Najważniejsze wnioski
Zbierz od każdego dostawcy z krótkiej listy pięć rzeczy, na piśmie, zanim porównasz funkcje. Po pierwsze, certyfikat bezpieczeństwa informacji z numerem certyfikatu, organem wydającym i oświadczeniem o zakresie, aby potwierdzić, że platforma jest objęta zakresem, a nie tylko biuro korporacyjne. Po drugie, podpisaną lub możliwą do podpisania umowę powierzenia przetwarzania danych, która wymienia wszystkich podprocesorów. Po trzecie, region hostingu, podany jako konkretny region chmury, a nie jako kontynent. Po czwarte, cele odtwarzania w godzinach: czas przywrócenia działania (RTO) i cel punktu przywrócenia (RPO), oraz częstotliwość tworzenia kopii zapasowych. Po piąte, model kontroli dostępu: uprawnienia oparte na rolach, wsparcie dla jednokrotnego logowania oraz informacja, czy dziennik audytu zapisuje, kto co zmienił.
Fabrico odpowiada na te pięć punktów następująco: certyfikaty ISO 27001, ISO 9001 i ISO/IEC 20000-1, umowa powierzenia przetwarzania danych zgodna z RODO, hosting w regionie AWS UE, RTO 4 godziny i RPO 4 godziny z codziennymi kopiami zapasowymi oraz kontrola dostępu oparta na rolach z SSO i SAML dostępnymi oraz pełnym dziennikiem audytu. Dane są szyfrowane w spoczynku i w tranzycie, a platforma stoi za ochroną DDoS Cloudflare.
Większość producentów używa standardowego kwestionariusza dostawcy napisanego dla przedsiębiorstw IT, a potem daje go zespołowi zakładu, który nigdy go nie wypełniał. Poniższe sześć obszarów to to, czego te formularze naprawdę dotyczą, przetłumaczone na język zakładu.
1. Certyfikacja i zakres. Recenzent chce, by niezależna trzecia strona przeaudytowała system zarządzania bezpieczeństwem dostawcy. W Europie zwykle jest to ISO/IEC 27001. W Ameryce Północnej częściej spotyka się raport SOC 2 Type II. Oba nie są równoważne i żaden nie zastępuje drugiego, więc zapytaj, który z nich dany dostawca posiada, zamiast zakładać. Kluczowo, poproś o oświadczenie o zakresie. Certyfikat może legalnie obejmować biuro rozwoju firmy, wykluczając usługę hostowaną.
2. Lokalizacja danych. Twoje dane maszynowe, zlecenia pracy i imiona pracowników to dane osobowe i handlowe. Recenzent musi wiedzieć, w jakiej jurysdykcji prawnej są fizycznie przechowywane. „Chmura” i „Europa” nie są odpowiedziami. Nazwy regionów chmury AWS, Azure lub Google Cloud są odpowiedzią. Jeśli działasz w UE, to także pierwsze pytanie, które zada inspektor ochrony danych, i jest ono omówione bardziej szczegółowo w naszym przewodniku zakupowym RODO i ochrony danych dla oprogramowania OEE i CMMS.
3. Podprocesorzy. Każda platforma SaaS korzysta z innych dostawców: host w chmurze, usługa e-mail, narzędzie do monitorowania błędów, czasem dostawca AI. Każdy z nich to miejsce, gdzie trafiają twoje dane. Dostawca, który nie potrafi przedstawić listy podprocesorów, nie zastanowił się nad tym, a bez niej nie możesz skompletować własnej dokumentacji zgodności.
4. Dostępność i odtwarzanie. Dwie różne liczby, rutynowo mylone. Recovery time objective (RTO) to jak długo usługa może być niedostępna, zanim musi zostać przywrócona. Recovery point objective (RPO) to ile danych możesz utracić, mierzone czasem. Dostawca podający 99,9 procent czasu pracy nic ci nie powiedział o żadnym z tych parametrów. Poproś o oba w godzinach i zapytaj, jak często wykonywane są kopie zapasowe.
5. Kontrola dostępu i audyt. Na hali produkcyjnej dziesiątki osób korzystają z tego samego systemu, a niektórzy dzielą tablet. Recenzent chce kontroli dostępu opartej na rolach, aby technik nie mógł usunąć zakładu, jednokrotnego logowania, by pracownicy odchodzący tracili dostęp po dezaktywacji konta przez HR, oraz dziennika audytu, by sporny zapis konserwacji można było przypisać do osoby i znacznika czasu.
