Adresujemy wymagania techniczne
DORANIS2UKSCCRAISO 27001SOC 2

Jak to wygląda dzisiaj

Zanim cokolwiek zaproponujemy, opisujemy stan, który zwykle zastajemy.

Regulacja mówi ogólnie: zarządzanie ryzykiem, kontrola dostawców, zgłaszanie podatności. Nie mówi, co ustawić w Waszym repozytorium. Przed audytem albo ankietą klienta zespół zbiera dowody ręcznie, zrzut ekranu po zrzucie ekranu.

Co robimy

Zakres ustalamy po diagnozie. Rzadko wchodzą wszystkie cztery elementy naraz.

Przepis przełożony na konkretne ustawienie.

Każdy wymóg wskazujemy na konkretne ustawienie w Waszym systemie, które go realizuje — tak, żeby rozumiał to i inżynier, i audytor. To, czego brakuje, wdrażamy, zamiast zostawiać listę zaleceń do samodzielnego zamknięcia. Zbieranie dowodów automatyzujemy, więc materiał powstaje przy każdym wydaniu, a nie w nocy przed audytem. Przygotowujemy też gotowe odpowiedzi na ankiety bezpieczeństwa klientów, bo te pytania i tak przyjdą — pytanie tylko, czy przed podpisaniem umowy, czy po.

GitLab CISyftCosignGrafana

Cztery etapy

01

Tłumaczymy przepis na konfigurację

Każdy wymóg wskazujemy na konkretne ustawienie, które go realizuje.

02

Domykamy techniczne braki

To, czego brakuje, wdrażamy — nie zostawiamy listy zaleceń.

03

Automatyzujemy zbieranie dowodów

Materiał powstaje przy każdym wydaniu, nie w nocy przed audytem.

04

Przygotowujemy do ankiet klientów

Gotowe odpowiedzi na pytania, które i tak przyjdą przed podpisaniem umowy.

Co zostaje u Was

Audyt przestaje wywracać kwartał

Ankieta bezpieczeństwa klienta przestaje blokować kontrakt

Dowody są aktualne, bo powstają automatycznie

Pytania, które dostajemy
najczęściej

Ile to trwa?+

Zakres ustalamy po rozmowie i diagnozie. Mniejsze wdrożenia zamykają się w kilku tygodniach, większe dzielimy na etapy, żeby efekt był widoczny po pierwszym.

Czy musimy dać Wam dostęp do kodu?+

Zwykle nie do całego. W większości przypadków wystarczy dostęp do konfiguracji procesu budowania i ustawień organizacji. Zakres ustalamy pisemnie przed startem.

Czy nasz zespół musi się zaangażować?+

Tak, ale nie na pełen etat. Potrzebujemy kontaktu z osobą, która zna system, i przeglądu naszych zmian. Reszta jest po naszej stronie.

Co jeśli mamy już narzędzia?+

Wpinamy się w to, co u Was działa. Wymiana narzędzia to najdroższy i najrzadziej potrzebny sposób poprawy bezpieczeństwa.

Czy uzależniamy się od Was?+

Nie musicie. Pracujemy na standardach i narzędziach, które Wasz zespół zna albo szybko pozna — nie na autorskiej metodyce, którą rozumiemy wyłącznie my. Wszystko jest udokumentowane i przekazane.

Czy to nie spowolni wydawania?+

Tak wpinamy kontrole, żeby działały w tle. Jeśli któraś zaczyna blokować pracę, dostrajamy ją albo zmieniamy jej miejsce w procesie.

Chcesz obniżyć ryzyko
i koszty IT?

Odpowiadamy w 24h w dni robocze