Selvitä tehtävä ja päätös
Tämä opas muuttaa ulkoisen ilmailuntarjoajan arvioinnin tarkistettavaksi toiminnalliseksi työnkuluksi. Se yhdistää verkkotunnuksen päätökset, omistajuuden, todisteet ja hyväksynnän, jotta tulos toimii edelleen tuotannossa.
Kartoita koko tietovirta, koulutuskäyttö, siirrot, lokit, muutosohjaimet ja poistumispolku ennen palveluntarjoajan hyväksymistä.
Käytännön työnkulku
- 1
Piirrä tietovirta keräämisestä käsittelyyn, lokeihin, välimuistiin, tukeen, varmuuskopiointiin ja poistamiseen.
- 2
Luokittele jokainen tietoluokka ja yhdistä se tarkoitukseen, oikeudelliseen rooliin, sijaintiin, vastaanottajaan ja säilytykseen.
- 3
Pyydä arkkitehtuuri-, sopimus-, toiminta- ja testaustodisteita jokaisesta materiaalivaatimuksesta.
- 4
Arvioi riski ja kirjaa vaaditut hallintalaitteet, omistajat, hyväksyntätodisteet ja jäännösriski.
- 5
Hyväksy vain dokumentoitu kokoonpano ja seuraa sitten aliprosessoreja, tapauksia, muutoksia ja poistotodisteita.
Esimerkki tai työkalu
Painotettu riskipistemäärä muuttaa palveluntarjoajan vastaukset ja todisteet hyväksymisehdoiksi. Tallenna työkaluun myös lähtökohta, omistaja, päätös, todisteet, avoin kysymys ja hyväksymispäivä. Käytä oikeaa sivua tai tapahtumaa, jotta tiimi näkee riippuvuudet, poikkeukset ja julkaisua seuraavat ylläpitotyöt.
| Päätöskohta | Tallentaa | Hyväksymiskriteeri |
|---|---|---|
| Perustaso | Havaittu nykytila | Lähde ja tallennuspäivämäärä |
| Päätös | Valittu vaihtoehto ja perustelut | Riski ja yleisö huomioitu |
| Todisteet | Testaa, dokumentoi tai mittaa | Tarkastettava ja versiokohtainen |
| Hyväksyminen | Nimi, rooli ja päivämäärä | Kaikki pakolliset kriteerit täyttyivät |
Karttatiedot, tarkoitus ja palveluntarjoajan käyttäytyminen
Kuvaile edustavia syötteitä, liitteitä, tulosteita, metatietoja, käyttäjätunnisteita ja hallinnollisia tietueita. Seuraa niitä päättelemällä, suodattamalla, kirjaamalla, tukemalla, arvioimalla ja poistamalla. Kaavion tulee erottaa asiakkaan ohjaama kokoonpano palveluntarjoajan oletusasetuksista.
Kysy, käytetäänkö sisältöä koulutukseen, ihmisten tarkasteluun, väärinkäytön havaitsemiseen, vertailuun tai mallin parantamiseen. Tallenna vastaus jokaiselle tuotetasolle ja ominaisuudelle, koska yrityksen päätepisteet, kuluttajarajapinnat, valinnaiset palautetyökalut ja esikatselutoiminnot noudattavat usein erilaisia sääntöjä.
Testaa tavallisia, herkkiä ja vahingossa syötettyjä skenaarioita.
Tunnista jokainen johdettu tietue ja vastaanottaja.
Tarkista koulutus ja tarkista sopimuksen ja konsolin asetukset.
Tallenna tuoteversio, suunnitelma, alue ja arviointipäivämäärä.
Tarkista siirrot ja etäkäyttö
Luettelo käsittely- ja pääsymaat ensisijaiselle palvelulle, aliprosessoreille, tuelle, suojaustoiminnoille, varmuuskopioille ja palautukselle. Arvioi siirtomekanismeja ja lisätoimenpiteitä suhteessa todelliseen tieto- ja käyttömalliin sen sijaan, että hyväksyisit yleisen tietosuojalausunnon.
Etätuki voi luoda siirron, vaikka tallennustila pysyy paikallisena. Edellytä roolivalvontaa, hyväksyntää, aikarajoituksia, kirjaamista ja asiakasilmoitusta poikkeuksellisia käyttöoikeuksia varten. Selvitä, kenellä on salausavaimet ja voiko palveluntarjoaja paljastaa luettavaa sisältöä.
- 1
Yhdistä sijaintivaatimukset arkkitehtuurin ja aliprosessorin todisteiden kanssa.
- 2
Tarkista viranomaisten pääsyä ja avoimuutta koskevat tiedot.
- 3
Testaa, voidaanko tukikäyttöä rajoittaa alueittain.
- 4
Dokumentoi hyväksytyt poikkeukset ja korvaavat tarkastukset.
Arvioi toiminnallinen ja muutosriski
Käytä erillisiä pisteitä tietojen herkkyydelle, palvelun kriittisyydelle, toimittajan valvonnan kypsyydelle, siirron altistumiselle, lukittumiselle ja todisteiden laadulle. Säilytä pakolliset vaatimukset portteina, koska vahva keskiarvo ei saa kompensoida kiellettyä koulutuskäyttöä tai sopimatonta käsittelypaikkaa.
Arvioi mallin muutokset, tuotannon ryömintä, saatavuus, nopeusrajoitukset, moderoinnin muutokset ja vanheneminen. Vaadi ilmoitusaikoja, version kiinnittämistä, jos mahdollista, arviointia ennen päivityksiä, vientikykyä ja poistumissuunnitelmaa, joka kattaa kehotteet, sanastot, lokit ja integraatiot.
Määrittele hyväksymis- ja epäonnistumisportit ennen toimittajien tarkistamista.
