Suport certificări

Dovezi de livrare pregătite pentru fișiere confidențiale

Steek nu certifica singur o organizație. Ajută echipele de conformitate, securitate, legal, medical, plati, financiar și audit să producă dovezi aparabile pentru partea de livrare controlată din programele ISO 27001, NIST CSF 2.0, NIS2, SOC 2, COBIT, GDPR, HIPAA, PCI DSS și DORA.

Acoperire framework

Un flux de livrare, multe întrebări de audit

Aceeași evidența de livrare controlată poate susține familii diferite de controale: identitate verificată, restricție acces, transfer protejat, revocare, retenție, incident review și comunicare cu furnizori.

ISO 27001

ISO/IEC 27001:2022 Annex A

Ajută controale Annex A pentru transfer de informație, acces, criptografie, logging, monitorizare și eliminare sigură în temele 2022.

NIST CSF 2.0

NIST Cybersecurity Framework 2.0

Mapează dovezile de livrare securizată la funcțiile Govern, Identify, Protect, Detect, Respond și Recover din CSF 2.0.

NIS2

Directiva NIS2 Articolul 21

Susține măsuri Articolul 21 pentru comunicații sigure, control acces, criptografie, predări în lanțul de aprovizionare și incident handling.

Mapare controale

Suport pe fiecare framework

Fiecare rand listează ID-ul controlului sau cerintei și dovadă de livrare Steek care poate ajută compania să satisfacă acea parte a controlului.

ISO 27001

ISO/IEC 27001:2022 Annex A

Ajută controale Annex A pentru transfer de informație, acces, criptografie, logging, monitorizare și eliminare sigură în temele 2022.

Controale organizaționale

Politici, gestiune active, guvernanță acces, livrare către furnizori, pregatire incidente și colectare dovezi.

Control

A.5.10

Utilizarea acceptabila a informației și activelor asociate

Restrictionează schimbul de documente sensibile la un flux controlat în locul atasamentelor reutilizabile sau linkurilor publice.

Control

A.5.12

Clasificarea informației

Susține predări confidențiale clasificate cu înregistrări de livrare care nu expun conținut plaintext sau metadate sursa.

Control

A.5.14

Transfer de informație

Oferă transfer criptat, verificare destinatar, expirare, revocare și dovezi de predare QR pentru schimburi sensibile.

Control

A.5.15

Control acces

Limitează deschiderile la destinatarii intenționați și înregistrează deciziile de acces pentru review.

Control

A.5.16

Management identitate

Leagă accesul destinatarului de identitate verificată prin passkey, nu de posesia unui link forwardat.

Control

A.5.24

Planificare și pregatire pentru managementul incidentelor

Oferă evenimente de livrare și acces care pot fi analizate în triere incidente sau investigații de suport.

Controale pentru persoane

Responsabilități umane, awareness, obligații de confidențialitate și raportare evenimente.

Control

A.6.3

Awareness, educație și training de securitate

Face concret comportamentul preferat de livrare securizată pentru echipele care înlocuiesc atașamentele email.

Control

A.6.6

Acorduri de confidențialitate sau NDA

Susține predări către destinatari confidentiali cu istoric de acces controlat când se aplică NDA-uri.

Control

A.6.8

Raportare evenimente de securitate

Înregistrează stari de livrare, deschidere, expirare, revocare și acces eșuat pentru raportare de securitate.

Controale fizice

Acces fizic și gestiune media când documentele sunt transferate prin QR sau fluxuri în persoana.

Control

A.7.9

Securitatea activelor în afara sediului

Mentine destinatarii off-premises într-un flux verificat în loc de copii locale necontrolate distribuite prin email.

Control

A.7.10

Medii de stocare

Reduce dependenta de medii detasabile prin predare QR securizată și pachete criptate.

Control

A.7.14

Eliminare sigură sau reutilizare echipamente

Susține dovezi de revocare și expirare când accesul trebuie oprit după schimbarea unui dispozitiv, spațiu sau proces.

Controale tehnologice

Autentificare, protecție date, criptografie, logging, monitorizare și livrare prin rețea.

Control

A.8.2

Drepturi de acces privilegiate

Separa livrarea obișnuită de acțiunile administrative și păstrează dovezi pentru accesul destinatarilor.

