ISO 27001
ISO/IEC 27001:2022 Annex A
Ajută controale Annex A pentru transfer de informație, acces, criptografie, logging, monitorizare și eliminare sigură în temele 2022.
Suport certificări
Steek nu certifica singur o organizație. Ajută echipele de conformitate, securitate, legal, medical, plati, financiar și audit să producă dovezi aparabile pentru partea de livrare controlată din programele ISO 27001, NIST CSF 2.0, NIS2, SOC 2, COBIT, GDPR, HIPAA, PCI DSS și DORA.
Acoperire framework
Aceeași evidența de livrare controlată poate susține familii diferite de controale: identitate verificată, restricție acces, transfer protejat, revocare, retenție, incident review și comunicare cu furnizori.
ISO 27001
Ajută controale Annex A pentru transfer de informație, acces, criptografie, logging, monitorizare și eliminare sigură în temele 2022.
NIST CSF 2.0
Mapează dovezile de livrare securizată la funcțiile Govern, Identify, Protect, Detect, Respond și Recover din CSF 2.0.
NIS2
Susține măsuri Articolul 21 pentru comunicații sigure, control acces, criptografie, predări în lanțul de aprovizionare și incident handling.
Mapare controale
Fiecare rand listează ID-ul controlului sau cerintei și dovadă de livrare Steek care poate ajută compania să satisfacă acea parte a controlului.
ISO 27001
Ajută controale Annex A pentru transfer de informație, acces, criptografie, logging, monitorizare și eliminare sigură în temele 2022.
Controale organizaționale
Politici, gestiune active, guvernanță acces, livrare către furnizori, pregatire incidente și colectare dovezi.
Control
A.5.10
Restrictionează schimbul de documente sensibile la un flux controlat în locul atasamentelor reutilizabile sau linkurilor publice.
Control
A.5.12
Susține predări confidențiale clasificate cu înregistrări de livrare care nu expun conținut plaintext sau metadate sursa.
Control
A.5.14
Oferă transfer criptat, verificare destinatar, expirare, revocare și dovezi de predare QR pentru schimburi sensibile.
Control
A.5.15
Limitează deschiderile la destinatarii intenționați și înregistrează deciziile de acces pentru review.
Control
A.5.16
Leagă accesul destinatarului de identitate verificată prin passkey, nu de posesia unui link forwardat.
Control
A.5.24
Oferă evenimente de livrare și acces care pot fi analizate în triere incidente sau investigații de suport.
Controale pentru persoane
Responsabilități umane, awareness, obligații de confidențialitate și raportare evenimente.
Control
A.6.3
Face concret comportamentul preferat de livrare securizată pentru echipele care înlocuiesc atașamentele email.
Control
A.6.6
Susține predări către destinatari confidentiali cu istoric de acces controlat când se aplică NDA-uri.
Control
A.6.8
Înregistrează stari de livrare, deschidere, expirare, revocare și acces eșuat pentru raportare de securitate.
Controale fizice
Acces fizic și gestiune media când documentele sunt transferate prin QR sau fluxuri în persoana.
Control
A.7.9
Mentine destinatarii off-premises într-un flux verificat în loc de copii locale necontrolate distribuite prin email.
Control
A.7.10
Reduce dependenta de medii detasabile prin predare QR securizată și pachete criptate.
Control
A.7.14
Susține dovezi de revocare și expirare când accesul trebuie oprit după schimbarea unui dispozitiv, spațiu sau proces.
Controale tehnologice
Autentificare, protecție date, criptografie, logging, monitorizare și livrare prin rețea.
Control
A.8.2
Separa livrarea obișnuită de acțiunile administrative și păstrează dovezi pentru accesul destinatarilor.
Control
A.8.3
Restrictionează accesul la destinatari autorizați și dispozitive de încredere eligibile.
Control
A.8.5
Folosește verificare passkey a destinatarului înainte ca accesul la document sensibil să continue.
Control
A.8.10
Susține dovezi de expirare, revocare și curatare upload incomplet când livrarea nu mai trebuie să fie disponibilă.
Control
A.8.12
Înlocuiește distributia larga prin atașamente cu livrare confidențială legata de destinatar și cu expirare.
