Hogyan válasszon szoftveres és technológiai partnert
Gyakorlati útmutató a követelményekhez, a beszállítók összehasonlításához, a bizonyítékok ellenőrzéséhez és a közös döntéshez.

Ne biztonsági ígéretet vásároljon, hanem ellenőrizhető felelősségeket. A szerződés előtt minden fontos fióknak, adatfolyamnak, integrációnak, üzemeltetési döntésnek és átadási feladatnak legyen kijelölt tulajdonosa. Kérjen aktuális adattérképet, hozzáférési modellt, incidenskezelési eljárást, helyreállítási bizonyítékot, API-katalógust és átadási tervet. Ez az útmutató nem jogi tanács és nem állítja, hogy egyetlen kontroll megfelelést eredményez.
Minden adatfolyamhoz rögzítse a forrást, célt, adattípust, címzettet, tárolási helyet, hozzáférési szerepeket, megőrzést, valamint az export vagy törlés útját. Válassza külön az ügyféladatokat, naplókat, analitikát, biztonsági mentéseket és tesztadatokat. Kérdezze meg, ki hagyja jóvá a cél változását és ki válaszol az érintettek kérelmeire.
A GDPR adatkezelőt és adatfeldolgozót különböztet meg. A 28. cikk szerint az adatkezelő nevében végzett feldolgozásról szóló szerződésnek rendeznie kell többek között a tárgyat, időtartamot, jelleget, célt, adatkategóriákat, érintettek kategóriáit, jogokat és kötelezettségeket. A saját szerepeket ügyvéddel és adatvédelmi felelőssel ellenőrizze. Kérdezze meg, ki határozza meg a célt és eszközöket, mely alfeldolgozók vesznek részt, és hogyan jelzik a változást. A Rise.sk adatvédelmi tájékoztatója nem helyettesíti a projekt szerződéses vizsgálatát.
Kérjen nyilvántartást a környezetekről és fiókokról. Ebbe tartoznak a felhőadminisztrátorok, éles adatbázisok, repozitóriumok, CI, domainek, e-mail, analitika, hirdetési fiókok és támogatási eszközök. Ellenőrizze az egyedi fiókokat, az érzékeny szerepkörök többtényezős azonosítását és a hozzáférés visszavonásának folyamatát szerepváltozás vagy kilépés esetén.
Az auditnaplónak válaszolnia kell arra, ki végzett érzékeny műveletet, mikor, mely fiókból és milyen eredménnyel. Kérjen bizonyítékot adminisztrátori belépésekről, jogosultságváltozásokról, exportokról, konfigurációmódosításokról és éles beavatkozásokról. Az OWASP ASVS technikai alkalmazásbiztonsági ellenőrzések beszerzési és ellenőrzési alapja lehet. Nem terméktanúsítvány. A nyilvános elveket a Rise.sk biztonsági oldala írja le.
Kérdezzen rá arra is, hogyan védi a szállító a forráskódot, ellenőrzi a változtatásokat és kezeli a sérülékeny függőségeket. Kérje a kódellenőrzés, titkok keresése, könyvtárfrissítés, súlyosságértékelés és sürgős, rendes kiadáson kívüli javítás folyamatát. A NIST SP 800-218 a biztonságos fejlesztés gyakorlatát ismerteti. A CISA Secure by Design szerint a biztonság terhe nem maradhat kizárólag az ügyfélnél.
A mentésről nem elég egy igen válasz. Kérdezze meg a tárolási helyet, védelmet, megőrzési időt, visszaállítási jogosultságot és az utolsó sikeres tesztet. Egyezzenek meg adat- és szolgáltatáshelyreállítási célban, incidenskapcsolatban, első állapotjelentésben és bizonyítékmegőrzésben. Az ENISA Threat Landscape 2024 hasznos háttér a fenyegetések és ellenállóképesség értékeléséhez. A leírt terv nem azonos a kipróbált helyreállítással.
