مروری بر گواهینامههای کلیدی صنعت برای حفاظت از دادههای مشتریان
ارزیابی توانایی فروشندگان فناوری در حفاظت از دادههای شخصی مشتریان شما آسان نیست. خطرات بالا هستند، با نقضهای دادهای که همیشه در کمین هستند و مجرمان به طور مداوم راههای هوشمندانهای برای دور زدن تدابیر امنیتی چندعاملی معمول پیدا میکنند.
این کار همچنین پیچیده است. با انتقال بیشتر دادهها به ابر، سازمانها باید استانداردها و بهترین شیوههای امنیتی بیشتری را کنترل و نظارت کنند. چگونه میتوانند طرفهای ثالث توانایی خود را در حفاظت از دادههای شرکت شما اثبات کنند؟ به دنبال کدام گواهینامهها باید باشید؟ این پست به سه استاندارد رایج اشاره خواهد کرد: SOC 2 Type 2، ISO/IEC 27001 و ISO/IEC 27018.
تداخل گیجکننده بین اعتبارسنجی SOC 2 و گواهینامههای ISO 27001 و ISO 27018
بیایید با شباهتها شروع کنیم. SOC 2، ISO 27001 و ISO 27018 همگی رویههای حسابرسی یا مجموعهای از قوانین را توصیف میکنند که حسابرسان برای ارزیابی تخصص و شیوههای شرکتهایی که اطلاعات حساس را مدیریت و ایمن میکنند، از جمله موارد مربوط به ارائههای نرمافزار به عنوان سرویس (SaaS) استفاده میکنند. این کدها با همکاری بسیاری از کارشناسان امنیت اطلاعات و رایانش ابری که توسط دو نهاد متمایز، انستیتوی حسابداران رسمی آمریکا (AICPA) و سازمان بینالمللی استانداردسازی (ISO) مستقر در سوئیس، نوشته شدهاند.
چیز دیگری که آنها در آن مشترک هستند این است که رعایت آنها اختیاری است. هیچیک از این استانداردها توسط هیچ مقررات خاصی، از قانون قابلیت حمل و پاسخگویی بیمه سلامت (HIPAA) تا استاندارد امنیت دادههای صنعت کارت پرداخت (PCI-DSS) الزامی نیست. اما گفتن اینکه آنها الزامی نیستند به این معنا نیست که آنها نشانگرهای قدرتمندی از شایستگی نیستند.
نیروی کلیدی که پذیرش این استانداردها را به جلو میبرد، بازار است. به طور قابل درک، شرکتها به دنبال اطمینان عینی هستند که هر اپراتوری که دادههای آنها را مدیریت میکند، قادر به حفظ بالاترین سطوح امنیتی است — به ویژه در صنایعی مانند خدمات مالی و بهداشت و درمان که به طور مداوم با تهدید تقلب مبارزه میکنند.
جایی که تفاوتها وجود دارد
ISO/IEC 27001 به مدیریت امنیت اطلاعات میپردازد. ISO27001 یک استاندارد بیطرف از نظر فناوری است که یک رویکرد ششقسمتی برای ساخت یک سیستم مدیریت امنیت اطلاعات (ISMS) مدل را جزئیات میدهد. دامنه آن شامل تمام کنترلهای قانونی، فیزیکی و فنی مرتبط با ایمن نگهداشتن داراییهای اطلاعاتی است.
ISO/IEC 27018:2019 از طرف دیگر، یک کد عملیاتی است که به طور خاص به حفاظت از اطلاعات شناسایی شخصی (PII) در ابرهای عمومی مربوط میشود. گواهینامه ISO27018 به این معنی است که یک نهاد مستقل تأیید کرده است که یک شرکت دارای یک سیستم کنترل برای حفاظت از حریم خصوصی این نوع خاص از دادهها — برای خود و مشتریانشان — است.
SOC 2، مانند ISO27018، به طور خاص برای ارائهدهندگان خدماتی که دادههای مشتری را در ابر ذخیره میکنند طراحی شده است. مانند استانداردهای ISO، SOC 2 برای تأیید قابلیتهای این خدمات توسط شخص ثالث فراهم میکند. معیارهای SOC 2 به منظور برآورده کردن نیاز یک دامنه وسیع از سازمانها طراحی شدهاند و از زمان معرفی آن در سال 2009، به یک پیشنیاز غیررسمی برای کسبوکارهایی که میخواهند اطلاعات مشتریان خود را محافظت کنند، تبدیل شده است.
مقایسه SOC 2 نوع 1 و SOC 2 نوع 2: کدام یک بهتر است؟
مهم است بدانید که ممیزیهای SOC 2 میتوانند اشکال مختلفی داشته باشند، نوع 1 و نوع 2. این دو نوع پنج اصل یکسان را پوشش میدهند:
- دسترسپذیری پردازش و ذخیرهسازی دادهها
- محرمانگی
- امنیت
- حریم خصوصی
- یکپارچگی پردازش
اما آنها از نظر عمق و دامنه متفاوت هستند.
یک راه آسان برای فکر کردن به تفاوت بین نوع 1 و نوع 2 این است که یکی طراحی (نوع 1) را توصیف میکند، در حالی که دیگری به عملکرد (نوع 2) میپردازد. نوع 1 درباره نقشهراه یک سازمان برای انطباق است — آنچه که آنها قصد دارند انجام دهند. نوع 2، از طرف دیگر، ارزیابی آنچه است که آنها در واقع انجام میدهند، همانطور که توسط یک ممیز در یک دوره زمانی مشخص مشاهده میشود.
این تمایز دلیل این است که SOC 2 نوع 2 به استاندارد طلایی برای ارزیابی ارائهدهندگان خدمات ابری بالقوه تبدیل شده است. انطباق با SOC 2 نوع 2 زمان بیشتری برای دستیابی نیاز دارد، اما وجود آن وزن بیشتری نسبت به نوع 1 دارد.
این همه چه معنایی برای سازمانهایی که به دنبال تأمین امنیت دادههای مشتری هستند دارد
آگاهی پایهای از هر یک از این استانداردها، آنچه که پوشش میدهند و چگونگی تفاوت آنها با یکدیگر، یک گام مهم در انتخاب یک ارائهدهنده امنیت اطلاعات از هر نوع است. هر زمان که سازمان شما به یک سازمان دیگر با دادههای مشتری اعتماد میکند، باید تمام اطمینانها برای حفظ حریم خصوصی انجام شود.
به همین دلیل، بسیاری از سازمانها به طور تاریخی ترجیح دادهاند که راهحلهای محلی را به پیشنهادات مبتنی بر ابر ترجیح دهند. با این حال، راهحلهای IT مبتنی بر ابر به طور فزایندهای به عنوان همسطح با همتایان محلی خود شناخته میشوند. و بخش بزرگی از این تغییر به دلیل پذیرش روزافزون کدهای سختگیرانهای است که در این مقاله توضیح داده شده است.
برای احراز هویت بیوقفه که توسط بسیاری از بانکهای مصرفکننده مورد اعتماد است، HID Global یک پلتفرم احراز هویت مبتنی بر ابر که دارای گواهینامه SOC 2 Type 2 و ISO 27001 است ارائه میدهد.