Control

A.8.3

Restricție acces informație

Restrictionează accesul la destinatari autorizați și dispozitive de încredere eligibile.

Control

A.8.5

Autentificare securizată

Folosește verificare passkey a destinatarului înainte ca accesul la document sensibil să continue.

Control

A.8.10

Ștergerea informației

Susține dovezi de expirare, revocare și curatare upload incomplet când livrarea nu mai trebuie să fie disponibilă.

Control

A.8.12

Prevenirea scurgerilor de date

Înlocuiește distributia larga prin atașamente cu livrare confidențială legata de destinatar și cu expirare.

Control

A.8.15

Logging

Creează o înregistrare verificabilă pentru crearea partajării, accesul destinatarilor, deschideri, revocare și schimbări de stare.

Control

A.8.16

Activități de monitorizare

Face vizibile rezultatele de livrare și acces pentru review de conformitate și securitate.

Control

A.8.24

Utilizarea criptografiei

Susține dovezi pentru politica de criptografie cu criptare locală și profile versionate de protecție.

NIST CSF 2.0

NIST Cybersecurity Framework 2.0

Mapează dovezile de livrare securizată la funcțiile Govern, Identify, Protect, Detect, Respond și Recover din CSF 2.0.

Govern

Strategie risc, politica, supraveghere și comunicare cu furnizori.

Control

GV.OC-03

Cerințe legale, regulatorii și contractuale

Oferă dovezi de livrare pe care echipele le pot mapa la obligații externe de confidențialitate și securitate.

Control

GV.PO-01

Politica de risc cybersecurity

Operationalizează decizia ca fișierele confidențiale să iasă prin livrare controlată.

Control

GV.SC-05

Cerințe cybersecurity în lanțul de aprovizionare

Susține acorduri cu furnizori și clienti care cer schimb de documente protejat și auditabil.

Identify

Inventar de date, evaluare risc, îmbunătățire și context de risc pentru furnizori.

Control

ID.AM-07

Inventare de date și metadate

Ajută la identificarea înregistrărilor de livrare confidențială fără expunerea conținutului plaintext.

Control

ID.RA-06

Raspunsuri la risc

Documentează un răspuns practic la riscul transferului extern de fișiere sensibile.

Control

ID.IM-03

Imbunatatiri din activități operaționale

Oferă rezultate de livrare și istoric de acces pentru review de îmbunătățire.

Protect

Identitate, autentificare, control acces și protecția datelor.

Control

PR.AA-03

Utilizatorii sunt autentificați

Cere verificare passkey a destinatarului înainte ca fluxul de deschidere să continue.

Control

PR.AA-04

Afirmațiile de identitate sunt protejate și verificate

Leagă deciziile de livrare de identitate verificată, nu de posesia linkului.

Control

PR.AA-05

Permisiuni și autorizări de acces

Susține acces least-privilege la documente prin destinatari intenționați, expirare și revocare.

Control

PR.DS-01

Protecția datelor în repaus

Păstrează pachetele de documente criptate, fără ca serviciul să aibă nevoie de fișiere plaintext.

Control

PR.DS-02

Protecția datelor în tranzit

Folosește livrare criptată controlată și cai de acces cu expirare pentru transfer confidențial.

Detect

Monitorizare și analiza evenimentelor de acces sau livrare potential adverse.

Control

DE.CM-03

Monitorizare activitate personal

Înregistrează acțiunile expeditorilor și destinatarilor într-o formă care poate fi predată în siguranță unui auditor.

Control

DE.AE-02

Analiza evenimentelor adverse

Susține analiza deschiderilor neașteptate, validării eșuate, revocării și consumului de token.

Respond

Triere incidente, analiza, coordonare și păstrare dovezi.

Control

RS.MA-02

Rapoartele de incident sunt triate și validate

Oferă înregistrări care ajută la validarea unei deschideri, expirări sau revocări.

Control

RS.AN-06

Integritatea și provenienta înregistrărilor de investigație

Păstrează istoricul evenimentelor de acces și livrare pentru investigații.

