Ключови изводи
- Прегледът на сигурността на индустриален софтуер не е един документ. Той е четири: сертификат за информационна сигурност, споразумение за обработка на данни, декларация за хостинг и местоположение на данните и цел за възстановяване.
- Питайте всеки доставчик за неговите RTO и RPO в часове, а не за фразата „висока наличност“. Число, което можете да впишете в договор, е единствената версия на този отговор, която издържа при одит.
- Двата въпроса, които отделят сериозните доставчици от останалите: в кой облачен регион се съхраняват данните и кои са подизпълнителите. И двата трябва да могат да бъдат отговорени в едно изречение, писмено, без разговор.
- Сертификатен знак на уебсайт не е доказателство. Питайте за номер на сертификата, издаващия орган и обхвата, защото сертификатът може да покрива централния офис и да изключва платформата, която купувате.
- Провеждайте прегледа на сигурността паралелно с функционалната оценка, а не след нея. Прегледите, които започват след като е избран кратък списък, са най-честата причина за забавяне на внедряването на софтуер за поддръжка с едно тримесечие.
Нашият ИТ екип няма да одобри CMMS или OEE платформа, докато не премине преглед на сигурността. Какво всъщност трябва да съберем?
Съберете пет неща от всеки доставчик в краткия списък, писмено, преди да сравнявате функционалности. Първо, сертификатът за информационна сигурност с номер на сертификата, издаващия орган и заявление за обхват, за да можете да потвърдите, че самата платформа е в обхвата, а не само корпоративен офис. Второ, подписано или подписуемо споразумение за обработка на данни, в което са посочени всички подизпълнители. Трето, регионът на хостинг, посочен като конкретен облачен регион, а не като континент. Четвърто, цели за възстановяване в часове: recovery time objective (RTO) и recovery point objective (RPO), плюс честота на архивиране. Пето, моделът на контрол на достъпа: базиран на роли контрол на разрешенията, поддръжка на single sign-on и дали одитен журнал записва кой какво е променил.
Fabrico отговаря на тези пет така: сертификация ISO 27001, ISO 9001 и ISO/IEC 20000-1, GDPR споразумение за обработка на данни, хостинг в AWS EU регион, 4-часов recovery time objective и 4-часов recovery point objective с ежедневни резервни копия, и базиран на роли контрол на достъпа с SSO и наличен SAML плюс пълен одитен журнал. Криптиране е приложено при покой и в транзит, а платформата стои зад DDoS защита на Cloudflare.
Какво всъщност проверява прегледът на сигурността за индустриален софтуер
Повечето производители използват стандартен въпросник за доставчици, написан за корпоративно ИТ, и след това го дават на екип от цеха, който никога не е попълвал такъв. Шестте области по-долу са това, което тези формуляри всъщност тестват, преведено на езика на цеха.
1. Сертификация и обхват. Ревизорът иска независима трета страна да е одитирала системата за управление на сигурността на доставчика. В Европа това обикновено е ISO/IEC 27001. В Северна Америка по-често се среща SOC 2 Type II доклад. Двете не са еквивалентни и нито едно не е заместител на другото, затова питайте кой от тях притежава конкретен доставчик, вместо да предполагате. Ключово е да поискате заявлението за обхват. Сертификат може легитимно да покрива развоен офис на компанията, като изключва хоствана услуга.
2. Местоположение на данните. Вашите машинни данни, наряди за работа и имена на служители са лични и търговски данни. Ревизорът трябва да знае коя правна юрисдикция физически ги държи. „Облакът“ и „Европа“ не са отговори. Името на регион в AWS, Azure или Google Cloud е отговор. Ако оперирате в ЕС, това е и първият въпрос, който ще зададе вашият служител по защита на данните, и по-подробно е разгледан в нашето Ръководство за купувачи за GDPR и защита на данните за OEE и CMMS софтуер.
3. Подизпълнители. Всяка SaaS платформа използва други доставчици: облачен хост, имейл услуга, инструмент за мониторинг на грешки, понякога доставчик на AI. Всеки от тях е място, където отиват вашите данни. Доставчик, който не може да предостави списък с подизпълнители, не е помислил за това и не можете да завършите собственото си съответствие без него.
4. Наличност и възстановяване. Два различни показателя, рутинно обърквани. Recovery time objective е колко дълго услугата може да бъде недостъпна преди да трябва да бъде възстановена. Recovery point objective е колко данни можете да загубите, измерено във време. Доставчик, който цитира 99.9% време на работа, не ви е казал нищо за нито едно от двете. Питайте и двете в часове и попитайте колко често се правят архиви.
