Niezależny przegląd techniczny · partner inżynieryjny
Due diligence dostawców w zakresie cyberbezpieczeństwa i IT,
dowody, na które może powołać się recenzent.
TrustChange przeprowadza due diligence dostawców technologii dla zespołów fintech, kryptowalutowych, bankowych i płatniczych działających na rynku UE. Analizujemy dostawcę zewnętrznego pod kątem cyberbezpieczeństwa, bezpieczeństwa aplikacji, hostingu, operacji, modelu danych, zgodności regulacyjnej i stanu umów — a następnie dostarczamy uszeregowany rejestr ustaleń wraz z gotowym do prezentacji pakietem dowodów, na który mogą powołać się Twój MLRO, IOD i zewnętrzny audytor. Żadnej licencji SaaS, żadnej opinii prawnej — wyłącznie zakresowy, niezależny przegląd inżynierski.
- Inżynierowie z UE
- Niezależne, oparte na dowodach
- Zgodność z MiCA / PSD2
- Zgodność z AML / Travel Rule
- Przechowywanie danych zgodne z RODO
Co oznacza tu „due diligence dostawcy”
Due diligence dostawcy w zakresie cyberbezpieczeństwa a certyfikacja lub kwestionariusz
Większość wyszukiwań dotyczących due diligence dostawcy w zakresie cyberbezpieczeństwa lub due diligence dostawcy IT prowadzi albo do audytu certyfikującego (SOC 2, ISO 27001), albo do kwestionariusza samooceny. Oba mają swoje miejsce, ale żadne z nich nie jest tym, co dostarcza TrustChange. Przeprowadzamy niezależny, oparty na dowodach przegląd techniczny, dopasowany do Twojego przypadku użycia i dostarczony w formie, na którą może powołać się Twój recenzent. Istniejące certyfikaty stanowią element dowodowy; nie zastępują przeglądu.
Sprawdzasz własne rozwiązanie? Zobacz usługi technical due diligence. Szersze formy doradztwa: usługi fractional CTO oraz szerszą praktykę doradztwa CTO. Inżynieria bezpieczeństwa: inżynieria bezpieczeństwa krypto i fintech.
Zakres
Osiem warstw w każdym projekcie due diligence dostawcy IT
Due diligence dostawcy to nie jeden kwestionariusz. To osiem warstw przeglądu opartego na dowodach, które muszą być spójne co do każdego ustalenia. Pracujemy nad nimi równolegle, według jednego planu, z jednym zespołem odpowiedzialnym od początku do końca.
| Warstwa | Co sprawdzamy |
|---|---|
| Kontrole cyberbezpieczeństwa | Stan IAM i SSO, zarządzanie sekretami, przechowywanie kluczy, szyfrowanie danych w tranzycie i w spoczynku, MFA oraz izolacja płaszczyzny administracyjnej Analizujemy dowody — eksporty konfiguracji, zrzuty ekranu, logi — a nie tylko materiały marketingowe. |
| Bezpieczeństwo aplikacji | Przegląd SDLC, skanowanie zależności i licencji, praktyki bezpiecznego kodowania, przegląd kodu, częstotliwość testów penetracyjnych stron trzecich oraz ścieżka usuwania podatności Pytanie nie brzmi, czy przeprowadzono test penetracyjny, lecz co zrobiono z jego wynikami. |
| Infrastruktura i hosting | Regiony hostingu, konfiguracja chmury, segmentacja sieci, kopie zapasowe i DR, izolacja najemców Rezydencja danych dla klientów z UE to twardy wymóg, a nie preferencja. |
| Operacje i zarządzanie zmianą | Częstotliwość wdrożeń, obserwowalność, dyżury i reagowanie na incydenty, zarządzanie zmianą Jak szybko potrafią wycofać zmianę? Jak przebiega cofnięcie zmiany, jeśli zepsuje ona Twoją integrację? |
| Model danych i prywatność | Mapa danych, zasady retencji, subprocesorzy, transfery transgraniczne, status DPA i SCC w świetle RODO Podpisana umowa DPA, która nic nie mówi o subprocesorach, nie jest kontrolą. |
| Zgodność regulacyjna | Jak dostawca wspiera zgodność z MiCA, PSD2, AML/Travel Rule oraz kontekstem Twojej licencji; jakie dokumenty zaakceptuje Twój recenzent TrustChange ocenia dopasowanie; o zgodności decydują Twoi doradcy prawni. |
| Finanse i ciągłość działania | Ryzyko koncentracji, ścieżka wyjścia, depozyt kodu lub danych tam, gdzie ma to zastosowanie, ciągłość działania Co pozostanie Ci do dalszej obsługi klientów, jeśli dostawca zniknie jutro? |
| Umowy i atestacje kontroli | MSA, DPA, raporty SOC / ISO tam, gdzie mają zastosowanie, prawo do audytu, listy subprocesorów, podsumowania testów penetracyjnych Analizujemy to, co istnieje; brakujące dokumenty odnotowujemy jako luki, a nie uzupełniamy założeniami. |
Ścieżka oceny
Od rozpoczęcia projektu do pakietu gotowego dla recenzenta
Pięć kroków w tej właśnie kolejności. Tempo jest przewidywalne, ponieważ terminy są przekazywane dostawcy już na starcie projektu; opóźnienia po stronie dostawcy odnotowujemy jako luki, a nie pochłaniamy jako poślizg po naszej stronie.