Control

RS.CO-03

Informații partajate cu stakeholderi desemnați

Permite partajare controlată cu destinatari externi desemnați, pastrand contextul livrării.

Recover

Comunicare de recuperare și dovezi după incidente sau întreruperi de proces.

Control

RC.RP-06

Documentația de incident este completată

Ajută închiderea incidentelor de livrare cu istoric clar de acces, revocare și stare finala.

Control

RC.CO-03

Activitatile de recuperare sunt comunicate

Susține retrimitere verificată sau acces reinnoit când recuperarea cere o predare sigură.

NIS2

Directiva NIS2 Articolul 21

Susține măsuri Articolul 21 pentru comunicații sigure, control acces, criptografie, predări în lanțul de aprovizionare și incident handling.

Masuri de management al riscului Art. 21(2)

Masuri cybersecurity all-hazards care includ comunicare, acces, criptografie, furnizori și incident handling.

Control

Art. 21(2)(a)

Analiza de risc și politici de securitate a sistemelor

Susține o trecere bazata pe politica de la atașamente la livrare confidențială controlată.

Control

Art. 21(2)(b)

Incident handling

Oferă înregistrări de acces, expirare, revocare și deschidere pentru review de incident.

Control

Art. 21(2)(d)

Securitatea lantului de aprovizionare

Controlează schimburile de documente sensibile cu furnizori, clienti și parteneri.

Control

Art. 21(2)(f)

Evaluarea eficacitații

Oferă dovezi ca livrarea securizată este folosită și produce evenimente auditabile.

Control

Art. 21(2)(h)

Criptografie și criptare

Susține dovezi pentru politica de criptare fără acces plaintext pe server.

Control

Art. 21(2)(i)

Control acces și management active

Mapează verificarea destinatarului, accesul intenționat și revocarea la proceduri de control acces.

Control

Art. 21(2)(j)

MFA sau autentificare continuă și comunicații sigure

Folosește verificare passkey și cai protejate pentru comunicare externa cu risc ridicat.

SOC 2

SOC 2 Trust Services Criteria

Ajută dovezi pentru Security, Availability, Processing Integrity, Confidentiality și Privacy când livrarea confidențială este în scope.

Security

Common Criteria pentru acces logic, operațiuni, monitorizare, schimbare și mitigare risc.

Control

CC6.1

Securitate acces logic

Susține dovezi de acces logic prin verificare destinatar, restricție acces și pachete criptate.

Control

CC6.2

Credentiale și înregistrare

Susține onboarding verificat al destinatarului prin identitate cu passkey.

Control

CC6.3

Modificare și eliminare acces

Oferă înregistrări de revocare și expirare pentru schimbarea accesului după livrare.

Control

CC6.7

Transmiterea, mutarea și eliminarea informației

Înlocuiește atașamentele necontrolate cu livrare criptată legata de destinatar și istoric de audit.

Control

CC7.2

Monitorizare evenimente de securitate

Înregistrează evenimente de acces și livrare pentru review de conformitate și securitate.

Control

CC7.3

Evaluare evenimente de securitate

Ajută echipele să evalueze rezultate neașteptate precum validare eșuată, acces expirat sau linkuri revocate.

Control

CC9.2

Risc furnizori și parteneri

Susține schimb controlat de documente confidențiale cu clienti, furnizori și parteneri.

Availability

Așteptări de disponibilitate și recuperare pentru fluxul de livrare securizată.

Control

A1.2

Recuperare mediu, software, date și infrastructură

Susține dovezi de recuperare când o livrare trebuie retrimisa, revocată sau redeschisa controlat.

Processing Integrity

Angajamente de procesare completa, valida, exacta, la timp și autorizată.

Control

PI1.4

Corecții de procesare

Ajută corectarea unei livrări greșite prin revocare sau expirare și crearea unei predări noi.

Confidentiality

Protecția și eliminarea informației desemnate confidențiale.

Control

C1.1

Protecția informației confidențiale

Protejează fișiere confidențiale cu criptare locală, acces pentru destinatari intenționați și audit trail.

Control

C1.2

Eliminarea informației confidențiale

Susține dovezi de expirare, revocare și curatare pentru acces care nu mai trebuie disponibil.

