משאב לרכש

שאלון אבטחת מידע לבחינת מערכת נוכחות

השתמשו בשאלות כדי לקבל תשובות כתובות והשוואתיות מכל ספק. התשובות המחייבות צריכות להיכלל במסמכי הרכש ובהסכם.

1. ממשל ואבטחה

  • איזה תקן או מסגרת אבטחה חלים על השירות, ומהו היקף ההסמכה?
  • מהו מועד הביקורת האחרונה ומי הגוף הבודק?
  • מי אחראי לאבטחת מידע, פרטיות וטיפול באירועים?
  • כיצד מנוהלים סיכונים, חריגים ושינויים מהותיים?

2. זהויות והרשאות

  • האם קיימים SSO, SAML או חיבור לספק הזהויות שלנו?
  • האם קיימת MFA למנהלים ולמשתמשים רגישים?
  • כיצד מיושמים תפקידים, הרשאות מינימליות והפרדת תפקידים?
  • כיצד מבטלים גישה לעובד או מנהל שעזב?

3. נתונים ופרטיות

  • אילו קטגוריות מידע נאספות בכל שיטת דיווח?
  • היכן נשמר המידע ואילו ספקי משנה מעבדים אותו?
  • כיצד מוצפן מידע בתעבורה ובאחסון?
  • מהי מדיניות השמירה, הייצוא והמחיקה?
  • כיצד מטופלים נתונים ביומטריים אם הם כלולים בתצורה?

4. זמינות ואירועים

  • מהם יעדי הזמינות, הגיבוי והשחזור המוצעים בהסכם?
  • כיצד פועל הדיווח במקרה של תקלה או אובדן קישוריות?
  • מהו תהליך הודעת אירוע אבטחה ולוח הזמנים החוזי?
  • כיצד נבדקות תוכניות המשכיות עסקית והתאוששות מאסון?

5. פיתוח, ניטור וספקים

  • כיצד נבדקים קוד, תלויות ופגיעויות לפני שחרור?
  • איזה ניטור, לוגים והתראות קיימים, ולכמה זמן הם נשמרים?
  • מי הם ספקי המשנה המהותיים וכיצד מאשרים שינוי בהם?
  • כיצד לקוח מקבל ממצאי בדיקות או מסמכי אבטחה תחת NDA?