Säkerhet och upphandling

Bedömning av modeller i Tyskland.

Verifiera varje bearbetningsplats och operatör med arkitekturbevis istället för att acceptera en regional värdetikett.

Förtydliga uppgiften och beslutet

Den här guiden förvandlar utvärdering av modeller som är värd för Tyskland till ett operativt arbetsflöde som kan granskas. Det kopplar samman domänbeslut, ägande, bevis och acceptans så att resultatet fortsätter att fungera i produktionen.

Verifiera varje bearbetningsplats och operatör med arkitekturbevis istället för att acceptera en regional värdetikett.

Praktiskt arbetsflöde

  1. 1

    Rita dataflödet från insamling till bearbetning, loggar, cache, support, säkerhetskopiering och radering.

  2. 2

    Klassificera varje datakategori och koppla den till syfte, juridisk roll, plats, mottagare och lagring.

  3. 3

    Begär arkitektur-, kontrakts-, drifts- och testbevis för varje materialkrav.

  4. 4

    Betygsätt risk och registrera nödvändiga kontroller, ägare, acceptansbevis och kvarvarande risk.

  5. 5

    Godkänn endast den dokumenterade konfigurationen, övervaka sedan underprocessorer, incidenter, ändringar och raderingsbevis.

Exempel eller verktyg

En beviskarta länkar varje dataflöde till leverantör, plats, syfte, lagring och kontrakt. I verktyget registrerar du även baslinje, ägare, beslut, bevis, öppen fråga och godkännandedatum. Använd en riktig sida eller transaktion så att teamet ser beroenden, undantag och underhållsarbetet som följer efter release.

BeslutspunktSpela inAcceptanskriterium
BaslinjeObserverat aktuellt tillståndKälla och datum registreras
BeslutValt alternativ och motiveringRisk och publik beaktas
BevisTesta, dokumentera eller mätaGranskbar och versionsspecifik
GodkännandeNamn, roll och datumAlla obligatoriska kriterier uppfyllda

Definiera vad Tyskland-värd måste betyda

Ett trovärdigt värdpåstående täcker hela bearbetningskedjan, inte bara adressen till applikationsservern. Dokument där uppmaningar, uppladdade filer, genererad text, loggar, säkerhetskopior, supportkopior, övervakningsdata och modelltelemetri bearbetas och lagras. Inkludera platser för tillfällig bearbetning och katastrofåterställning eftersom båda kan flytta data utanför den avsedda gränsen.

Separera kontraktuella åtaganden från teknisk konfiguration. En regionväljare är ett användbart bevis, men det är ingen garanti för att supportpersonal, underprocessorer eller failover-tjänster finns kvar i Tyskland. Kräv en undertecknad beskrivning av tjänstegränsen, namngivna anläggningar eller molnregioner och en ändringsaviseringsskyldighet som gäller under hela avtalsperioden.

Använd en exakt intern definition som: allt kundinnehåll och innehållshärledd verksamhetsdata behandlas i tyska datacenter, utan fjärråtkomst från utanför det godkända området om inte kunden godkänner ett dokumenterat undantag. Denna definition ger inköps-, säkerhets- och juridiska granskare en testbar standard.

  • Lista varje datakategori, inklusive loggar, säkerhetskopior, missbruksövervakning och supportposter.

  • Registrera primära, failover- och återställningsplatser separat.

  • Identifiera varje organisation som kan komma åt kunddata eller krypteringsnycklar.

  • Konvertera marknadsföringsutlåtanden till undertecknade, testbara kontraktsåtaganden.

Kartlägg den tekniska gränsen och modellens leveranskedja

Rita ett dataflödesdiagram från användarens webbläsare eller CMS till det slutliga svaret. Markera gateways, köer, objektlager, databaser, modellslutpunkter, innehållsfilter, observerbarhetsverktyg och administrationssystem. För varje komponent, postoperatör, plats, syfte, lagringsperiod, krypteringsmetod och om kunddata kan användas för att förbättra en delad modell.

Modellhosting kan involvera flera lager. Applikationen kan köras i Frankfurt medan slutledning utförs av en extern modellslutpunkt någon annanstans. En lokalt distribuerad modell kan fortfarande skicka telemetri till sin utgivare. Verifiera den faktiska runtime endpoint, utgående nätverkskontroller, modellnedladdningsprocess, licenskontroller och eventuell fjärrhanteringskanal.

Be leverantören att visa gränsen med konfigurationsexporter, arkitekturdiagram, underprocessorposter och en livegenomgång av administrationskonsolen. Bevis bör dateras och versioneras. Kontrollera det igen efter materialsläpp eftersom en extra säkerhets-, analys- eller supporttjänst kan ändra datasökvägen.

  1. 1

    Spåra en representativ begäran och en filuppladdning från början till slut.

  2. 2

    Bekräfta destinationen för varje utgående anslutning från produktionsmiljön.

  3. 3

    Jämför arkitekturbevis med databehandlingsavtalet och underprocessorlistan.