Minden API üzemeltetési és tulajdoni kötelezettséget hoz létre. Rögzítse a tulajdonost, célt, szerződéses alapot, hitelesítést, limiteket, verziót, költséget, személyes adatokat és hibakezelést. Ismerje a lejárt token, lassú válasz, ismételt üzenet, inkompatibilis változás és külső kiesés következményét. Kritikus folyamatnál kell kézi folytatási mód. Hasonlítsa össze a szállítás és átvétel lépéseit a Rise.sk folyamatával.
A szerződésnek és mellékleteinek külön kell nevezniük a forráskódot, repozitóriumokat, domaineket, felhőfiókokat, adatbázisokat, DNS-t, e-mailt, analitikát, hirdetési fiókokat, tervfájlokat, dokumentációt, jelszavakat és helyreállítási kódokat. Minden elemnél írják le a jogosultságot, adminisztrátort, számlázási kapcsolatot, tárolási helyet és átadási lépést. Ügyfélvagyon nem függhet a szállító személyes e-mail-címétől.
Ellenőrizze a saját kód, nyílt forrású csomagok, sablonok, betűtípusok, képek, API-k és fizetős szolgáltatások licenceit. Kérdezzen limitekről, megújításról, minimális időről, exportról és nemfizetés következményeiről. Az SLA különböztesse meg a támogatási időt, prioritást, válasz- és helyreállítási célt, karbantartási időablakot és kizárásokat. Célérték mérés és hatókör nélkül nem garancia.
A kilépési tervet a projekt indulása előtt ellenőrizze. Tartalmazzon dokumentált adat-exportot, repozitóriumtörténetet, fiók- és integrációleltárt, infrastruktúra-dokumentációt, telepítési leírást, titkok biztonságos átadását és átmeneti segítséget. Próbáljon ki kis exportot és ügyfélbelépést saját fiókba. A bizonyítékcsomagban lehet adattérkép, hozzáférési nyilvántartás, helyreállítási teszt, függőségjegyzék, biztonsági megállapítások, alfeldolgozók listája, API-katalógus, SLA és átvételi feltételek.
A szerződéses melléklet fedje le a rendszer hatókörét, tulajdont, adatszerepeket, biztonsági intézkedéseket, incidensértesítést, mentéseket, integrációkat, licenceket, támogatást, exportot és átadást. Tegyenek hozzá átvételi feltételeket, például ellenőrzött exportot, sikeres helyreállítást, ügyfélhozzáférést saját fiókhoz és átadott üzemeltetési dokumentációt. A jogi szöveget az adott ügyre kell vizsgálni.
A jó belső egyeztetés különválasztja a kockázatot és a feltételezést. Ha a szállító kontrollt ír le, jegyezzék fel a bizonyítékot, dátumot, ellenőrzőt, korlátozást és következő feladatot. Üzleti tulajdonos, IT, pénzügy, marketing és adatvédelem minden nyitott pontjához rendeljen döntést, felelőst és dátumot. A Rise.sk szolgáltatások technikai értékelésben segíthetnek. További anyagok a blogban vannak. Együttműködés előtt olvassa el a szerződési feltételeket.
Maroš Bednár AI-támogatással készítette a kutatást és a nyelvi szerkesztést. Ellenőrizte a forrásokat, példákat és a végleges szöveget.
Gyakorlati útmutató a követelményekhez, a beszállítók összehasonlításához, a bizonyítékok ellenőrzéséhez és a közös döntéshez.

Készítsen üzleti tervet szoftverhez vagy automatizáláshoz mért folyamatköltségből, TCO-ból, forgatókönyvekből, érzékenységből és stopfeltételekből.

Gyakorlati áttekintés a szemantikáról, billentyűzetről, fókuszról, kontrasztról, űrlapokról, áttördelésről, csökkentett mozgásról és az automatikus tesztek korlátairól a Rise.sk-nál.