Проблема часто не в том, что у компании ничего нет. Наоборот: сертификаты есть, безопасная разработка ведется, документы подготовлены и инфраструктура работает. Но в тендере заказчик смотрит не на каждый элемент отдельно, а на то, складывается ли из них понятная и подтверждаемая система защиты. И чаще всего сложности начинаются на стыках. ⏩Сертификат есть, но не подтверждает нужный продукт Сертификация кажется понятным блоком: либо сертификат есть, либо нет. Но для тендера этого недостаточно. Сертификат может быть выдан на другую версию, другой контур, модуль или юридическое лицо. Область его действия может не покрывать продукт в закупке. Или срок действия заканчивается через три месяца, а контракт рассчитан на год. Формально документ есть. Но требование конкретного тендера он не закрывает, и заказчик это видит. ⏩SDLC внедрен, но его нельзя подтвердить Команда может использовать SAST, проводить ревью кода, работать с уязвимостями и встраивать ИБ-проверки в пайплайн. Но серьезный
По итогам голосования победил вариант «сложно все» 😅 И это очень похоже на реальность тендерной ИБ-части
ВчераВчера
3 мин