Privacy

Angajamente pentru date personale când datele expeditorului sau destinatarului sunt în scope.

Control

P4.1

Utilizare, retenție și eliminare privacy

Ajută limitarea metadatelor și retenției la dovezile necesare pentru partajare securizată.

Control

P6.1

Dezvaluire și notificare privacy

Susține dezvaluire controlată către destinatari intenționați cu dovezi de acces limitat.

COBIT

COBIT 2019

Folosește obiective de guvernanță și management COBIT pentru risc, securitate, date, servicii și conformitate în livrarea documentelor.

Obiective de guvernanță

Obiective Evaluate, Direct and Monitor pentru sistem de guvernanță, beneficii, risc, resurse și transparenta.

Control

EDM03

Ensured Risk Optimization

Susține decizii de guvernanță pentru reducerea riscului livrării externe prin acces verificat și revocabil.

Control

EDM05

Ensured Stakeholder Engagement

Oferă dovezi clare pentru stakeholderi care întreabă cum sunt protejate fișierele confidențiale după trimitere.

Obiective de management

Align, Plan and Organize; Build, Acquire and Implement; Deliver, Service and Support; Monitor, Evaluate and Assess.

Control

APO12

Managed Risk

Documentează un răspuns repetabil la riscul atasamentelor și linkurilor publice necontrolate.

Control

APO13

Managed Security

Susține managementul securitații prin livrare criptată, verificare destinatar și evenimente auditabile.

Control

APO14

Managed Data

Ajută alinierea livrării documentelor confidențiale cu așteptări de minimizare a datelor și metadatelor.

Control

BAI08

Managed Knowledge

Creează dovezi și modele reutilizabile pentru legal, financiar, HR și fluxuri cu clienti.

Control

DSS05

Managed Security Services

Susține livrarea protejată de zi cu zi cu autentificare, criptare, monitorizare și revocare.

Control

DSS06

Managed Business Process Controls

Adaugă puncte de control pentru predări de documente fără un portal greu pentru destinatari.

Control

MEA03

Managed Compliance With External Requirements

Oferă echipelor de conformitate dovezi pregătite pentru ID-uri de control și cereri externe de audit.

GDPR

Regulamentul general privind protecția datelor

Ajută echipele legal și privacy cu dovezi pentru dezvaluire controlată, limitarea accesului, criptare, investigații de incident și accountability pentru documente cu date personale.

Capitolul II - Principii

Principii de procesare și accountability pentru date personale livrate confidențial.

Control

Art. 5(1)(f)

Integritate și confidențialitate

Susține securitatea documentelor cu date personale prin livrare criptată, acces pentru destinatari intenționați și revocare.

Control

Art. 5(2)

Responsabilitate

Creează înregistrări de livrare care ajută controllerii să demonstreze cum au controlat dezvaluirile sensibile.

Capitolul IV - Controller și processor

Privacy by design, evidente, securitatea prelucrarii și documentare pentru brese.

Control

Art. 25

Protecția datelor prin design și implicit

Face din livrarea legata de destinatar, expirare și minimizarea metadatelor comportamentul implicit pentru predări.

Control

Art. 30

Evidente ale activitatilor de prelucrare

Oferă dovezi structurate de livrare pentru fluxuri de dezvaluire externa controlată.

Control

Art. 32(1)(a)

Pseudonimizare și criptare

Susține dovezi de criptare pentru fișiere cu date personale fără manipulare plaintext pe server.

Control

Art. 32(1)(b)

Confidentialitate, integritate, disponibilitate și rezilienta

Adaugă acces verificat, pachete criptate și schimbări de stare auditabile pentru livrarea documentelor.

Control

Art. 32(1)(d)

Testarea și evaluarea eficacitații

Oferă rezultate masurabile de livrare pentru evaluarea controalelor de partajare securizată.

Control

Art. 33(5)

Documentarea breselor de date personale

Păstrează istoricul de livrare și acces pentru a reconstrui dacă un document a fost deschis, expirat sau revocat.

Control

Art. 34(1)

Comunicarea unei brese către persoana vizata

Susține comunicări controlate de follow-up când răspunsul la bresa cere livrare securizată de documente.

