1. ממשל ואבטחה
- איזה תקן או מסגרת אבטחה חלים על השירות, ומהו היקף ההסמכה?
- מהו מועד הביקורת האחרונה ומי הגוף הבודק?
- מי אחראי לאבטחת מידע, פרטיות וטיפול באירועים?
- כיצד מנוהלים סיכונים, חריגים ושינויים מהותיים?
2. זהויות והרשאות
- האם קיימים SSO, SAML או חיבור לספק הזהויות שלנו?
- האם קיימת MFA למנהלים ולמשתמשים רגישים?
- כיצד מיושמים תפקידים, הרשאות מינימליות והפרדת תפקידים?
- כיצד מבטלים גישה לעובד או מנהל שעזב?
3. נתונים ופרטיות
- אילו קטגוריות מידע נאספות בכל שיטת דיווח?
- היכן נשמר המידע ואילו ספקי משנה מעבדים אותו?
- כיצד מוצפן מידע בתעבורה ובאחסון?
- מהי מדיניות השמירה, הייצוא והמחיקה?
- כיצד מטופלים נתונים ביומטריים אם הם כלולים בתצורה?
4. זמינות ואירועים
- מהם יעדי הזמינות, הגיבוי והשחזור המוצעים בהסכם?
- כיצד פועל הדיווח במקרה של תקלה או אובדן קישוריות?
- מהו תהליך הודעת אירוע אבטחה ולוח הזמנים החוזי?
- כיצד נבדקות תוכניות המשכיות עסקית והתאוששות מאסון?
5. פיתוח, ניטור וספקים
- כיצד נבדקים קוד, תלויות ופגיעויות לפני שחרור?
- איזה ניטור, לוגים והתראות קיימים, ולכמה זמן הם נשמרים?
- מי הם ספקי המשנה המהותיים וכיצד מאשרים שינוי בהם?
- כיצד לקוח מקבל ממצאי בדיקות או מסמכי אבטחה תחת NDA?