a přílohy mají zvlášť pojmenovat zdrojový kód, repozitáře, domény, cloudové účty, databáze, DNS, e-mail, analytiku, reklamní účty, návrhy, dokumentaci, hesla a obnovovací kódy. U každé položky evidujte oprávnění, administrátora, fakturaci, úložiště a krok předání. Majetek klienta nesmí záviset na osobním e-mailu zaměstnance dodavatele.
Prověřte licence vlastního kódu, open-source balíčků, šablon, fontů, fotografií, API a placených služeb. Ptejte se na limity, obnovu, minimální dobu, export a důsledky nezaplacení. SLA má odlišovat pracovní dobu podpory, prioritu, cíl reakce, cíl obnovy, údržbu a výjimky. Cíl bez rozsahu a měření není záruka.
Plán odchodu ověřte před zahájením projektu. Má obsahovat datový export v popsaném formátu, historii repozitáře, inventář účtů a integrací, dokumentaci infrastruktury, postup nasazení, bezpečné předání tajemství a pomoc při přechodu. Vyzkoušejte malý export a přihlášení klienta do vlastního účtu. Důkazní sada může obsahovat mapu dat, registr přístupů, test obnovy, seznam závislostí, bezpečnostní nálezy, seznam dalších zpracovatelů, API katalog, SLA a akceptační kritéria.
Příloha smlouvy má pokrýt rozsah, vlastnictví, role u dat, bezpečnostní opatření, oznámení incidentu, zálohy, integrace, licence, podporu, export a předání. Doplňte akceptační kritéria, například ověřený export, úspěšnou obnovu, přístup klienta k vlastním účtům a předanou provozní dokumentaci. Právník může posoudit text podle vašeho případu.
Dobrá interní shoda oddělí riziko od domněnky. Když dodavatel popíše kontrolu, zapište důkaz, datum, osobu, omezení a navazující úkol. Business, IT, finance, marketing a soukromí potřebují u každého otevřeného bodu rozhodnutí, vlastníka a datum. Služby Rise.sk mohou podpořit technické posouzení. Další materiály jsou v blogu. Před spoluprací si přečtěte obchodní podmínky.
Maroš Bednár připravil článek s podporou AI při rešerši a jazykové úpravě. Zkontroloval zdroje, příklady a konečný text.
Praktický návod pro požadavky, porovnání dodavatelů, ověření důkazů a společné rozhodnutí o technologickém partnerovi.

Postavte business case pro software nebo automatizaci z měřených nákladů současného procesu, TCO, scénářů, citlivosti a jasných stop kritérií.

Prakticky ukazujeme sémantiku, klávesnici, fokus, kontrast, formuláře, reflow, omezení pohybu i hranice automatického testování v Rise.sk.