Control
A.8.15
Creează o înregistrare verificabilă pentru crearea partajării, accesul destinatarilor, deschideri, revocare și schimbări de stare.
Control
A.8.16
Face vizibile rezultatele de livrare și acces pentru review de conformitate și securitate.
Control
A.8.24
Susține dovezi pentru politica de criptografie cu criptare locală și profile versionate de protecție.
NIST CSF 2.0
Mapează dovezile de livrare securizată la funcțiile Govern, Identify, Protect, Detect, Respond și Recover din CSF 2.0.
Govern
Strategie risc, politica, supraveghere și comunicare cu furnizori.
Control
GV.OC-03
Oferă dovezi de livrare pe care echipele le pot mapa la obligații externe de confidențialitate și securitate.
Control
GV.PO-01
Operationalizează decizia ca fișierele confidențiale să iasă prin livrare controlată.
Control
GV.SC-05
Susține acorduri cu furnizori și clienti care cer schimb de documente protejat și auditabil.
Identify
Inventar de date, evaluare risc, îmbunătățire și context de risc pentru furnizori.
Control
ID.AM-07
Ajută la identificarea înregistrărilor de livrare confidențială fără expunerea conținutului plaintext.
Control
ID.RA-06
Documentează un răspuns practic la riscul transferului extern de fișiere sensibile.
Control
ID.IM-03
Oferă rezultate de livrare și istoric de acces pentru review de îmbunătățire.
Protect
Identitate, autentificare, control acces și protecția datelor.
Control
PR.AA-03
Cere verificare passkey a destinatarului înainte ca fluxul de deschidere să continue.
Control
PR.AA-04
Leagă deciziile de livrare de identitate verificată, nu de posesia linkului.
Control
PR.AA-05
Susține acces least-privilege la documente prin destinatari intenționați, expirare și revocare.
Control
PR.DS-01
Păstrează pachetele de documente criptate, fără ca serviciul să aibă nevoie de fișiere plaintext.
Control
PR.DS-02
Folosește livrare criptată controlată și cai de acces cu expirare pentru transfer confidențial.
Detect
Monitorizare și analiza evenimentelor de acces sau livrare potential adverse.
Control
DE.CM-03
Înregistrează acțiunile expeditorilor și destinatarilor într-o formă care poate fi predată în siguranță unui auditor.
Control
DE.AE-02
Susține analiza deschiderilor neașteptate, validării eșuate, revocării și consumului de token.
Respond
Triere incidente, analiza, coordonare și păstrare dovezi.
Control
RS.MA-02
Oferă înregistrări care ajută la validarea unei deschideri, expirări sau revocări.
Control
RS.AN-06
Păstrează istoricul evenimentelor de acces și livrare pentru investigații.
Control
RS.CO-03
Permite partajare controlată cu destinatari externi desemnați, pastrand contextul livrării.
Recover
Comunicare de recuperare și dovezi după incidente sau întreruperi de proces.
Control
RC.RP-06
Ajută închiderea incidentelor de livrare cu istoric clar de acces, revocare și stare finala.
Control
RC.CO-03
Susține retrimitere verificată sau acces reinnoit când recuperarea cere o predare sigură.
NIS2
Susține măsuri Articolul 21 pentru comunicații sigure, control acces, criptografie, predări în lanțul de aprovizionare și incident handling.
Masuri de management al riscului Art. 21(2)
Masuri cybersecurity all-hazards care includ comunicare, acces, criptografie, furnizori și incident handling.
Control
Art. 21(2)(a)
Susține o trecere bazata pe politica de la atașamente la livrare confidențială controlată.
Control
Art. 21(2)(b)
Oferă înregistrări de acces, expirare, revocare și deschidere pentru review de incident.
Control
Art. 21(2)(d)
Controlează schimburile de documente sensibile cu furnizori, clienti și parteneri.
Control
Art. 21(2)(f)
Oferă dovezi ca livrarea securizată este folosită și produce evenimente auditabile.
Control
Art. 21(2)(h)
Susține dovezi pentru politica de criptare fără acces plaintext pe server.
Control
Art. 21(2)(i)
Mapează verificarea destinatarului, accesul intenționat și revocarea la proceduri de control acces.
Control
Art. 21(2)(j)
Folosește verificare passkey și cai protejate pentru comunicare externa cu risc ridicat.