HIPAA

HIPAA Security Rule

Ajută echipele medicale să protejeze livrarea documentelor ePHI cu dovezi pentru control acces, audit controls, integritate, autentificare și transmission security.

Administrative safeguards

Management securitate, acces la informație, awareness și proceduri de incident pentru fluxuri ePHI.

Control

45 CFR §164.308(a)(1)(îi)(D)

Information system activity review

Oferă înregistrări de acces, deschidere, expirare și revocare pentru activitatea de livrare ePHI.

Control

45 CFR §164.308(a)(4)(îi)(B)

Access authorization

Susține predări ePHI autorizate prin limitarea accesului la destinatari verificați.

Control

45 CFR §164.308(a)(5)(îi)(C)

Log-în monitoring

Capturează rezultate eșuate sau neașteptate de verificare a destinatarului pentru monitorizare acces.

Control

45 CFR §164.308(a)(6)(îi)

Response and reporting

Oferă respondentilor la incident dovezi de livrare când investighează o posibila dezvaluire improprie.

Technical safeguards

Control acces, audit controls, integritate, autentificare și transmission security pentru electronic protected health information.

Control

45 CFR §164.312(a)(1)

Access control

Limitează accesul la documente ePHI la destinatari autorizați și fluxuri de deschidere eligibile.

Control

45 CFR §164.312(a)(2)(i)

Unique user identification

Leagă accesul la documente sensibile de un destinatar verificat, nu de un link forwardat.

Control

45 CFR §164.312(a)(2)(iv)

Encryption and decryption

Susține dovezi de criptare și decriptare pentru fișiere ePHI livrate local protejat.

Control

45 CFR §164.312(b)

Audit controls

Înregistrează și expune evenimente de livrare pentru review autorizat de conformitate și securitate.

Control

45 CFR §164.312(c)(1)

Integrity

Susține pachete controlate și istoric de acces care ajută la detectarea alterărilor sau predărilor neautorizate.

Control

45 CFR §164.312(d)

Person or entity authentication

Cere verificarea destinatarului înainte ca accesul la document ePHI să continue.

Control

45 CFR §164.312(e)(1)

Transmission security

Protejează transferul de documente ePHI prin livrare criptată legata de destinatar în loc de atașamente deschise.

Control

45 CFR §164.312(e)(2)(i)

Integrity controls

Ajută destinatarii și expeditorii să se bazeze pe starea controlată a livrării și pe evenimentele de audit.

Control

45 CFR §164.312(e)(2)(îi)

Encryption

Susține dovezi de criptare pentru documente ePHI transmise când criptarea este adecvată.

Documentation requirements

Așteptări pentru retenția și disponibilitatea documentației aferente politicilor și dovezilor de activitate.

Control

45 CFR §164.316(b)(1)

Documentation

Oferă dovezi exportabile de livrare care pot susține proceduri de securitate documentate.

Control

45 CFR §164.316(b)(2)(i)

Time limit

Susține decizii de retenție pentru dovezi de acces, în timp ce accesul la document poate expira sau fi revocat.

PCI DSS

PCI DSS v4.0.1

Ajută echipele de plati să înlocuiască atașamentele cu date de cont cu livrare controlată, criptată și auditabila când documentele de plata sunt în scope PCI DSS.

Protect account data

Cerințe PCI DSS pentru protecția datelor de cont stocate și transmise prin rețele publice.

Control

Req. 3.5.1

PAN is rendered unreadable wherever it is stored

Susține dovezi de pachete criptate pentru documente de plata, compania rămânând responsabila de scope PCI și manipularea PAN.

Control

Req. 4.2.1

Strong cryptography during transmission

Înlocuiește atașamentele cu documente de plata prin transfer protejat, legat de destinatar și cu acces expirat.

Implement strong access control measures

Cerințe pentru acces pe baza nevoii de business, identificare utilizator, autentificare și acces MFA.

Control

Req. 7.2.1

Access model defined and documented

Susține un model documentat în care doar destinatarii intenționați pot deschide documente legate de plati.

Control

Req. 8.2.1

Unique ID before access

Leagă dovadă de acces de un destinatar verificat, nu de mailbox partajat sau link forwardat.

