Sisukord
Selle nimekirja koostasime pärast seda, kui üks reguleeritud klient saatis meile enne lepingu allkirjastamist 30 küsimust selle kohta, kuidas me tema Google Workspace’i keskkonnale ligi pääseme, kuidas meid jälgitakse ja mis juhtub, kui midagi läheb valesti. Küsimused olid head. Enamik neist sobib igale ettevõttele, mis usaldab oma e-posti, failid ja kasutajakontod välisele IT-teenusepakkujale – olenemata sellest, kas tegu on Google Workspace’i, Microsoft 365 või mõne muu teenusega. Oleme need üldistanud ja jaganud kümnesse rühma.
Juurdepääs
- Millised administraatoriõigused teil täpselt meie keskkonnas on? Kas vajate superadministraatori (globaalse administraatori) rolli püsivalt, ja kui jah, siis milliste igapäevaste toimingute jaoks?
- Kas iga teie töötaja töötab meie keskkonnas oma nimelise kontoga või jagatud kontoga?
- Kuidas antakse ja võetakse ära ajutised õigused, kui ülesanne nõuab rohkem, kui teil püsivalt on? Kus see registreeritakse?
- Millistest riikidest ja millistest seadmetest te meie keskkonnale ligi pääsete? Kas see on tehniliselt piiratud või ainult protseduuris kirjas?
Autentimine
- Milline teine tegur on teie administraatorite kontodel – riistvaraline turvavõti, rakendus või SMS?
- Mitu võtit on igal administraatoril ja mis juhtub, kui võti kaob?
- Kuidas te hoiate meie keskkonna paroole ja taastekoode? Kes neile ligi pääseb?
Konfiguratsioon
- Millise standardi järgi te meie keskkonna konfigureerite (näiteks CIS Benchmark) ja millise versiooni järgi?
- Kus on dokumenteeritud, millised seaded on rakendatud ja miks on standardist kõrvale kaldutud?
- Kuidas te saate teada, kui mõnda seadet muudetakse kooskõlastamata, ja kui tihti te seda kontrollite?
- Mis juhtub, kui meie enda administraator midagi muudab – kas teile tuleb sellest teatada, ja kuidas?
Varukoopiad ja taastamine
- Kas meie e-posti ja faile varundatakse väljaspool teenuse osutaja (Google või Microsoft) enda säilitusmehhanisme? Kus ja kui kaua?
- Kes ja kui tihti testib taastamist? Kas me saame testiprotokolli?
- Kui kiiresti saab taastada ühe kasutaja, ühe faili, kogu keskkonna?
Jälgimine ja logid
- Millised hoiatused on seadistatud (administraatori muudatused, kahtlased sisselogimised, kolmandate osapoolte rakenduste juurdepääs) ja kes neid saab – ainult teie või ka meie?
- Kui kaua auditilogisid säilitatakse ja kas neid eksporditakse teenusest välja?
- Kuidas me saame kontrollida teie enda toiminguid meie keskkonnas ilma teie osaluseta?
Intsidendid
- Kui kiiresti te reageerite hoiatusele tööajal ja väljaspool tööaega?
- Kes klassifitseerib intsidendi ja kes otsustab järelevalveasutuste või andmesubjektide teavitamise üle – teie või meie?
- Kuidas te meile teatate, kui intsident on juhtunud teie enda juures (teie konto, teie arvuti, teie tööriistad)?
Dokumentatsioon ja vastuvõtmine
- Millised dokumendid me juurutamise lõpus saame – keskkonna kirjeldus, kontrollimeetmete register, erandite nimekiri, vastuvõtuakt?
- Kuidas ja kui tihti neid dokumente uuendatakse?
- Kas dokumendid on meie omand ja kas me võime need teisele teenusepakkujale üle anda?
Inimesed ja alltöövõtjad
- Millised konkreetsed inimesed meie keskkonnaga töötavad ja kes neid eemaloleku ajal asendab?
- Kas te kasutate alltöövõtjaid? Keda, milliste tööde jaoks, ja kas neil on juurdepääs meie andmetele?
- Milliseid tööriistu (piletisüsteem, paroolihoidla, kaugjuurdepääs) meie teenindamisel kasutatakse ja kus need andmeid hoiavad?
Andmete asukoht
- Kus meie andmed füüsiliselt asuvad ja kas seda saab seadistada ja tõendada (näiteks andmeregioon Euroopas)?
- Kas mõni teie tööriist või alltöövõtja töötleb meie andmeid väljaspool EMP-d?
Leping ja lõpetamine
- Mis saab teie juurdepääsust, meie andmetest ja dokumentatsioonist, kui leping lõpeb – mitme päeva jooksul ja millise kinnitusega?
- Kas lepingus on meie õigus auditit teha ja kas te teete koostööd meie audiitori või järelevalveasutusega, kui see teie töö kohta küsib?
Kuidas vastuseid lugeda
Hea teenusepakkuja vastab enamikule kohe, sest tal on see juba dokumenteeritud. Kui juurdepääsuküsimustele on vastus “meil on vaja täisõigusi, muidu ei saa töötada”, varukoopiate kohta “Google juba hoiab kõike” ja alltöövõtjate kohta “see pole oluline”, on need kolm punast tuld. Kui teenusepakkuja vastab mõnele küsimusele “tuleb veel kontrollida”, on see parem kui kindel vastus ilma põhjenduseta.
Reguleeritud ettevõtetele (makseasutused, e-raha asutused, kindlustusvahendajad, NIS2 subjektid) on need küsimused ka osa sisseostetud teenuste (tegevuse edasiandmise) hindamisest, mida järelevalveasutus nõuab. Vastused võib lisada sisseostetud teenuste registrisse sellisel kujul, nagu need on.
Meie vastused neile küsimustele Google Workspace’i kohta on kirjas turvaauditi ja järelevalve lehel. Kui soovite nimekirja dokumendina, mille oma teenusepakkujale saata, kirjutage aadressil info@freeit.ee.