SOC 2
Ajută dovezi pentru Security, Availability, Processing Integrity, Confidentiality și Privacy când livrarea confidențială este în scope.
Security
Common Criteria pentru acces logic, operațiuni, monitorizare, schimbare și mitigare risc.
Control
CC6.1
Susține dovezi de acces logic prin verificare destinatar, restricție acces și pachete criptate.
Control
CC6.2
Susține onboarding verificat al destinatarului prin identitate cu passkey.
Control
CC6.3
Oferă înregistrări de revocare și expirare pentru schimbarea accesului după livrare.
Control
CC6.7
Înlocuiește atașamentele necontrolate cu livrare criptată legata de destinatar și istoric de audit.
Control
CC7.2
Înregistrează evenimente de acces și livrare pentru review de conformitate și securitate.
Control
CC7.3
Ajută echipele să evalueze rezultate neașteptate precum validare eșuată, acces expirat sau linkuri revocate.
Control
CC9.2
Susține schimb controlat de documente confidențiale cu clienti, furnizori și parteneri.
Availability
Așteptări de disponibilitate și recuperare pentru fluxul de livrare securizată.
Control
A1.2
Susține dovezi de recuperare când o livrare trebuie retrimisa, revocată sau redeschisa controlat.
Processing Integrity
Angajamente de procesare completa, valida, exacta, la timp și autorizată.
Control
PI1.4
Ajută corectarea unei livrări greșite prin revocare sau expirare și crearea unei predări noi.
Confidentiality
Protecția și eliminarea informației desemnate confidențiale.
Control
C1.1
Protejează fișiere confidențiale cu criptare locală, acces pentru destinatari intenționați și audit trail.
Control
C1.2
Susține dovezi de expirare, revocare și curatare pentru acces care nu mai trebuie disponibil.
Privacy
Angajamente pentru date personale când datele expeditorului sau destinatarului sunt în scope.
Control
P4.1
Ajută limitarea metadatelor și retenției la dovezile necesare pentru partajare securizată.
Control
P6.1
Susține dezvaluire controlată către destinatari intenționați cu dovezi de acces limitat.
COBIT
Folosește obiective de guvernanță și management COBIT pentru risc, securitate, date, servicii și conformitate în livrarea documentelor.
Obiective de guvernanță
Obiective Evaluate, Direct and Monitor pentru sistem de guvernanță, beneficii, risc, resurse și transparenta.
Control
EDM03
Susține decizii de guvernanță pentru reducerea riscului livrării externe prin acces verificat și revocabil.
Control
EDM05
Oferă dovezi clare pentru stakeholderi care întreabă cum sunt protejate fișierele confidențiale după trimitere.
Obiective de management
Align, Plan and Organize; Build, Acquire and Implement; Deliver, Service and Support; Monitor, Evaluate and Assess.
Control
APO12
Documentează un răspuns repetabil la riscul atasamentelor și linkurilor publice necontrolate.
Control
APO13
Susține managementul securitații prin livrare criptată, verificare destinatar și evenimente auditabile.
Control
APO14
Ajută alinierea livrării documentelor confidențiale cu așteptări de minimizare a datelor și metadatelor.
Control
BAI08
Creează dovezi și modele reutilizabile pentru legal, financiar, HR și fluxuri cu clienti.
Control
DSS05
Susține livrarea protejată de zi cu zi cu autentificare, criptare, monitorizare și revocare.
Control
DSS06
Adaugă puncte de control pentru predări de documente fără un portal greu pentru destinatari.
Control
MEA03
Oferă echipelor de conformitate dovezi pregătite pentru ID-uri de control și cereri externe de audit.
GDPR
Ajută echipele legal și privacy cu dovezi pentru dezvaluire controlată, limitarea accesului, criptare, investigații de incident și accountability pentru documente cu date personale.
Capitolul II - Principii
Principii de procesare și accountability pentru date personale livrate confidențial.
Control
Art. 5(1)(f)
Susține securitatea documentelor cu date personale prin livrare criptată, acces pentru destinatari intenționați și revocare.
Control
Art. 5(2)
Creează înregistrări de livrare care ajută controllerii să demonstreze cum au controlat dezvaluirile sensibile.
