Poufność

Zachowaj poufność informacji z audytu

Określ odbiorców, dostęp i zasady postępowania ze wszystkimi informacjami ze współpracy.

Zobowiązanie obejmuje wszystkie informacje

Wszystkie informacje, do których uzyskuję dostęp, które otrzymuję, udostępniam, omawiam lub wytwarzam podczas współpracy, pozostają między mną a upoważnionymi odbiorcami po stronie klienta. Dotyczy to rozmów, dokumentów, szczegółów systemów, podatności, ustaleń i rezultatów pracy. Nigdy nie omawiam jednego klienta z innym ani nie wykorzystuję informacji ze współpracy w marketingu, studiach przypadków czy publikacjach.

Jestem właścicielem firmy i sam wykonuję całą pracę konsultingową: od rozmów i oceny do raportu oraz dalszych działań. Poufność obejmuje również informacje, które nie trafią do końcowego raportu.

Uzgodnij zasady przed udostępnieniem dowodów

Przed rozpoczęciem dostępu ustal warunki poufności, NDA, zakres i zasady przetwarzania informacji. Wskaż upoważnionych odbiorców, dozwolone środowiska i kanały komunikacji. Uzgodnij kopiowanie, przechowywanie materiałów oraz ich zwrot lub usunięcie. Określ, kto zatwierdza dostęp i rozstrzyga pytania. Aktualizuj zasady, gdy zmienia się zakres lub oceniane systemy. Lista upoważnionych odbiorców powinna pozostawać aktualna przez całą współpracę.

Korzystaj z dostępu potrzebnego do przeglądu

Przygotuj plan dowodów według uzgodnionych pytań. Oglądanie materiałów w uzgodnionym środowisku może ograniczyć kopiowanie. Dane dostępowe, informacje osobowe i szczegóły eksploatacji podlegają uzgodnionym zasadom postępowania z informacjami. Zapisz sposób nadania i odebrania dostępu. Każdą czynność zmieniającą system określ przed jej wykonaniem. Wątpliwości dotyczące materiału powinny być rozstrzygane z odpowiednią osobą po stronie klienta.

Kontroluj rozmowy i przekazanie wyników

Potwierdź uczestników, kanały komunikacji i zasady prowadzenia notatek. Uzgodnij odbiorców oraz sposób przekazania każdego rezultatu pracy, także wersji roboczych. Zakończ współpracę zgodnie z ustaleniami dotyczącymi dostępu, przechowywania i usuwania materiałów. Poufność trwa po przekazaniu raportu i zakończeniu dalszych działań.

NIST CSF i SSDF są organizacyjnymi punktami odniesienia. Zobowiązanie do poufności oraz zalecenia w tym artykule opisują sposób, w jaki prowadzę własne zlecenia.

Źródła

Blog

Czytaj dalej.

Ustal zakres przed rozpoczęciem audytu

Uzgodnij pytanie biznesowe, systemy, dowody i oczekiwane rezultaty, zanim zacznie się przegląd.