- 01
Rozpoczęcie
Tydzień 1
Ustalamy zakres wspólnie z liderami zakupów, bezpieczeństwa i zgodności po Twojej stronie: który dostawca, jaki przypadek użycia, które kontrole mają największe znaczenie.
- 02
Żądanie dowodów
Tydzień 1
Do dostawcy trafia pisemne żądanie pakietu dowodów z jasnymi terminami; brakujące elementy są odnotowywane jako luki.
- 03
Przegląd
Tygodnie 2–3
Inżynierowie TrustChange analizują dowody w obrębie ośmiu warstw; równolegle prowadzone są rozmowy z liderami bezpieczeństwa i inżynierii po stronie dostawcy.
- 04
Ustalenia i dopasowanie
Tydzień 4
Uszeregowana lista ustaleń z poziomem istotności, dowodami i zalecanymi działaniami naprawczymi; ocena dopasowania do Twojego przypadku użycia.
- 05
Pakiet dla recenzenta
Tydzień 4
Raport końcowy dostarczamy w formie, którą Twój MLRO, IOD i zewnętrzny recenzent mogą odczytać i cytować — wraz z załączonymi surowymi dowodami.
Model współpracy
Jak zamówić usługę due diligence dostawcy technologii
Ci sami inżynierowie, ten sam standard. Zmienia się tylko forma komercyjna.
-
Przegląd o stałym zakresie
Zdefiniowany dostawca, zdefiniowany przypadek użycia, stała cena i termin. Domyślna forma dla współpracy z jednym dostawcą.
-
Abonament doradczy CTO
Cykliczne wsparcie dla przeglądów dostawców w całym portfolio, plus wsparcie architektoniczne.
-
Dedykowany zespół
Stały zespół dla programów obejmujących przeglądy dostawców, integrację i utwardzanie zabezpieczeń w jednym planie.
-
Uzupełnienie zespołu specjalistami
Doświadczeni inżynierowie osadzeni w Twoim zespole ds. bezpieczeństwa lub zakupów, prowadzący przeglądy zgodnie z Twoim procesem.
Pytania
FAQ: due diligence dostawców cyberbezpieczeństwa i IT
Sześć odpowiedzi na start dotyczących zakresu, porównania z certyfikatami i ankietami, typów dostawców, harmonogramu, ujęcia zgodności z przepisami oraz działań naprawczych. Resztę omówimy podczas rozmowy.
Co dokładnie obejmuje due diligence dostawcy cyberbezpieczeństwa realizowane przez TrustChange?
Niezależny, oparty na dowodach techniczny przegląd dostawcy zewnętrznego: postawa w zakresie cyberbezpieczeństwa, bezpieczeństwo aplikacji, hosting i operacje, model danych i prywatność, dopasowanie regulacyjne, ciągłość finansowa oraz artefakty umowne. Otrzymujesz uszeregowany rejestr ustaleń, ocenę dopasowania do Twojego przypadku użycia, plan naprawczy oraz pakiet gotowy dla recenzenta – dla Twojego MLRO, IOD i audytora zewnętrznego. TrustChange jest partnerem inżynieryjnym, a nie kancelarią prawną ani jednostką certyfikującą — oceniamy dowody i odnotowujemy, co jest obecne, brakujące lub sporne.
