Como faço para preencher um questionário de segurança ou uma avaliação de risco de fornecedor para o Cyber Crucible?
Resposta curta: A maioria das perguntas é respondida pelo material de governança de dados — o que é coletado, o que nunca é coletado, como é protegido em trânsito, onde é processado e quais modelos de implantação estão disponíveis. Para qualquer coisa que exija documentação assinada, entre em contato com dpo@cybercrucible.com.
As respostas que a maioria dos questionários exige
| Pergunta típica | Onde é respondida |
|---|---|
| Quais dados de clientes o fornecedor coleta? | Quais dados o Cyber Crucible coleta — e quais nunca coleta? |
| Os dados são compartilhados com ou vendidos a terceiros? | O Cyber Crucible vende ou compartilha dados de clientes com terceiros? |
| Como os dados são criptografados em trânsito? | Como os dados do Cyber Crucible são protegidos em trânsito? |
| Onde os dados são processados e armazenados? | Onde meus dados são processados, e podem permanecer dentro do meu país? |
| Subprocessadores e controles da cadeia de suprimentos? | Como o Cyber Crucible gerencia o risco da cadeia de suprimentos e de ameaças internas? |
| Componentes de código de terceiros ou estrangeiros? | O Cyber Crucible incorpora bibliotecas de terceiros ou código estrangeiro? |
| Função de controlador ou operador de dados? | O Cyber Crucible é um controlador de dados ou um operador de dados? |
| Mecanismo de transferência de dados transfronteiriça? | Como as transferências de dados transfronteiriças são tratadas? |
Duas respostas que costumam surpreender os avaliadores
Sobre certificações: o programa de segurança do Cyber Crucible está alinhado com estruturas do setor reconhecidas, mas atualmente não possui certificação ISO 27001 ou SOC 2. Se o seu processo exigir evidências certificadas, levante essa questão logo no início, e não mais tarde.
Sobre divulgação de dados: como chaves de criptografia, credenciais e arquivos de clientes nunca são coletados, não há nada nessas categorias para divulgar a qualquer parte — inclusive sob processo legal. Vários itens do questionário sobre divulgação, retenção e exclusão são respondidos pela ausência de coleta, e não por um controle.
Qualquer coisa não coberta
Entre em contato com dpo@cybercrucible.com informando o requisito específico, sua jurisdição e qual modelo de implantação você está avaliando.