如何向雇主的客户传达您的系统的安全性

信息安全 iso27001
2021-09-11 14:40:24

企业必须收集有关其客户的信息,而客户通常希望确保他们的信息是安全的。简明清晰地传达传输和存储客户数据的系统的安全性的公认方法是什么?据我所知,在与安全专家交谈时,这听起来像是引用安全标准(如 ISO27001)的合规性(对吗?),但有没有人有成功解释“安全性如何”的经验” 您的系统适用于对信息安全知之甚少的“外行”?只是“我们的业务达到或超过了我们行业公认的安全标准”?信息够不够?根据您的经验,大多数人想要多少细节?

背景信息:我们的业务收集有关我们客户的敏感数据,作为他们希望获得第三方资格的服务认证过程的一部分。这些客户大多是小企业主,例如水管工、牙医、餐馆老板等。

这个问题可能是主观的,但它属于“主观好”的范畴。

编辑

这与如何获得安全项目的高层管理支持?. 该帖子涉及与组织内的其他人进行交流,而这个问题是关于与组织外部的人交流的,这要敏感得多。您可以向上级解释为什么您的系统不是“100% 安全”,但您必须对客户更加圆滑,同时仍然要简洁。

1个回答

您的问题的答案取决于许多因素,包括:

  • “谁是你的客户”——不同的公司需要不同程度的保证,例如发送财务数据的银行(希望)比共享菜单的咖啡店需要更多的保证。
  • “您正在为您的客户处理什么数据” - 这同样会影响答案,如果有规定可能会导致您必须提供特定形式的安全证明。

话虽如此,您可以使用许多策略,但没有一个(在我看来)是完美的。

  • ISO27001。这是一个常见的,因为它是国际公认的。当您完成它时,您可能会发现魔鬼在细节中,诸如您认证的业务的范围之类的事情将极大地影响实现它的难易程度。另请注意,ISO27001 可能更多的是记录您做得好的事情,而不是一定要做所有正确的事情,我想说这一点是众所周知的。
  • 第三方保证。您可以让第 3 方进行安全审查,并提供可以提供给客户的摘要。这在技术安全领域(例如 Pen Test Reports)中很常见,在其他地方也很常见(例如 SAS-70)。这些内容的说服力可能取决于您实际进行的测试以及您的客户的精明程度(即他们能否区分详细测试和快速表面测试之间的区别)
  • 让您的客户审核您。对于大客户来说可能是合适的(甚至是强制性的)。他们的好处是能够准确地测试对他们来说重要的事情,而坏处是让一组审计员定期提出尴尬的问题。

然而最终,这些都没有真正适用于非精明的客户。安全领域有一个巨大的“柠檬市场”,消费者无法区分两家公司之间的区别,通常是因为他们都声称拥有完美的安全性(曾经看到一个网站说“嘿,安全性对我们来说并不那么重要,但给我们你的无论如何数据”),并且没有强制性的有效公正标准。

对于精明的客户,我建议询问他们对安全性而言什么对他们很重要,以及他们希望如何证明这一点。