vCISO startupoknak
A vállalati vásárlók SOC 2 jelentéseket kérnek. A befektetők biztonsági postúra-bizonyítékot kérnek Series A és azon túl. Nincs hat hónapja egy CISO felvételére és egy biztonsági csapat felépítésére. A vCISO startupoknak előfizetésünk egy vezető szintű biztonsági vezetőt ad Önnek az első naptól —, aki érti a seed-től skálázódásig tartó nyomást, és tudja, hogyan építsen olyan biztonságot, amely Önnel együtt nő.
Biztonság, amely lépést tart a növekedési szakaszával
A vállalati biztonsági tanácsadók 2000 fős szervezetekhez tervezett keretrendszereket építenek. A startupoknak nincs szükségük egy 300 oldalas ISMS-re az első naptól; a megfelelő kontrollokra van szükségük a megfelelő sorrendben, elég gyorsan bevezetve, hogy a biztonság sosem blokkoljon egy üzletet vagy késleltessen egy tőkegyűjtést. A vCISO startupoknak megközelítésünk szakaszfüggő: a Seed-vállalatok biztonsági alapokat és alapvető higiéniát kapnak; a Series A-vállalatok megfelelőségi felkészültséget és befektetőknek szóló anyagokat kapnak; a Series B+ vállalatok egy érett, auditálható programot kapnak.
A meglévő stackjén belül dolgozunk — Notion, Linear, Slack, AWS, GCP. Nem ragaszkodunk vállalati GRC-eszközökhöz, amíg elég nagy nem lesz hozzájuk. Biztonsági kérdőívek vállalati potenciális ügyfelektől? Kitöltjük őket. Data room biztonsági szakasz a következő fordulóhoz? Birtokoljuk. SOC 2 audit hat hónap múlva? Felkészítjük.
Biztonság a nullától az audit-készenlétig
Biztonsági alapok
Identitás- és hozzáférés-kezelés, MFA-kényszerítés, végpont-szabályzat, titkokkezelés, felhő-biztonsági alapszint (AWS/GCP/Azure), incidenskezelési forgatókönyvek, és egy dokumentált biztonsági szabályzatkészlet —, a kontrollok, amelyeket az auditorok elsőként ellenőriznek, és amelyeket a vállalati vásárlók előre megkövetelnek.
SOC 2 és ISO 27001 felkészítés
Hiányosságelemzés a SOC 2 Trust Service Criteria és/vagy az ISO 27001 A mellékletéhez képest. Bizonyítékgyűjtési útmutatás, kontroll-megvalósítási támogatás, és auditor-koordináció —, arra tervezve, hogy olyan gyorsan érje el a tiszta audit-jelentést, amilyen gyorsan a fejlesztőcsapata be tudja zárni a hiányosságokat.
Befektetői due diligence-felkészültség
A data room biztonsági szakasza, kitöltött biztonsági kérdőívek, pentesztjelentések naprakésszé-tételi bizonyítékkal, és egy vezetőségnek szóló biztonsági összefoglaló, amelyet a vezető befektetője át tud adni technikai tanácsadóinak. Arra épített, hogy átmenjen a Series A, B, és növekedési szakaszú due diligence-en.
Biztonságtudatossági képzés
Onboarding biztonsági képzés új alkalmazottaknak, phishing-szimuláció, és negyedéves biztonsági közös értekezletek. Teljesítési feljegyzések karbantartva a SOC 2 CC1.4 és az ISO 27001 A.6.3 számára. A csapata jó szokásokat épít, anélkül hogy Önnek kellene birtokolnia a programot.
vCISO startupoknak — gyakran ismételt kérdések
Mikor van szüksége egy startupnak vCISO-ra?
Egy startupnak jellemzően akkor van szüksége vCISO-ra, ha egy vagy több az alábbiak közül alkalmazandó: vállalati potenciális ügyfelek biztonsági kérdőíveket küldenek; befektetők kérdeznek a biztonsági postúráról, vagy SOC 2-t követelnek meg; jelentős mennyiségű, RODO vagy HIPAA hatálya alá tartozó személyes adatot kezel; szabályozott szektorban működik (fintech, healthtech, legaltech, insurtech); vagy közeledik a Series A-hoz, és biztonsági due diligence-re számít a data roomban. A startupok aránytalanul gyakran célpontjai phishingnek és ellátásilánc-támadásoknak — a támadók tudják, hogy a korai szakaszú vállalatoknak gyenge kontrolljaik és értékes adataik vannak.
Mennyibe kerül a vCISO startupoknak?
A vCISO startupoknak előfizetésünk €2,000 / month-tól indul seed és Series A előtti vállalatoknak, és €2,500–€3,500/hónap Series A vállalatoknak, aktív SOC 2 vagy ISO 27001 kötelezettségekkel. A korai szakaszú vállalatok könnyebb előfizetést kapnak, biztonsági alapokra és kérdőívtámogatásra fókuszálva; a későbbi szakaszú vállalatok teljesebb programot kapnak, beleértve az igazgatósági riportolást és audit-támogatást. Minden előfizetés tartalmaz ügyeleti incidenskezelési vezetést.
Tud egy vCISO segíteni a Series A biztonsági due diligence-ben?
Igen — ez az egyik leggyakoribb megbízásunk, amelyet startupoknak futtatunk. Egy Series A biztonsági due diligence felülvizsgálat jellemzően lefedi: egy biztonsági szabályzatkészlet meglétét és minőségét; hozzáférés-szabályozási és MFA-kényszerítési bizonyítékot; pentesztelési előzményt és naprakésszé-tételi bizonyítékot; RODO- vagy adatvédelmi postúrát; incidenskezelési képességet; és SOC 2 vagy ISO 27001 státuszt. Megépítjük a data room biztonsági szakaszát, kitöltjük a vezető befektetője által küldött technikai kérdőíveket, és elkészítünk egy egyoldalas vezetői biztonsági összefoglalót nem-technikai befektetőknek és igazgatósági tagoknak.
Milyen gyorsan tud egy startup megfelelővé válni biztonsági szempontból?
A biztonsági alapok (szabályzatkészlet, hozzáférés-kontrollok, felhő-alapszint, végpont-szabályzat) 4–8 héten belül a helyükön lehetnek egy tipikus 20–50 fős startupnál. A SOC 2 Type I felkészültség 3–5 hónapot vesz igénybe nulláról; a Type II további 6–12 hónapos megfigyelési időszakot igényel. Az ISO 27001-tanúsítás jellemzően 5–9 hónapot vesz igénybe. Az ütemterv nagymértékben függ a jelenlegi postúrájától és attól, milyen gyorsan tudja a fejlesztőcsapata bezárni a naprakésszé-tételi elemeket. Az első heti hiányosságelemzésünk pontos becslést ad, mielőtt egy megfelelőségi program mellett elköteleződne.
Biztonság, amely nem lassítja a növekedését
Mondja el a szakaszát, a következő mérföldkövét, és mi blokkolja a biztonsági programját — megtervezünk egy illő vCISO-megbízást.
Kapcsolatfelvétel → vCISO-szolgáltatások →