Voor auditors
Uw klant gebruikt StandardOS. Dit kunt u van hen vragen.
Geschreven voor certificatie-instellingen en interne auditors, dus het beantwoordt uw vragen en niet de onze. Alles hieronder is te controleren in de tijd die het kost om het te lezen.
Alleen-lezen toegang, van uw klant
Vraag hen u uit te nodigen als auditor, met de data van de audit. Die rol kan elke registratie openen en er geen veranderen: geen onderbouwing, geen datum, geen status. Dat wordt afgedwongen in de database en niet in de interface: elk schrijfpad in het product toetst het lidmaatschap aan de rollen eigenaar, beheerder en lid, en auditor zit daar niet bij. En de toegang eindigt op de datum die zij instellen, in de database, zodat uw toegang de opdracht niet overleeft omdat iemand vergat die in te trekken. Loopt de audit uit, dan verschuiven zij de einddatum; niets hoeft opnieuw te worden uitgegeven.
Niets wat u in de werkruimte van een klant doet, kan hun bewijs veranderen, en dat betekent dat u ons daarvoor niet op ons woord hoeft te geloven als u uw rapport schrijft.
De export, als u liever offline werkt
Elke eigenaar of beheerder kan het hele managementsysteem exporteren als één JSON-bestand. Het bevat 42 registratietypen: de Verklaring van Toepasselijkheid en haar revisies, risico's en hun behandeling, documenten en elke versie, interne audits en bevindingen, afwijkingen, directiebeoordelingen, competentie- en bewustwordingsregistraties, leveranciers, bedrijfsmiddelen, de compliancekalender en het bewijsregister.
Het is bewust het hele systeem en geen rapport. Een gedeeltelijke export is erger dan geen, omdat die de lezer uitnodigt aan te nemen dat de rest bestaat.
Verifieer het auditspoor zonder ons te vertrouwen
Elke wijziging van een registratie wordt weggeschreven in een hash-gekoppelde keten, en de export draagt die mee. U kunt die keten zelf controleren, op uw eigen machine, met een script dat wij publiceren en zonder afhankelijk te zijn van of StandardOS online of eerlijk is:
node verify-chain.mjs standardos-export.jsonDe ingebouwde cryptografie van Node en niets anders. Geen installatie, geen netwerk. De formaatspecificatie is gepubliceerd, zodat u het zelf kunt implementeren als u het onze liever niet uitvoert, en die pagina zegt ook duidelijk wat een geverifieerde keten niet bewijst. Een manipulatiebestendig logboek toont dat registraties achteraf niet zijn gewijzigd; het zegt niets over of ze waar waren toen ze werden geschreven. Dat is uw werk, en geen software verandert daar iets aan.
Wat dit hulpmiddel niet voor uw klant kan doen
Wij publiceren een register hoofdstuk voor hoofdstuk van waar elk van de 26 managementsysteemhoofdstukken van ISO/IEC 27001 in het product leeft, inclusief de plekken waar geen software kan helpen. Hoofdstuk 5.1 is het duidelijkste: elke aantoning die het vraagt, wordt samengesteld uit elders bijgehouden registraties, en niets daarvan toont dat de directie er persoonlijk iets van heeft gedaan. Dat stelt u vast door hen te interviewen, en geen hulpmiddel op deze markt verandert daar iets aan.
Twee dingen om te weten voordat u steekproeven neemt:
- Een gegenereerde Verklaring van Toepasselijkheid komt vooraf opgesteld aan. Elke onderbouwing is door het product geschreven en zegt dat in de eigen tekst. Elke regel legt vast of de onderbouwing nog het gegenereerde concept is, door een persoon is geschreven of uit een suggestie komt, zodat "beoordeeld" betekent dat een mens het heeft gelezen, en u het verschil kunt zien.
- De titels van de maatregelen zijn onze woorden, niet die van ISO. Wij publiceren de tekst van de norm niet opnieuw, dus de formulering die uw klant ziet zal niet woordelijk overeenkomen met uw exemplaar van ISO/IEC 27001. De verwijzingen naar hoofdstukken en maatregelen zijn exact.
Lees het hoofdstukregister. Eén hoofdstuk draagt een expliciete opmerking over de grenzen van elke software, en elk hoofdstuk heeft een eigen anker zodat u er een direct kunt citeren.
Waar de data staat
EU-regio, met de lijst van subverwerkers en de datum van de laatste beoordeling gepubliceerd op onze Trust-pagina in plaats van op aanvraag beschikbaar. RMS Systems is een geregistreerde Deense rechtspersoon, CVR 34282668.
Klopt hier iets niet?
Deze pagina bestaat omdat een auditor de lezer is die ons het meest waarschijnlijk op overdrijving betrapt, en wij horen het liever van u dan dat u de rest in twijfel trekt. security@getstandardos.com bereikt een mens.