Capitolul IV - Controller și processor
Privacy by design, evidente, securitatea prelucrarii și documentare pentru brese.
Control
Art. 25
Face din livrarea legata de destinatar, expirare și minimizarea metadatelor comportamentul implicit pentru predări.
Control
Art. 30
Oferă dovezi structurate de livrare pentru fluxuri de dezvaluire externa controlată.
Control
Art. 32(1)(a)
Susține dovezi de criptare pentru fișiere cu date personale fără manipulare plaintext pe server.
Control
Art. 32(1)(b)
Adaugă acces verificat, pachete criptate și schimbări de stare auditabile pentru livrarea documentelor.
Control
Art. 32(1)(d)
Oferă rezultate masurabile de livrare pentru evaluarea controalelor de partajare securizată.
Control
Art. 33(5)
Păstrează istoricul de livrare și acces pentru a reconstrui dacă un document a fost deschis, expirat sau revocat.
Control
Art. 34(1)
Susține comunicări controlate de follow-up când răspunsul la bresa cere livrare securizată de documente.
HIPAA
Ajută echipele medicale să protejeze livrarea documentelor ePHI cu dovezi pentru control acces, audit controls, integritate, autentificare și transmission security.
Administrative safeguards
Management securitate, acces la informație, awareness și proceduri de incident pentru fluxuri ePHI.
Control
45 CFR §164.308(a)(1)(îi)(D)
Oferă înregistrări de acces, deschidere, expirare și revocare pentru activitatea de livrare ePHI.
Control
45 CFR §164.308(a)(4)(îi)(B)
Susține predări ePHI autorizate prin limitarea accesului la destinatari verificați.
Control
45 CFR §164.308(a)(5)(îi)(C)
Capturează rezultate eșuate sau neașteptate de verificare a destinatarului pentru monitorizare acces.
Control
45 CFR §164.308(a)(6)(îi)
Oferă respondentilor la incident dovezi de livrare când investighează o posibila dezvaluire improprie.
Technical safeguards
Control acces, audit controls, integritate, autentificare și transmission security pentru electronic protected health information.
Control
45 CFR §164.312(a)(1)
Limitează accesul la documente ePHI la destinatari autorizați și fluxuri de deschidere eligibile.
Control
45 CFR §164.312(a)(2)(i)
Leagă accesul la documente sensibile de un destinatar verificat, nu de un link forwardat.
Control
45 CFR §164.312(a)(2)(iv)
Susține dovezi de criptare și decriptare pentru fișiere ePHI livrate local protejat.
Control
45 CFR §164.312(b)
Înregistrează și expune evenimente de livrare pentru review autorizat de conformitate și securitate.
Control
45 CFR §164.312(c)(1)
Susține pachete controlate și istoric de acces care ajută la detectarea alterărilor sau predărilor neautorizate.
Control
45 CFR §164.312(d)
Cere verificarea destinatarului înainte ca accesul la document ePHI să continue.
Control
45 CFR §164.312(e)(1)
Protejează transferul de documente ePHI prin livrare criptată legata de destinatar în loc de atașamente deschise.
Control
45 CFR §164.312(e)(2)(i)
Ajută destinatarii și expeditorii să se bazeze pe starea controlată a livrării și pe evenimentele de audit.
Control
45 CFR §164.312(e)(2)(îi)
Susține dovezi de criptare pentru documente ePHI transmise când criptarea este adecvată.
Documentation requirements
Așteptări pentru retenția și disponibilitatea documentației aferente politicilor și dovezilor de activitate.
Control
45 CFR §164.316(b)(1)
Oferă dovezi exportabile de livrare care pot susține proceduri de securitate documentate.
Control
45 CFR §164.316(b)(2)(i)
Susține decizii de retenție pentru dovezi de acces, în timp ce accesul la document poate expira sau fi revocat.
PCI DSS
Ajută echipele de plati să înlocuiască atașamentele cu date de cont cu livrare controlată, criptată și auditabila când documentele de plata sunt în scope PCI DSS.
Protect account data
Cerințe PCI DSS pentru protecția datelor de cont stocate și transmise prin rețele publice.