5. Контрол на достъпа и одит. В цеха десетки хора използват една и съща система и някои споделят таблет. Ревизорът иска базиран на роли контрол на достъпа, за да не може техник да изтрие завод, single sign-on, така че напускащите да губят достъп когато HR деактивира акаунта, и одитен журнал, така че оспорена записка за поддръжка да може да се проследи до човек и времева отметка.
6. Повърхност на интеграция. Всяка връзка, която добавите, е врата. Ако платформата ще синхронизира с SAP PM, ERP или хисторян, ревизорът иска да знае как се удостоверява тази връзка и до какво има достъп. Интеграции само за четене преминават преглед много по-бързо отколкото двупосочни, затова знайте от какво реално имате нужда преди срещата.
12 въпроса, които да изпратите на всеки доставчик
Изпратете ги дословно, на всеки доставчик едновременно, и поискайте писмени отговори. Отговори, които идват като покана за разговор вместо като документ, сами по себе си са индикатор.
1. Каква сертификция за информационна сигурност притежавате? Моля, предоставете номер на сертификата, издаващия орган и заявлението за обхват.
2. В кой конкретен облачен регион се съхраняват нашите производствени данни и репликира ли се някаква част от тях извън този регион?
3. Моля, предоставете текущия си списък с подизпълнители, включително какво обработва всеки от тях.
4. Можете ли да подпишете нашето споразумение за обработка на данни или изисквате да се използва вашето?
5. Каква е вашата recovery time objective и recovery point objective, в часове?
6. Колко често се правят архиви, колко дълго се съхраняват и кога за последно тествахте възстановяване?
7. Дали данните са криптирани при покой и в транзит и с какво?
8. Поддържате ли single sign-on и SAML? Стандартна ли е тази поддръжка или е платена/по поръчка конфигурация?
9. Опишете модела си на контрол на достъпа, базиран на роли, и потвърдете дали имате неизменяем одитен журнал, който записва промени в конфигурации и записи.
10. Как се удостоверяват интеграциите и какъв обхват на достъп има интеграционен идентификационен ключ?
11. Какво е договорното ви време за отговор на поддръжка и през кои часове важи?
12. При прекратяване, в какъв формат получаваме обратно нашите данни и в рамките на колко дни те се изтриват от вашите системи и резервни копия?
Въпрос 12 е този, който купувачите забравят и за който отделът за обществени поръчки ще настоява. Питайте го рано, защото неудовлетворителният отговор е много по-евтино да бъде открит в първата седмица, отколкото в третата година.
Три отговора, които трябва да спрат покупката
"We are ISO 27001 aligned." („Ние сме в съответствие с ISO 27001.“) „В съответствие“ не означава сертифициран. Това означава, че никой външен одитор не е проверявал твърдението. Поискайте сертификата или третирайте доставчика като несертифициран.
"We cannot share our sub-processor list." („Не можем да споделим списъка си с подизпълнители.“) По GDPR вашата организация е контролер и остава отговорна за къде отиват данните. Доставител, който не желае да назове своите подизпълнители, ви моли да приемете отговорност, която не можете да количефицирате.
"We will get you those numbers later." („Ще ви дадем тези числа по-късно.“) Целите за възстановяване или съществуват като изпитани показатели, или не съществуват. Доставчик, който е правил тест за възстановяване, знае числата си веднага.
Къде се вписва Fabrico
Fabrico е комбинирана CMMS и OEE платформа, разработена и хоствана в ЕС. По петте елемента на прегледа, отговорите са: сертифициран по ISO 27001, ISO 9001 и ISO/IEC 20000-1; налично GDPR споразумение за обработка на данни; хостинг в AWS EU регион; 4-часов RTO и 4-часов RPO с ежедневни архиви; и контрол на достъпа, базиран на роли, с наличен SSO и SAML за персонализирани конфигурации, плюс одитен журнал. Криптирането покрива данните при покой и в транзит, а Cloudflare предоставя DDoS защита.
В оперативен план договорното време за отговор на поддръжка е под 2 часа, а интерфейсът се доставя на английски, български, немски, френски и полски, което има значение, когато прегледът на сигурността бъде последван от разговор в работническия съвет за това кой може да чете какво. Интеграцията е достъпна чрез REST API, webhook-и, импортиране и експортиране в Excel и двупосочна синхронизация със SAP PM, включително S/4HANA.
Две неща, които Fabrico не твърди, защото честността по техните въпроси спестява време: няма SOC 2 доклад и няма офлайн режим. Ако формулярът на вашия ревизор изисква специфично SOC 2, кажете това в началото на оценката, а не в края ѝ.
