Pour les auditeurs
Votre client utilise StandardOS. Voici ce que vous pouvez lui demander.
Écrit pour les organismes de certification et les auditeurs internes, donc pour répondre à vos questions plutôt qu'aux nôtres. Tout ce qui suit se vérifie dans le temps qu'il faut pour le lire.
Un accès en lecture seule, accordé par votre client
Demandez-lui de vous inviter en tant qu'auditeur, avec les dates de l'audit. Ce rôle peut ouvrir chaque enregistrement et n'en modifier aucun : ni une justification, ni une date, ni un statut. C'est appliqué dans la base de données plutôt que dans l'interface : chaque chemin d'écriture du produit vérifie l'appartenance aux rôles propriétaire, administrateur et membre, et auditeur n'en fait pas partie. Et il prend fin à la date fixée par le client, dans la base de données, si bien que votre accès ne survit pas à la mission parce que quelqu'un a oublié de le retirer. Si l'audit se prolonge, le client déplace la date de fin ; rien n'a besoin d'être réémis.
Rien de ce que vous faites dans l'espace de travail d'un client ne peut altérer ses preuves, ce qui signifie que vous n'avez pas à nous croire sur parole pour l'écrire dans votre rapport.
L'export, si vous préférez travailler hors ligne
Tout propriétaire ou administrateur peut exporter l'ensemble du système de management en un seul fichier JSON. Il contient 42 types d'enregistrements : la Déclaration d'applicabilité et ses révisions, les risques et leurs traitements, les documents et chaque version, les audits internes et leurs constats, les non-conformités, les revues de direction, les enregistrements de compétence et de sensibilisation, les fournisseurs, les actifs, le calendrier de conformité et le registre des preuves.
C'est délibérément le système entier plutôt qu'un rapport. Un export partiel est pire que rien, parce qu'il invite le lecteur à supposer que le reste existe.
Vérifier la piste d'audit sans nous faire confiance
Chaque modification d'un enregistrement est écrite dans une chaîne liée par hachage, et l'export la contient. Vous pouvez vérifier cette chaîne vous-même, sur votre propre machine, avec un script que nous publions et sans dépendre de ce que StandardOS soit en ligne ou honnête :
node verify-chain.mjs standardos-export.jsonLa cryptographie intégrée de Node et rien d'autre. Pas d'installation, pas de réseau. La spécification du format est publiée pour que vous puissiez l'implémenter vous-même si vous préférez ne pas exécuter le nôtre, et cette page dit aussi clairement ce qu'une chaîne vérifiée ne prouve pas. Un journal infalsifiable montre que les enregistrements n'ont pas été modifiés après coup ; il ne dit rien de leur véracité au moment où ils ont été écrits. C'est votre travail, et aucun logiciel n'y change rien.
Ce que cet outil ne peut pas faire pour votre client
Nous publions un registre chapitre par chapitre indiquant où chacun des 26 chapitres du système de management ISO/IEC 27001 vit dans le produit, y compris les endroits où aucun logiciel ne peut aider. Le chapitre 5.1 est le plus clair : chaque démonstration qu'il demande est assemblée à partir d'enregistrements tenus ailleurs, et rien n'y montre que la direction a personnellement fait quoi que ce soit. Vous l'établissez en l'interrogeant, et aucun outil de ce marché n'y change rien.
Deux choses à savoir avant d'échantillonner :
- Une Déclaration d'applicabilité générée arrive pré-rédigée. Chaque justification est écrite par le produit et le dit dans son propre texte. Chaque ligne enregistre si sa justification est encore le projet généré, a été écrite par une personne ou provient d'une suggestion, si bien que "revu" signifie qu'un humain l'a lue, et vous pouvez faire la différence.
- Les intitulés des mesures sont nos mots, pas ceux de l'ISO. Nous ne republions pas le texte de la norme, si bien que la formulation que voit votre client ne correspondra pas mot pour mot à votre exemplaire de l'ISO/IEC 27001. Les références des chapitres et des mesures sont exactes.
Lire le registre des chapitres. Un chapitre porte une note explicite sur les limites de tout logiciel, et chaque chapitre a sa propre ancre pour que vous puissiez en citer un directement.
Où se trouvent les données
Région UE, avec la liste des sous-traitants ultérieurs et la date de sa dernière revue publiées sur notre page Trust plutôt que disponibles sur demande. RMS Systems est une entité danoise immatriculée, CVR 34282668.
Quelque chose d'inexact ici ?
Cette page existe parce qu'un auditeur est le lecteur le plus susceptible de nous surprendre à exagérer, et nous préférons l'apprendre de vous plutôt que de vous voir discréditer le reste. security@getstandardos.com atteint une personne.