Czym Wasze due diligence dostawcy IT różni się od audytu certyfikacyjnego lub ankiety bezpieczeństwa?
Audyt certyfikacyjny (SOC 2, ISO 27001, PCI DSS) sprawdza, czy dostawca spełnił określony standard w określonym dniu, w zakresie ustalonym przez dostawcę wspólnie z audytorem. Ankieta bezpieczeństwa to samoocena. Due diligence dostawcy IT od TrustChange sytuuje się pomiędzy tymi podejściami i wykracza poza nie: jest niezależne, oparte na dowodach, dopasowane do Twojego przypadku użycia i dostarczane w formie, na którą Twój recenzent może się faktycznie powołać. Istniejące certyfikaty stanowią materiał dowodowy — nie zastępują przeglądu.
Jakie typy dostawców zazwyczaj oceniacie?
Dostawców KYC / KYB i przesiewania sankcyjnego, partnerów PSP i acquiringowych, dostawców custody i MPC, dostawców on/off-ramp, systemy SaaS do księgowania i rejestrów rozliczeniowych, dostawców danych rynkowych, dostawców chmury i hostingu, narzędzia deweloperskie i dostawców obserwowalności oraz — w przypadku podmiotów regulowanych — każdego dostawcę mającego dostęp do środków, danych klientów lub materiału kluczowego. Ośmiowarstwowy zakres przedstawiony na tej stronie jest dostosowywany do klasy dostawcy podczas spotkania inicjującego.
Ile trwa realizacja due diligence dostawcy technologii?
Większość przeglądów zamyka się w trzy do czterech tygodni od początku do końca, w zależności od tego, jak szybko dostawca dostarczy pakiet dowodów. Skoncentrowane, jednowymiarowe przeglądy (na przykład ocena wyłącznie cyberbezpieczeństwa dla niewielkiego SaaS) mogą zakończyć się w ciągu dwóch tygodni. TrustChange ustala harmonogram terminów z dostawcą już podczas spotkania inicjującego, dzięki czemu nic nie umyka po naszej stronie; opóźnienia po stronie dostawcy są odnotowywane w rejestrze jako luki.
Jak traktujecie MiCA, PSD2, AML/Travel Rule i RODO w ramach przeglądu?
TrustChange jest partnerem inżynieryjnym, a nie kancelarią prawną — to Wasz zespół ds. zgodności i MLRO ustalają politykę i potwierdzają stanowisko prawne. My analizujemy dowody pod kątem technicznego kształtu tych regulacji: dla RODO — mapę danych i listę podprocesorów w odniesieniu do postawy DPA / SCC; dla AML — częstotliwość przesiewania, wersje list i obsługę Travel Rule; dla PSD2 — SCA i przepływy zgód; dla MiCA — rejestry i mechanizmy kontrolne tam, gdzie dostawca ma styczność z aktywami cyfrowymi. Nie formułujemy żadnych twierdzeń w imieniu dostawcy dotyczących statusu licencji czy autoryzacji.
Co dzieje się po raporcie — czy zajmujecie się też działaniami naprawczymi?
Opcjonalnie, tak. Jeśli dostawca otrzyma status hold-with-remediation, możemy poprowadzić dalszy proces naprawczy: śledzić poprawki dostawcy, ponownie weryfikować dowody i ponownie wystawiać pakiet dla recenzenta po zamknięciu poszczególnych punktów. Jeśli ustalenie dotyczy Waszej strony (utwardzanie integracji, obsługa kluczy, monitoring), dedykowany zespół TrustChange lub model staff augmentation może przejąć to zadanie w ramach szerszej praktyki inżynieryjnej. Jeśli wynik to no-go, pomagamy określić zakres dla dostawców zastępczych.
Umów rozmowę wstępną w sprawie due diligence dostawcy cyberbezpieczeństwa
Przygotuj informacje o dostawcy, zamierzonym przypadku użycia, kontekście licencyjnym i terminie. Wracamy do Ciebie z planem o określonym zakresie, prośbą o pakiet dowodów oraz harmonogramem dostawy gotowym dla recenzenta. Bez teatru demonstracyjnego.