Пример: подреждане на преглед, за да не ви струва тримесечие
Вземете доставчик, който управлява три завода и оценява комбинирана CMMS и OEE платформа, с корпоративен InfoSec формуляр от порядъка на 40 въпроса и служител по защита на данните, който трябва да одобри отделно.
Ако се провежда последователно, обичайната последователност е шест седмици функционални демонстрации, после изпращане на пакета за сигурност, после две до четири седмици кореспонденция на доставчик, после правна проверка на споразумението за обработка на данни. Общо изминало време преди подписване на договор обикновено е три до четири месеца и екипът на цеха прекарва по-голямата част от това време в чакане.
Ако се провежда паралелно, 12-те въпроса по-горе се изпращат през първата седмица, заедно с първите покани за демонстрации. Когато функционалният кратък списък остане до два доставчика в седмица четири, и двата пакета за сигурност вече са при InfoSec, а споразумението за обработка на данни е при правния отдел. Същите три до четири месеца се свиват до приблизително шест до осем седмици и, което е по-важно, никога не откривате в третия месец, че предпочитаният доставчик не минава задължителен контрол.
Цената на паралелния подход е един допълнителен имейл в първата седмица. Цената на последователния подход е внедряване, което започва с тримесечно забавяне, което за завод, гонищ проблем с наличността, е тримесечие от загуби, които вече сте се съгласили да спрете.
Как това се свързва с останалата част от оценката
Прегледът на сигурността тества дали доставчикът може да бъде доверен с вашите данни. Той не тества дали платформата ще бъде използвана. Това са отделни провали с отделни причини и и двете трябва да бъдат разрешени. Ако вашата ИТ функция е малка или споделена между обекти, нашето ръководство за избор на OEE и CMMS софтуер без отделна ИТ служба разглежда кой реално извършва работата по прегледа. Ако вашите заводи са в Германия, Австрия, Нидерландия или Франция, ръководството за одобрение от работническия съвет за OEE мониторинг покрива паралелното одобрение, което изненадва повечето екипи. За самите функционални изисквания започнете от RFP шаблона за CMMS софтуер, а за дефинициите на метриките, които платформата трябва да произвежда, вижте ръководството OEE за производство.
Ако искате пакета за сигурност на Fabrico, включително заявленията за обхват на сертификатите и споразумението за обработка на данни, запишете демонстрация и го поискайте по име. Той се изпраща като документи, не като слайд.
Често задавани въпроси
ISO 27001 или SOC 2 кое е по-добро за доставчик на CMMS?
Нито едно не е по-добро, те отговарят на различни въпроси. ISO 27001 сертифицира, че съществува система за управление на информационната сигурност и е одитирана спрямо стандарт. SOC 2 Type II е заверен доклад, описващ как специфични контроли са функционирали през определен период, и се чете като документ, а не се проверява като значка. Европейските купувачи обикновено изискват ISO 27001, северноамериканските купувачи обикновено изискват SOC 2. Попитайте кой точно изисква формулярът на вашия ревизор преди да съставите краткия списък, защото това може да елиминира доставчици.
Какво е разумно RTO и RPO за софтуер за поддръжка?
За CMMS или OEE платформа, RTO и RPO в диапазона на няколко часа са нормални, а ежедневните архиви са стандарт. По-важно от самото число е доставчикът да го заяви като число и да е тествав възстановяване. Оценявайте отговора по това дали е прецизен, а не дали е впечатляващ.
Нуждаем ли се от споразумение за обработка на данни, ако софтуерът държи само машинни данни?
Практически сигурно да. CMMS съдържа наряди, възложени на именувани техници, времеви отметки кой какво е направил и често графици на смени. Това е лични данни по GDPR независимо колко машинни данни стоят до тях. Приемете, че ви трябва споразумение за обработка на данни и потвърдете обхвата с вашия служител по защита на данните.
Кой трябва да притежава въпросника за сигурност, ИТ или отдел „Поддръжка“?
Поддръжката трябва да го изпрати, а ИТ трябва да го оцени/оценява. Екипът по поддръжка знае кои интеграции са действително необходими, което определя рисковата повърхност, а ИТ знае кои отговори са приемливи. Когато ИТ притежава целия процес, въпросникът често изисква контроли, които заводът не се нуждае, а когато поддръжката притежава целия процес, отговорите се приемат без проверка.
Колко дълго трябва да отнеме на доставчик да отговори на тези 12 въпроса?
Доставчик, който е преминал корпоративни прегледи преди, ще върне писмени отговори в рамките на няколко работни дни, защото документите вече съществуват. Седмици забавяне обикновено означава, че пакета се пише за първи път. Това не е автоматично дисквалифициращо за млад доставчик, но ви казва какво да очаквате от поддръжката по-късно.
Последна актуализация: 7 август 2026.