Control
Req. 3.5.1
Susține dovezi de pachete criptate pentru documente de plata, compania rămânând responsabila de scope PCI și manipularea PAN.
Control
Req. 4.2.1
Înlocuiește atașamentele cu documente de plata prin transfer protejat, legat de destinatar și cu acces expirat.
Implement strong access control measures
Cerințe pentru acces pe baza nevoii de business, identificare utilizator, autentificare și acces MFA.
Control
Req. 7.2.1
Susține un model documentat în care doar destinatarii intenționați pot deschide documente legate de plati.
Control
Req. 8.2.1
Leagă dovadă de acces de un destinatar verificat, nu de mailbox partajat sau link forwardat.
Control
Req. 8.3.1
Folosește verificare passkey a destinatarului înainte ca accesul la document sensibil de plata să continue.
Control
Req. 8.4.2
Poate susține verificare phishing-resistant când fluxul de livrare este tratat ca în scope de assessor.
Regularly monitor and test networks
Dovezi de audit logging, conținut al logurilor și review pentru fluxuri cu cardholder data.
Control
Req. 10.2.1
Înregistrează creare share, acces destinatar, deschideri eșuate, expirare și revocare pentru livrări de documente de plata.
Control
Req. 10.3.1
Oferă context despre destinatar și expeditor pentru review autorizat al evenimentelor.
Control
Req. 10.4.1
Oferă echipelor de conformitate evenimente de livrare pentru review periodic al accesului la date de plata.
Maintain an information security policy
Așteptări pentru scope, utilizare acceptabila, răspuns la incident și dovezi pentru service providers.
Control
Req. 12.5.2
Ajută documentarea dacă livrarea documentelor de plata este în sau în afara cardholder data environment evaluat.
Control
Req. 12.10.1
Oferă dovezi de livrare care pot ajută investigarea incidentelor suspecte de dezvaluire date de plata.
Control
Req. 12.10.7
Susține review post-incident cu rezultate concrete de acces, expirare și revocare.
DORA
Susține entități financiare UE cu dovezi pentru ICT risk management, protecție, detecție, incident handling și schimb de documente cu terti conform Regulamentului (UE) 2022/2554.
Capitolul II - ICT risk management
Cerințe pentru framework de risc, protecție, prevenție, detecție, răspuns, recuperare, învățare și comunicare.
Control
Art. 6
Susține un control de livrare controlată în frameworkul de risc ICT pentru documente confidențiale externe.
Control
Art. 8
Ajută identificarea fluxurilor de livrare sensibile și a înregistrărilor necesare pentru guvernanța lor.
Control
Art. 9
Adaugă criptare, verificare destinatar, expirare și revocare pentru a preveni dezvaluirea necontrolată.
Control
Art. 10
Face vizibile accesul neașteptat, verificarea eșuată și stările neobisnuite de livrare pentru review.
Control
Art. 11
Susține revocarea, expirarea sau reemiterea livrării securizate după un incident de partajare documente.
Control
Art. 12
Susține predări controlate de inlocuire când recuperarea business necesită retrimiterea unui document.
Control
Art. 13
Oferă rezultate de livrare care pot alimenta lecții invatate și review-uri de îmbunătățire.
Control
Art. 14
Susține comunicații securizate cu clienti, contraparti și regulatori când trebuie schimbate fișiere confidențiale.
Capitolul III - ICT-related incident management
Dovezi pentru clasificarea, raportarea și notificarea incidentelor ICT-related.
Control
Art. 17
Oferă dovezi de acces și evenimente de livrare pentru clasificarea incidentelor de partajare documente.
Control
Art. 18
Ajută determinarea dacă un acces eșuat, revocat sau neașteptat afectează confidentialitatea.
Control
Art. 19
Păstrează istoricul livrării pentru rapoarte de incident când un eveniment de partajare documente este raportabil.
Capitolul V - ICT third-party risk
Principii generale pentru riscul tertilor ICT când documente confidențiale circula între entități reglementate și furnizori.
Control
Art. 28
Susține schimb controlat și auditabil cu terti fără publicarea detaliilor private de implementare sau infrastructură.
Predare audit-ready
Folosește Steek când un document sensibil părăsește organizația și businessul are nevoie în continuare de dovadă identitații, control acces, expirare, revocare și istoric de livrare.