Skip to main content

Como faço para preencher um questionário de segurança ou uma avaliação de risco de fornecedor para o Cyber Crucible?

Resposta curta: A maioria das perguntas é respondida pelo material de governança de dados — o que é coletado, o que nunca é coletado, como é protegido em trânsito, onde é processado e quais modelos de implantação estão disponíveis. Para qualquer coisa que exija documentação assinada, entre em contato com dpo@cybercrucible.com.

As respostas que a maioria dos questionários exige

Pergunta típica Onde é respondida
Quais dados de clientes o fornecedor coleta? Quais dados o Cyber Crucible coleta — e quais nunca coleta?
Os dados são compartilhados com ou vendidos a terceiros? O Cyber Crucible vende ou compartilha dados de clientes com terceiros?
Como os dados são criptografados em trânsito? Como os dados do Cyber Crucible são protegidos em trânsito?
Onde os dados são processados e armazenados? Onde meus dados são processados, e podem permanecer dentro do meu país?
Subprocessadores e controles da cadeia de suprimentos? Como o Cyber Crucible gerencia o risco da cadeia de suprimentos e de ameaças internas?
Componentes de código de terceiros ou estrangeiros? O Cyber Crucible incorpora bibliotecas de terceiros ou código estrangeiro?
Função de controlador ou operador de dados? O Cyber Crucible é um controlador de dados ou um operador de dados?
Mecanismo de transferência de dados transfronteiriça? Como as transferências de dados transfronteiriças são tratadas?

Duas respostas que costumam surpreender os avaliadores

Sobre certificações: o programa de segurança do Cyber Crucible está alinhado com estruturas do setor reconhecidas, mas atualmente não possui certificação ISO 27001 ou SOC 2. Se o seu processo exigir evidências certificadas, levante essa questão logo no início, e não mais tarde.

Sobre divulgação de dados: como chaves de criptografia, credenciais e arquivos de clientes nunca são coletados, não há nada nessas categorias para divulgar a qualquer parte — inclusive sob processo legal. Vários itens do questionário sobre divulgação, retenção e exclusão são respondidos pela ausência de coleta, e não por um controle.

Qualquer coisa não coberta

Entre em contato com dpo@cybercrucible.com informando o requisito específico, sua jurisdição e qual modelo de implantação você está avaliando.