6. Powierzchnia integracji. Każde połączenie, które dodajesz, to drzwi. Jeśli platforma będzie synchronizować się z SAP PM, ERP lub historią danych, recenzent chce wiedzieć, jak to połączenie się uwierzytelnia i do czego ma dostęp. Integracje tylko do odczytu przechodzą przegląd znacznie szybciej niż dwukierunkowe, więc wiedź, której faktycznie potrzebujesz przed spotkaniem.
Wyślij je wiernie, do każdego dostawcy jednocześnie, i poproś o odpowiedzi na piśmie. Odpowiedzi, które przychodzą jako zaproszenie na rozmowę zamiast dokumentu, same w sobie są punktem danych.
Pytanie 12 jest tym, które kupujący zapominają, a dział zakupów będzie na nim nalegać. Zapytaj o nie wcześnie, ponieważ niezadowalająca odpowiedź taniej wychodzi na jaw w pierwszym tygodniu niż w trzecim roku.
„Jesteśmy zgodni z ISO 27001.” Zgodni nie znaczy certyfikowani. To oznacza, że żaden zewnętrzny audytor nigdy nie sprawdził tego twierdzenia. Poproś o certyfikat albo traktuj dostawcę jako niecertyfikowanego.
„Nie możemy udostępnić listy podprocesorów.” Zgodnie z RODO wasza organizacja jest administratorem i pozostaje odpowiedzialna za to, dokąd trafiają dane. Dostawca, który nie chce podać swoich podprocesorów, prosi cię o przyjęcie odpowiedzialności, której nie da się oszacować.
„Przekażemy wam te liczby później.” Cele odtwarzania albo istnieją jako przetestowane wartości, albo ich nie ma. Dostawca, który przeprowadził test przywracania, zna swoje liczby natychmiast.
Fabrico to połączona platforma CMMS i OEE zbudowana i hostowana w UE. W odniesieniu do pięciu elementów przeglądu powyżej, odpowiedzi brzmią: certyfikaty ISO 27001, ISO 9001 i ISO/IEC 20000-1; dostępna umowa powierzenia przetwarzania danych zgodna z RODO; hosting w regionie AWS UE; RTO 4 godziny i RPO 4 godziny z codziennymi kopiami zapasowymi; oraz kontrola dostępu oparta na rolach z SSO i SAML dostępnymi dla konfiguracji niestandardowych, plus dziennik audytu. Szyfrowanie obejmuje dane w spoczynku i w tranzycie, a Cloudflare zapewnia ochronę przed DDoS.
Po stronie operacyjnej, kontraktowy czas reakcji wsparcia to poniżej 2 godzin, a interfejs jest dostępny w języku angielskim, bułgarskim, niemieckim, francuskim i polskim, co ma znaczenie, gdy przegląd bezpieczeństwa poprzedza rozmowę z radą pracowniczą o tym, kto może co czytać. Integracja jest dostępna przez REST API, webhooki, import i eksport Excel oraz dwukierunkową synchronizację SAP PM w tym S/4HANA.
Dwie rzeczy, których Fabrico nie udaje, bo szczerość oszczędza wszystkim rundę wyjaśnień: brak raportu SOC 2 oraz brak trybu offline. Jeśli formularz waszego recenzenta wymaga konkretnie SOC 2, powiedzcie o tym na początku oceny, a nie na końcu.
Weźmy dostawcę obsługującego trzy zakłady, oceniającego połączoną platformę CMMS i OEE, z korporacyjnym formularzem InfoSec zawierającym około 40 pytań i inspektorem ochrony danych, który musi zatwierdzić osobno.
Jeśli przeprowadzać sekwencyjnie, zwykły przebieg to sześć tygodni demonstracji funkcjonalnych, potem wysłanie pakietu bezpieczeństwa, potem dwa do czterech tygodni pytań i odpowiedzi z każdym dostawcą, a potem przegląd prawny umowy powierzenia. Całkowity upływ czasu zanim będzie można podpisać umowę to zwykle trzy do czterech miesięcy, a zespół zakładu spędza większość tego czasu czekając.