Painotodistusten laatu, ei esityksen laatu.
Testaa edustavaa työkuormaa ja vikatiloja.
Maksa ja harjoittele uskottava korvauspolku.
Hyväksy rajoitettu käyttötapaus ja seuraa sitä
Hyväksynnässä tulee mainita sallitut tiedot, käyttäjät, toiminnot, integraatiot, alueet, säilytys ja vaaditut asetukset. Muunna ehdot käyttöoikeuksiksi, tietojen katoamisen estämiseksi, käyttäjäohjauksiksi, valvonnaksi ja sopimusvelvoitteiksi. Tuotemerkin laaja hyväksyntä ei ole käyttökelpoinen kontrolli.
Valvo aliprosessorin ilmoituksia, käytäntömuutoksia, tietoturvatapahtumia, mallien julkaisuja, kulutusta, tietomalleja ja tulosteen laatua. Uudelleenarviointi materiaalinvaihdon jälkeen ja tietyin väliajoin. Säilytä ajantasainen todistepaketti, jotta hallinto voi selittää, miksi palvelu on edelleen hyväksyttävä.
- 1
Julkaise sallittu käyttöraja selkeällä käyttökielellä.
- 2
Ota tarvittavat asetukset käyttöön keskushallinnon kautta.
- 3
Tarkista hälytykset ja toimittajamuutokset nimettyjen omistajien kanssa.
- 4
Keskeytä käyttötarkoitukset, joita tämä koskee, jos pakollinen ehto epäonnistuu.
Testaa palvelua kontrolloitua arviointipakettia vastaan
Rakenna arviointipaketti edustavista tehtävistä ennen kuin valitset palveluntarjoajan. Sisällytä tavallinen sisältö, arkaluonteiset rajatapaukset, pitkät asiakirjat, taulukot, ristiriitaiset ohjeet, terminologiavaatimukset, pyynnöt, joita ei tueta, ja yritykset paljastaa järjestelmä- tai asiakastietoja. Määritä jokaiselle tapaukselle odotettu käyttäytyminen, ei-hyväksyttävä käytös, arvioijan opastus ja vakavuusaste. Suorita sama pakkaus täsmälleen tuotantoon ehdotetun tuotetason, alueen, malliversion, turvakokoonpanon ja integrointimallin kanssa.
Tallenna täydelliset pyynnöt, vastaukset, aikaleimat, asetukset, latenssi, tunnuksen tai merkin käyttö, kieltäytymiskäyttäytyminen, lainaukset ja arvioijan pisteet. Toista näyte havaitaksesi vaihtelua. Palveluntarjoajan ei pitäisi saada korkeita pisteitä, koska yksi huolellisesti valittu vastaus näyttää hyvältä. Mittaa johdonmukaisuutta, korjaustoimenpiteitä, virheiden havaittavuutta ja sitä, sisältävätkö lokit materiaalia, jota ei käytännön mukaan säilytetä.
Käsittele arviointia ylläpidettynä kontrollina. Suorita kriittiset tapaukset uudelleen mallin, kehotteen, suodattimen, alueen tai toimittajan muutosten jälkeen ja vertaa hyväksyttyyn lähtötasoon. Aseta lopetusehdot vakaville yksityisyyden, turvallisuuden, tosiasioiden tai syrjinnän puutteille. Pidä arviointitiedot suojattuna, koska ne voivat sisältää realistisia arkaluonteisia skenaarioita, ja erota ne materiaalista, jota toimittaja voi käyttää tuotteen parantamiseen.
Käytä täsmälleen sovittua tuotetta, mallia, aluetta ja asetuksia.
Määrittele odotettu ja kielletty toiminta ennen tulosten katselua.
Mittaa johdonmukaisuutta, korjaustyötä, kirjaamista ja käyttökustannuksia.
Suorita kriittiset tapaukset uudelleen jokaisen materiaalipalvelun muutoksen jälkeen.
Roolit, todisteet ja hyväksyntä
Tietoturva- ja tietosuojatarkasteluissa on kuvattava tuotantokokoonpano eikä yleinen toimittaja. Tallenna tarkka palvelu, alue, ominaisuusliput, valinnainen telemetria, tukikäyttö, aliprosessorit, salausrajat, säilytysasetukset ja asiakkaiden vastuut. Arvioi uudelleen materiaaliarkkitehtuurin, sopimuksen, palveluntarjoajan tai tarkoituksen muutosten jälkeen ja pidä päätös yhdistettynä tarkistettuun todisteeseen.
Käyttö ja huolto
Työ ei lopu julkaisuun. Linkitä kieliversio tai kokoonpano sen lähteeseen, seuraa laatu- ja palvelutoimenpiteitä ja määritä konkreettisia tarkistuskäynnistimiä. Triggereitä ovat lähteen muutokset, lakimuutokset, uudet yleisötarpeet, toistuvat tukikysymykset, tekniset muutokset ja tapaukset. Nimetty omistaja arvioi triggerin, avaa tarvittaessa uuden version ja kirjaa uusitun hyväksynnän.
Julkaisun tarkistuslista
Täydellinen käsittelypolku dokumentoidaan.
Rekisterinpitäjän ja prosessorin roolit sovitaan.
Sijainnit ja aliprosessorit on todistettu.
Koulutusta ja toissijaista käyttöä käsitellään nimenomaisesti.
Pääsyn, salauksen, kirjaamisen ja tapausten hallinta on vahvistettu.
Säilytys ja poistaminen määritellään tietokategorioittain.
Kansainväliset siirrot ja suojatoimet on dokumentoitu.
Muutokset, auditoinnit, irtautumiset ja todisteiden omistusoikeus määrätään.