Онлайн магазините обработват лични данни в мащаб - ISO 27001 е структурирания отговор
Всяка поръчка е пакет от лични данни: имена, адреси, история на покупките, понякога и данни за плащане. При 10 000 клиенти имате 10 000 причини да управлявате информационната сигурност системно. ISO 27001 е не само сертификат - той е рамката, която показва на клиентите, партньорите и регулаторите, че сте сериозни.
Защо е-commerce се нуждае от ISO 27001
Клиентски данни в мащаб изискват GDPR сериозност
Онлайн магазините са сред най-интензивните обработчици на лични данни в потребителския сектор. Адреси за доставка, история на поръчките, поведенчески данни, профили - всичко това е лични данни по GDPR. При нарушение на сигурността задължението за уведомяване на КЗЛД е в 72-часов срок, а глобите достигат до €20 млн. или 4% от годишния оборот.
ISO 27001 не замества GDPR програмата, но покрива техническите и организационни мерки, които GDPR изисква. Без да дублирате усилия.
PCI-DSS оставя организационни пропуски
Ако приемате карти - дори чрез трета страна - PCI-DSS е задължителен. Но PCI-DSS е технически стандарт: той покрива как обработвате картовите данни, не как управлявате цялостната организация. Няма изисквания за управление на риска, обучение на персонала или политики за информационна сигурност.
ISO 27001 запълва точно тези пропуски. Компании с и двата стандарта демонстрират зрялост - и payment processors, и enterprise B2B купувачи го забелязват.
Доверие, което се измерва в конверсия
Проучванията сочат, че 76% от онлайн купувачите проверяват индикаторите за сигурност преди завършване на поръчка. При по-скъпи продукти и B2B покупки сертификатът е конкретен аргумент. Marketplace платформи като Amazon Business, Alibaba и специализирани B2B платформи все по-често изискват доказана информационна сигурност от продавачите.
Кои контроли имат най-голямо значение за онлайн магазините
Класификация на данните и защита при покой и транзит
Не всички данни в е-commerce системата са еднакво чувствителни. Данните за плащане, персоналните идентификатори и историята на поръчките изискват различни нива на контрол. Контроли A.5.12 (класификация) и A.8.24 (криптиране) задават рамката - кое криптирате, как управлявате ключовете, как разграничавате достъпа.
За онлайн магазини на практика това означава: криптиране на базите данни с клиентска информация, TLS навсякъде без изключение, и ясно разграничение кой от екипа вижда кои данни.
Управление на доставчиците - payment gateways, логистика, хостинг
Типичен онлайн магазин разчита на 15-30 външни доставчика: payment processor, shipping API, warehouse management, email marketing, analytics. Всеки от тях има достъп до клиентски данни или критична инфраструктура.
Контрол A.5.19-5.22 изисква формален процес за оценка и управление на доставчиците. На практика: договорни клаузи за сигурност, периодична проверка на security практиките им и процес при смяна на доставчик. Не е достатъчно да имате SOC 2 доклада на Stripe - нужен е процес за всички останали.
Реагиране при инциденти и GDPR уведомяване
Data breach при е-commerce е изключително видим - клиентите научават бързо. GDPR изисква уведомяване на КЗЛД до 72 часа от установяване на нарушение, и евентуално - уведомяване на засегнатите клиенти.
Контроли A.5.24-5.26 изграждат процеса: как класифицирате инцидент, кой взема решенията, кой комуникира с клиентите и регулатора. Изграждаме и тестваме тези процедури с вашия екип - не искаме да ги учите при реален пробив.
Управление на достъпа при сезонно назначаване
Е-commerce е сезонен бизнес. Около Черен петък, Коледа и летния сезон много магазини назначават временен персонал - warehouse работници, служители в customer support, сезонни маркетолози. Всеки от тях получава достъп до системи с клиентска информация.
Принципът на минималните привилегии (A.8.2) и формалният процес за управление на достъпа (onboarding и offboarding) са критични именно тук. Времените акаунти, автоматичното им изтичане и одитните логове трябва да работят преди да дойде натоварения сезон.
Обхват и времева рамка
По-тесен обхват - по-управляема система
Типичната грешка при е-commerce е да се опитате да включите цялата верига на доставки в обхвата на СУИС. Резултатът е система, която е на хартия широка, но на практика неуправляема.
Препоръчваме фокусиран обхват:
- Е-commerce платформа и бек-офис системи
- Cloud хостинг и CDN инфраструктура
- Управление на клиентски данни и поръчки
- Ключови интеграции с payment и logistics доставчици
Физически складове, счетоводство и HR влизат само ако имат директен достъп до клиентски данни. По-ясен обхват означава по-фокусиран одит и по-работеща система.
Реалистична времева рамка
За онлайн магазин с 5-30 служители, ясна инфраструктура и базови GDPR политики:
- Месеци 1-2: Оценка на текущото състояние, определяне на обхвата, оценка на риска и картографиране на доставчиците
- Месеци 2-4: Разработване на политики, внедряване на липсващи контроли, управление на достъпа
- Месец 4-5: Вътрешен одит, отстраняване на несъответствия
- Месец 5-6: Сертификационен одит (Stage 1 и Stage 2)
Ако вече имате PCI-DSS програма или добри GDPR политики, timeline-ът се съкращава.
Типичните пропуски, които виждаме
Прекален обхват. “Включваме целия supply chain” - звучи амбициозно, но означава 2 години работа и система, която никой не поддържа. Фокусираме обхвата там, където е реалния риск: платформата, данните, плащанията.
Подценяване на GDPR припокриването. ISO 27001 и GDPR не са алтернативи - те се допълват. Но много магазини правят паралелни, несвързани усилия и в крайна сметка двойно натоварват екипа. Интегрираме двете от самото начало.
Сезонният персонал не е в access management политиката. Виждаме го постоянно: добро управление на достъпа за постоянните служители, пълен хаос при временните. При одит одиторите търсят именно тези краища.
Доставчиците на хартия, не в реалността. Имате списък с доставчици и техните SOC 2 доклади. Нямате процес за периодична проверка и за управление при смяна. Формалният supplier management процес е едно от първите неща, за които одиторите питат.
Как работим с онлайн магазини
Работим дистанционно - инструментите са Slack, Notion, видеовръзка. При нужда от работни сесии с екипа (рискови workshops, обучения) можем да се срещнем на място. Не правим разлика между магазин в София и такъв в Бургас или Варна.
Разбираме е-commerce спецификата: сезонност, зависимост от третостранни платформи, скорост на промяна. Политиките, които разработваме заедно, трябва да описват как реално работи вашият магазин - не идеалния случай от учебника.
GDPR е неизбежен съсед на ISO 27001 за онлайн магазините. Ако нямате структурирана GDPR програма, можем да интегрираме двете от самото начало - без двойна работа.
Оставаме и след сертификата. Надзорните одити са ежегодни. Помагаме с вътрешни одити, обновяване на политиките при промяна в платформата и поддръжка на системата.
Следваща стъпка
Ако ISO 27001 е на радара ви - независимо дали клиент или marketplace платформа го е поискала, или просто знаете, че данните ви изискват по-сериозен подход - нека поговорим. Ще разберем заедно дали моментът е сега и какво реално означава за вашия магазин.
Без презентации, без generic предложения. Честен разговор за вашата ситуация.
Разгледайте пълната ISO 27001 услуга за детайли за процеса и как работим.