Kostenloses ISO 27001 Assessment

Vendor Due Diligence

Ein Interessent schickt 200 Sicherheitsfragen. So werden sie beantwortet.

Eine geprüfte Antwortbibliothek, ein Nachweisindex, eine dokumentierte AVV-Position und ein wiederholbarer Prozess, mit bis zu drei laufenden Fragebögen oder AVVs, die während des Auftrags beantwortet werden.

AntwortbibliothekBeispiel, SaaS-Anbieter mit 40 Personen

214 geprüfte Antworten, jede mit dem Nachweis, der sie stützt

Sicherheit
Zugriff, Verschlüsselung, Protokollierung, Incident Response, Kontinuität, Entwicklung
118
Datenschutz
Rechtsgrundlagen, Übermittlungen, Betroffenenrechte, Meldung von Verletzungen, Unterauftragsverarbeiter
62
AVV-Positionen
Standardbedingungen, akzeptable Änderungen, abgelehnte Klauseln
34
Laufender Fragebogen, 142 Fragen
Aus der Bibliothek beantwortet in Woche 2
142 / 142
Übergabe an den Sales Engineer, Woche 4Export · CSV, DOCX

Für wen das gedacht ist

Anbieter, bei denen der CTO jeden Fragebogen persönlich beantwortet.

  • Passt

    • Ein SaaS-Unternehmen mit 10 bis 80 Personen, bei dem der CTO oder ein Gründer jeden Sicherheitsfragebogen eines Kunden von Hand beantwortet.
    • Ein Anbieter, dessen Enterprise-Interessent ein langes Sicherheitsassessment und einen AVV mit Klauseln geschickt hat, auf die das Team nicht zu antworten weiß.
    • Ein Unternehmen, das Fragebögen in der Vergangenheit inkonsistent beantwortet hat und vor dem nächsten Verlängerungszyklus eine einzige verlässliche Quelle will.
  • Passt ebenfalls

    • Ein Unternehmen, das entscheidet, ob es ISO 27001 oder SOC 2 überhaupt braucht; die Bibliothek ist die erste Hälfte dieser Arbeit, falls ja.
    • Ein Anbieter, dessen Kunden Fragebogenportale nutzen und Antworten in ihrem Format erwarten.
    • Ein Team, das eine öffentliche Trust-Zusammenfassung braucht, die es verschicken kann, bevor der Fragebogen kommt.
  • Passt nicht

    • Due Diligence bei Fusionen und Übernahmen. Dieser Service deckt die Kunden-Due-Diligence ab, bei der Sie als Anbieter geprüft werden.
    • Vertragsverhandlungen in Ihrem Namen. Wir geben Ihnen die Position und die Redlines; Ihr Team oder Ihr Anwalt verschickt sie.
    • Kundenaudits. Wir bereiten die Nachweise vor und können am Gespräch teilnehmen; das Audit ist deren Sache.

Was Sie mitnehmen

Eine verlässliche Quelle, und der Prozess, der sie verlässlich hält.

Jedes Ergebnis ist editierbar und gehört Ihnen, in der Plattform oder als Export in DOCX, CSV und PDF.

Lieferantenfragebögen und AVV-Prüfung

10 Ergebnisse, 2 bis 4 Wochen
  • Antwortbibliothek für Sicherheit und Datenschutz

    150 bis 300 geprüfte Antworten, die wiedergeben, wie Ihre Controls tatsächlich funktionieren

    • CSV
    • DOCX
  • Zuordnung der Antworten zu den Fragensätzen von ISO/IEC 27001, SOC 2, SIG und CAIQ

    Damit Antworten in Kundenportale eingefügt oder importiert werden können

    • CSV
  • Nachweisindex

    Welches Dokument oder welcher Screenshot jede Antwort stützt

    • CSV
    • Plattform
  • Trust-Zusammenfassung für Kunden

    Verschickt, bevor der Fragebogen kommt

    • PDF
  • Liste der Unterauftragsverarbeiter und Benachrichtigungsverfahren

    Mit der Änderungsmitteilung, die Kunden erwarten

    • CSV
    • Verfahren
  • AVV-Verhandlungsposition

    Standardbedingungen, akzeptable Änderungen, abgelehnte Klauseln, geprüft vom praktizierenden Datenschutzanwalt in Ihrem Projekt

    • DOCX
  • AVV-Vorlage für Anbieter auf Basis Ihrer Position

    Artikel 28 DSGVO und UK-GDPR-Entsprechungen

    • DOCX
  • Verfahren zur Fragebogenbeantwortung und Verantwortlichkeitsmatrix

    Wer was in wie vielen Tagen beantwortet

    • Verfahren
  • Bis zu drei laufende Fragebögen oder AVVs geprüft und beantwortet

    Die, die während des Auftrags auf Ihrem Tisch liegen

    • DOCX
    • CSV
  • Aufgezeichnete Übergabe und Readiness-Freigabe

    Mit der Person, die den Prozess danach betreibt

    • Video
    • PDF

So läuft es ab

Vier Wochen bis zur Übergabe. Laufende Fragebögen werden unterwegs beantwortet.

