VendrNova

एंटरप्राइज़ बायर ब्रीफ · VendrNova

ट्रस्ट सेंटर

खरीद कक्ष के लिए आत्मविश्वास।

VendrNova की वर्तमान सुरक्षा, गोपनीयता और आश्वासन स्थिति का एक व्यावहारिक दृष्टिकोण—जो एंटरप्राइज़ सॉफ़्टवेयर का मूल्यांकन करने वाली प्रोक्योरमेंट, आईटी, सुरक्षा और कानूनी टीमों के लिए बनाया गया है।

वर्तमान स्थिति, स्पष्ट रूप से लेবেলतप्रोक्योरमेंट की वास्तविकता के इर्द-गिर्द निर्मित
नेटवर्क सर्वर रैक के साथ काम कर रहा आईटी तकनीशियन
परिचालन संदर्भ

VendrNova की स्थिति

जटिल प्रोक्योरमेंट के लिए स्पष्ट उत्तर।

ISO 27001

डिलिवरी ऑप्स

GDPR

डेटा प्रथाएं

SOC 2 Type II

ऑडिट जारी है

01 · वर्तमान स्थिति

आज क्या सच है, एक नजर में।

जब पूरा किए गए काम और प्रगति पर चल रहे काम को एक ही चीज़ के रूप में नहीं दिखाया जाता है, तो भरोसे का मूल्यांकन करना आसान हो जाता है। VendrNova के वर्तमान संदर्भ नीचे स्पष्ट स्थिति भाषा के साथ दिखाए गए हैं।

संक्षिप्त संस्करण

ISO 27001-प्रमाणित वितरण संचालन और GDPR-अनुरूप डेटा अभ्यास वर्तमान संदर्भ हैं। SOC 2 टाइप II ऑडिट चल रहा है।

ISO 27001 मार्क

वर्तमान आश्वासन संदर्भ

वर्तमान

ISO 27001-प्रमाणित डिलीवरी संचालन

VendrNova के एंटरप्राइज प्रोक्योरमेंट कार्य को वितरित करने वाली टीमों के लिए एक औपचारिक सूचना-सुरक्षा संदर्भ।

स्थिति नोट

प्रमाणित डिलीवरी संचालन

GDPR मार्क

वर्तमान डेटा स्थिति

वर्तमान

GDPR-अनुरूप डेटा प्रथाएं

VendrNova अनुभव के माध्यम से साझा की गई जानकारी के लिए गोपनीयता के प्रति जागरूक डेटा अभ्यास।

स्थिति नोट

गोपनीयता के प्रति जागरूक अभ्यास

SOC 2 Type II मार्क

ऑडिट कार्यक्रम

प्रगति पर है

SOC 2 Type II ऑडिट जारी है

उन नियंत्रणों पर केंद्रित एक सक्रिय ऑडिट कार्यक्रम जिनकी एंटरप्राइज खरीदार समीक्षा करने की अपेक्षा करते हैं; इसे पूर्ण प्रमाणन के रूप में प्रस्तुत नहीं किया गया है।

स्थिति नोट

प्रगति पर है · कोई पूर्ण प्रमाणन नहीं

इस पृष्ठ पर आश्वासन भाषा जानबूझकर ऊपर दिए गए वर्तमान VendrNova संदर्भों तक सीमित है।

02 · सुरक्षा दृष्टिकोण

काम की समीक्षा करें, केवल लेबल की नहीं।

एंटरप्राइज़ प्रोक्योरमेंट अनुरोधों, आपूर्तिकर्ताओं, अनुबंधों, खरीदारी, चालान और निर्णयों की एक श्रृंखला है। एक उपयोगी समीक्षा उस श्रृंखला का अनुसरण करती है और लोगों, प्रणालियों और साक्ष्यों को दृष्टिगोचर रखती है।