Jeśli prowadzić równolegle, powyższe 12 pytań wysyłacie w tygodniu pierwszym, równolegle z zaproszeniami na pierwsze demonstracje. W momencie, gdy krótka lista funkcjonalna zmniejszy się do dwóch dostawców w tygodniu czwartym, oba pakiety bezpieczeństwa są już u InfoSec, a umowa powierzenia u prawników. Te same trzy do czterech miesięcy skracają się do około sześciu-ośmiu tygodni i, co ważniejsze, nigdy nie odkrywacie w trzecim miesiącu, że preferowany dostawca nie spełnia obowiązkowej kontroli.
Koszt podejścia równoległego to jeden dodatkowy e-mail w tygodniu pierwszym. Koszt podejścia sekwencyjnego to wdrożenie, które zaczyna się z opóźnieniem o kwartał, co dla zakładu walczącego z problemem dostępności oznacza kwartał strat, które już uzgodniliście zatrzymać.
Przegląd bezpieczeństwa sprawdza, czy dostawca może mieć zaufanie do przetwarzania waszych danych. Nie testuje, czy platforma będzie używana. To osobne rodzaje porażek, o oddzielnych przyczynach, i oba muszą być wyeliminowane. Jeśli wasza funkcja IT jest mała lub wspólna dla wielu lokalizacji, nasz przewodnik jak wybierać oprogramowanie OEE i CMMS bez wydzielonego działu IT opisuje, kto faktycznie wykonuje pracę przeglądu. Jeśli wasze zakłady znajdują się w Niemczech, Austrii, Holandii lub Francji, przewodnik zatwierdzania przez radę pracowniczą dla monitoringu OEE obejmuje równoległe zatwierdzenia, które zaskakują większość zespołów. Dla samych wymagań funkcjonalnych zacznij od szablonu RFP dla oprogramowania CMMS, a dla definicji metryk, które platforma musi generować, zobacz przewodnik OEE dla produkcji.
Jeśli chcesz pakiet bezpieczeństwa Fabrico, w tym oświadczenia o zakresie certyfikatów i umowę powierzenia przetwarzania danych, umów się na demo i poproś o niego po nazwie. Jest wysyłany jako dokumenty, nie jako slajd.
Żaden nie jest lepszy, odpowiadają na różne pytania. ISO 27001 certyfikuje, że istnieje system zarządzania bezpieczeństwem informacji i został on zbadany według standardu. SOC 2 Type II to raport poświadczeniowy opisujący, jak konkretne kontrole działały przez pewien okres i czyta się go jako dokument, a nie sprawdza jako odznakę. Europejscy nabywcy zwykle wymagają ISO 27001, północnoamerykańscy zwykle wymagają SOC 2. Zapytaj, którego z nich wymaga formularz waszego recenzenta, zanim sporządzisz krótką listę, bo może to wyeliminować dostawców.
Dla platformy CMMS lub OEE normalne są cele odtwarzania rzędu kilku godzin, a standardem są codzienne kopie zapasowe. Ważniejsze niż konkretna liczba jest to, że dostawca podaje ją jako liczbę i przetestował przywracanie. Oceń odpowiedź po tym, czy jest precyzyjna, a nie po tym, czy robi wrażenie.
Praktycznie na pewno tak. CMMS przechowuje zlecenia pracy przypisane konkretnym technikom, znaczniki czasu kto co zrobił i często harmonogramy zmian. To dane osobowe w rozumieniu RODO niezależnie od ilości danych maszynowych obok nich. Zakładaj, że potrzebujesz umowy powierzenia przetwarzania danych i potwierdź zakres z inspektorem ochrony danych.
Utrzymanie ruchu powinno go wysłać, a IT ocenić. Zespół utrzymania wie, które integracje są naprawdę potrzebne, a to determinuje powierzchnię ryzyka, a IT wie, które odpowiedzi są akceptowalne. Kiedy IT prowadzi cały proces, kwestionariusz często wymaga kontroli, których zakład nie potrzebuje, a kiedy tylko utrzymanie prowadzi proces, odpowiedzi są akceptowane bez weryfikacji.
Dostawca, który przeszedł wcześniej przeglądy na poziomie przedsiębiorstwa, zwróci pisemne odpowiedzi w ciągu kilku dni roboczych, ponieważ dokumenty już istnieją. Tygodnie opóźnienia zwykle oznaczają, że pakiet jest tworzony po raz pierwszy. To nie musi automatycznie dyskwalifikować młodego dostawcy, ale mówi, czego spodziewać się później po wsparciu.
Ostatnia aktualizacja: 7 sierpnia 2026.