Der Fragebogen auf Ihrem Tisch wartet nicht auf die Bibliothek; er wird während des Auftrags beantwortet und wird Teil davon.

  • GRCTrail
  • Übergabe
  • Ohne uns
  1. Woche 0

    Scoping-Gespräch

    Frühere Fragebögen, der auf Ihrem Tisch, bestehende Controls und Zertifikate. Schriftlicher Festpreis innerhalb von 3 Werktagen.

  2. Wochen 1 bis 2

    Assessment

    Prüfung früherer Fragebögen und AVVs, Inventar der Controls und Nachweise, Liste der Antworten, die fehlen oder noch nicht zutreffen. Implementierungspreis bestätigt.

  3. Wochen 2 bis 3

    Implementierung

    Antwortbibliothek, Framework-Zuordnung, Nachweisindex, Trust-Zusammenfassung, Register der Unterauftragsverarbeiter, AVV-Position mit anwaltlicher Prüfung, Vorlagen, Verfahren. Laufende Fragebögen werden beantwortet, wie sie kommen.

  4. Woche 4

    Übergabe

    Bibliothek exportiert, Verfahren an die verantwortliche Person übergeben, aufgezeichnete Übergabe, Readiness-Freigabe.

  5. Nächster Fragebogen

    Tage, nicht Wochen

    Von Ihrem Team aus der Bibliothek beantwortet, Nachweise aus dem Index angehängt. Ein Beratungs-Retainer ist verfügbar, wenn Sie uns dabei wollen.

  6. Jedes Quartal

    Prüfung der Bibliothek

    Antworten gegen den aktuellen Stand der Controls geprüft, Liste der Unterauftragsverarbeiter aktualisiert. In GRCTrail oder in Ihrem Export.

So kalkulieren wir

Was den Preis bestimmt

Drei Dinge, nach denen wir im Gespräch fragen.

  • Wie viele Fragebögen Sie bereits beantwortet haben.

    Frühere Antworten, auch inkonsistente, sind Rohmaterial; bei null anzufangen dauert länger.

  • Welche Zertifikate Sie haben.

    Ein ISO-27001- oder SOC-2-Programm bedeutet, dass die meisten Antworten existieren und geprüft, nicht geschrieben werden müssen.

  • Wie viele laufende Fragebögen auf dem Tisch liegen.

    Bis zu drei sind enthalten; weitere werden angeboten.

Nie in unserem Preis, im Angebot benannt, damit Sie budgetieren können

  • Vertragsverhandlungen in Ihrem Namen; Sie erhalten die Position und die Redlines
  • Klauselweise Rechtsberatung zu einem bestimmten Vertrag; separat angeboten vom im Angebot benannten Anwalt
  • Penetrationstests
  • Beantwortung von Fragebögen nach der Übergabe, außer im Rahmen eines separaten Beratungs-Retainers

Fragen vor dem Gespräch

Brauchen wir SOC 2 oder ISO 27001, bevor wir Fragebögen beantworten?

Nein. Die meisten Fragebögen fragen, was Sie tun, nicht welches Zertifikat Sie haben. Eine wahre, konsistente Antwortbibliothek mit Nachweisen bringt die meisten Abschlüsse durch. Verlangt ein Kunde ein Zertifikat, ist die Bibliothek die erste Hälfte der ISO-27001- oder SOC-2-Arbeit.

Beantwortet GRCTrail nach der Übergabe Fragebögen für uns?

Der Auftrag umfasst bis zu drei laufende Fragebögen. Nach der Übergabe betreibt Ihr Team den Prozess. Ein Beratungs-Retainer für spätere Fragebögen ist verfügbar und wird separat angeboten.

Kann die Antwortbibliothek in Fragebogenportalen wiederverwendet werden?

Ja. Die Bibliothek wird nach CSV und DOCX exportiert und ist nach den gängigen Fragensätzen organisiert, sodass Antworten in Kundenportale eingefügt oder importiert werden können.

Ist die AVV-Position Rechtsberatung?

Die Position wird vom praktizierenden Datenschutzanwalt geprüft, der für Ihr Projekt beauftragt wird, und die Prüfung ist seine. Klauselweise Beratung zu einem bestimmten Vertrag wird separat angeboten.

Was, wenn eine Antwort noch nicht zutrifft?

Das Assessment listet diese auf. Einige werden während des Auftrags behoben, der Rest wird als das geschrieben, was Sie heute tun, mit einem datierten Plan. Wir schreiben keine Antworten, die Ihre Controls nicht stützen können.

Schicken Sie uns den Fragebogen auf Ihrem Tisch.

Sie verlassen das Gespräch mit einem Umfang und einer indikativen Preisspanne. Der schriftliche Festpreis folgt innerhalb von 3 Werktagen.