Control

Req. 8.3.1

User access protected by authentication factors

Folosește verificare passkey a destinatarului înainte ca accesul la document sensibil de plata să continue.

Control

Req. 8.4.2

Multi-factor authentication for access into the CDE

Poate susține verificare phishing-resistant când fluxul de livrare este tratat ca în scope de assessor.

Regularly monitor and test networks

Dovezi de audit logging, conținut al logurilor și review pentru fluxuri cu cardholder data.

Control

Req. 10.2.1

Audit logs enabled and active

Înregistrează creare share, acces destinatar, deschideri eșuate, expirare și revocare pentru livrări de documente de plata.

Control

Req. 10.3.1

Audit log entries include user identification

Oferă context despre destinatar și expeditor pentru review autorizat al evenimentelor.

Control

Req. 10.4.1

Audit logs are reviewed

Oferă echipelor de conformitate evenimente de livrare pentru review periodic al accesului la date de plata.

Maintain an information security policy

Așteptări pentru scope, utilizare acceptabila, răspuns la incident și dovezi pentru service providers.

Control

Req. 12.5.2

PCI DSS scope documented and confirmed

Ajută documentarea dacă livrarea documentelor de plata este în sau în afara cardholder data environment evaluat.

Control

Req. 12.10.1

Incident response plan

Oferă dovezi de livrare care pot ajută investigarea incidentelor suspecte de dezvaluire date de plata.

Control

Req. 12.10.7

Incident response procedures are reviewed and updated

Susține review post-incident cu rezultate concrete de acces, expirare și revocare.

DORA

Digital Operațional Resilience Act

Susține entități financiare UE cu dovezi pentru ICT risk management, protecție, detecție, incident handling și schimb de documente cu terti conform Regulamentului (UE) 2022/2554.

Capitolul II - ICT risk management

Cerințe pentru framework de risc, protecție, prevenție, detecție, răspuns, recuperare, învățare și comunicare.

Control

Art. 6

ICT risk management framework

Susține un control de livrare controlată în frameworkul de risc ICT pentru documente confidențiale externe.

Control

Art. 8

Identification

Ajută identificarea fluxurilor de livrare sensibile și a înregistrărilor necesare pentru guvernanța lor.

Control

Art. 9

Protection and prevention

Adaugă criptare, verificare destinatar, expirare și revocare pentru a preveni dezvaluirea necontrolată.

Control

Art. 10

Detection

Face vizibile accesul neașteptat, verificarea eșuată și stările neobisnuite de livrare pentru review.

Control

Art. 11

Response and recovery

Susține revocarea, expirarea sau reemiterea livrării securizate după un incident de partajare documente.

Control

Art. 12

Backup policies and restoration

Susține predări controlate de inlocuire când recuperarea business necesită retrimiterea unui document.

Control

Art. 13

Learning and evolving

Oferă rezultate de livrare care pot alimenta lecții invatate și review-uri de îmbunătățire.

Control

Art. 14

Communication

Susține comunicații securizate cu clienti, contraparti și regulatori când trebuie schimbate fișiere confidențiale.

Capitolul III - ICT-related incident management

Dovezi pentru clasificarea, raportarea și notificarea incidentelor ICT-related.

Control

Art. 17

ICT-related incident management process

Oferă dovezi de acces și evenimente de livrare pentru clasificarea incidentelor de partajare documente.

Control

Art. 18

Classification of ICT-related incidents

Ajută determinarea dacă un acces eșuat, revocat sau neașteptat afectează confidentialitatea.

Control

Art. 19

Reporting of major ICT-related incidents

Păstrează istoricul livrării pentru rapoarte de incident când un eveniment de partajare documente este raportabil.

Capitolul V - ICT third-party risk

Principii generale pentru riscul tertilor ICT când documente confidențiale circula între entități reglementate și furnizori.

Control

Art. 28

General principles

Susține schimb controlat și auditabil cu terti fără publicarea detaliilor private de implementare sau infrastructură.

Predare audit-ready

Înlocuiește riscul atasamentelor cu dovezi de livrare

Folosește Steek când un document sensibil părăsește organizația și businessul are nevoie în continuare de dovadă identitații, control acces, expirare, revocare și istoric de livrare.

Vezi de ce Steek