  4. 4

    Lagra det godkända diagrammet och bevisuppsättningen med ett ägare- och granskningsdatum.

Utvärdera kontroller, operationer och separation

Enbart läge ger ingen säkerhet. Bedöm separation av hyresgäster, identitetshantering, privilegierad åtkomst, nyckelägande, sårbarhetshantering, säker distribution, säkerhetskopiering och incidentrespons. För känsligt material från den offentliga sektorn krävs rollbaserad åtkomst, stark administratörsautentisering, åtkomstloggning, regelbunden behörighetsgranskning och en nödåtkomstprocedur med retroaktivt godkännande.

Förtydliga om krypteringsnycklar är leverantörshanterade, kundhanterade eller dedikerade till en hyresgäst. Fråga vem som kan dekryptera säkerhetskopior och hur nycklar roteras, återkallas och återställs. Om strikt separation krävs, begär bevis för att modellcacher, vektorlager, promptloggar och utvärderingsdatauppsättningar inte kan efterfrågas mellan kunder.

Operationella bevis är mer viktiga än en kontrolllista. Granska ett nyligen återställande test, ett exempel på åtkomstgranskning, säkerhetstestets omfattning, åtgärdsspårning och incidentkommunikationsprocessen. Certifieringar kan stödja granskningen, men de bör inte ersätta att kontrollera om den certifierade omfattningen inkluderar exakt den produkt och värdmiljö som köps.

  • Verifiera produktionsåtkomst, nödåtkomst och supportåtkomst separat.

  • Bekräfta kryptering och nyckelansvar för livedata och säkerhetskopior.

  • Granska oberoende försäkran och den exakta omfattningen av varje rapport.

  • Kräv bevis på återställnings-, incident- och sårbarhetshanteringsövningar.

Gör beslutet revisionsbart

Använd en beslutspost som anger avsedd data, nödvändig värdgräns, granskad bevis, olösta risker, kompenserande kontroller, beslutsägare och utgångsdatum. Klassificera varje anspråk som verifierat, avtalsenligt, planerat eller inte tillgängligt. Endast verifierade och avtalsenliga kontroller bör stödja beslutet om godkännande.

Till exempel kan ett kommunikationsteam godkänna offentlig webbplatstext för en delad tysk-värd tjänst men exkludera ärendefiler och opublicerade personuppgifter. Beslutsposten bör uttrycka den gränsen på operativt språk och översätta den till produktkonfiguration, användarvägledning, övervakning och periodisk provtagning av faktisk användning.

Omvärdering bör utlösas av en ny modellfamilj, värdleverantör, underprocessor, region, telemetrifunktion eller supportarrangemang. Lägg till bevisgranskningen till leverantörsstyrningen snarare än att behandla den som en engångsupphandling. Detta håller värdanspråket korrekt efter den första lanseringen.

  1. 1

    Betyg obligatorisk plats och åtkomstkrav som godkänd eller underkänd.

  2. 2

    Bedöm säkerhetsmognad separat så att platsen inte kan dölja svaga kontroller.

  3. 3

    Godkänn ett tydligt avgränsat användningsfall och koda gränsen i konfigurationen.

  4. 4

    Ställ in årliga och förändringsutlösta granskningar med namngivna ansvariga ägare.

Roller, bevis och godkännande

Säkerhets- och sekretessgranskningar måste beskriva produktionskonfigurationen snarare än en generisk leverantör. Spela in exakt tjänst, region, funktionsflaggor, valfri telemetri, supportåtkomst, underprocessorer, krypteringsgränser, lagringsinställningar och kundansvar. Omvärdera efter materialarkitektur, kontrakt, leverantör eller ändamålsändringar och håll beslutet kopplat till bevisen granskat.

Drift och underhåll

Arbetet slutar inte vid publicering. Länka språkversionen eller konfigurationen till dess källa, övervaka kvalitets- och serviceåtgärder och definiera konkreta granskningsutlösare. Triggers inkluderar källändringar, juridiska ändringar, nya publikbehov, återkommande supportfrågor, tekniska förändringar och incidenter. En namngiven ägare utvärderar utlösaren, öppnar en ny revision vid behov och registrerar förnyat godkännande.

Checklista före publicering

  • Den fullständiga bearbetningsvägen dokumenteras.

  • Roller för personuppgiftsansvarig och processor är överenskomna.

  • Platser och underbehandlare är bevisade.

  • Utbildning och sekundär användning behandlas uttryckligen.

  • Åtkomst, kryptering, loggning och incidentkontroller verifieras.

  • Lagring och radering definieras per datakategori.

  • Internationella överföringar och skyddsåtgärder dokumenteras.

  • Ändringar, revisioner, exit och bevisägande tilldelas.

Auktoritativa källor

  1. GDPR - officiell konsoliderad text
  2. BSI IT-Grundskydd
  3. Europeiska dataskyddsstyrelsens riktlinjer

Omsätt guiden i praktiken

Testa Simple8 med representativt innehåll och använd checklistan för att planera ett kontrollerat produktionsarbetsflöde.

Testa din egen text