पथ का दायरा तय करेंउस वर्कफ़्लो और जानकारी से शुरुआत करें जिसे आपका संगठन वास्तव में बातचीत में लाएगा।
संदर्भ को जुड़ा हुआ रखेंखरीद के पीछे की परिचालन वास्तविकता के इर्द-गिर्द सुरक्षा, गोपनीयता और आश्वासन के प्रश्न तैयार करें।
परिपक्वता को ईमानदारी से चिह्नित करेंवर्तमान संदर्भ को अभी भी चल रहे ऑडिट से अलग करें ताकि अगले निर्णय के पास सही संदर्भ हो।
प्रौद्योगिकी कार्यक्षेत्र में डेटा की समीक्षा करने के लिए उपयोग किए जाने वाले टैबलेट का नज़दीकी शॉट
संदर्भ में साक्ष्य01 / 03

एक स्पष्ट समीक्षा

सही उत्तर दायरे में मौजूद वर्कफ़्लो पर निर्भर करता है।

कनेक्टेड एंटरप्राइज़ प्रोक्योरमेंट वर्कफ़्लो चित्रण

गोपनीयता + अनुपालन

जानकारी और उसके उद्देश्य को ध्यान में रखें।

03 · गोपनीयता और अनुपालन

गोपनीयता और अनुपालन, साफ़ तौर पर सामने।

उपयोगी सवाल केवल यह नहीं है कि कौन सा डेटा मौजूद है। बल्कि यह है कि वह जानकारी वर्कफ़्लो में क्यों है, किसे उस संदर्भ की आवश्यकता है, और यह किस निर्णय का समर्थन करती है।

गोपनीयता

गोपनीयता-प्रथम दृष्टिकोण

हम ग्राहकों के डेटा की सुरक्षा के लिए प्रतिबद्ध हैं और उच्च स्तर की सूचना सुरक्षा बनाए रखते हैं। हम आपके डेटा को सुरक्षित रखना और अनधिकृत पहुँच को रोकना अपनी प्राथमिकता बनाते हैं। हम अपने सभी उत्पादों को विकसित करते समय गोपनीयता और सुरक्षा को सबसे आगे रखकर यह पूरा करते हैं।

अनुपालन

अनुपालन

हम अपने आंतरिक प्रणालियों और नियंत्रणों को कड़े डेटा सुरक्षा और सुरक्षा ढाँचों का पालन करने के लिए नियमित बाहरी ऑडिट से गुज़रते हैं। हमारे प्रमाण पत्र ग्राहक डेटा की रक्षा करने और AI प्रणालियों के साथ विश्वास बनाने के हमारी प्रतिबद्धता की गवाही देते हैं।

ISO 27001

वर्तमान प्रमाणन संदर्भ

GDPR

वर्तमान डेटा-अभ्यास संदर्भ

04 · साइबर सुरक्षा

सुरक्षा नियंत्रण जिन्हें आप त्वरित रूप से देख सकते हैं।

ग्राहक की जानकारी, उत्पाद और इसे संचालित करने वाले लोगों की सुरक्षा करने वाली प्रथाओं का एक सरल चार-स्तरीय दृश्य।

कनेक्टेड एंटरप्राइज़ सिस्टम विज़ुअल
01 · इंफ्रास्ट्रक्चर02 · एप्लीकेशन03 · एक्सेस04 · ऑपरेशंस

कंट्रोल मैप

इसे परत-दर-परत पढ़ने के लिए डिज़ाइन किया गया है।

4 परतें

लेयर 01

इंफ्रास्ट्रक्चर सुरक्षा

डेटा एन्क्रिप्शन

हम ट्रांज़िट में TLS 1.2+ और रेस्ट पर AES-256 के साथ अपने ग्राहकों के डेटा को एन्क्रिप्ट करते हैं। हमारे प्रशासनिक नियंत्रण संगठन के हर स्तर पर सुरक्षा लागू करते हैं।

ग्राहक डेटा अलगाव

डेटा लीक को रोकने के लिए हमारे पास अलग नियंत्रण हैं। डेटा को वहीं रखने के लिए जहाँ इसका होना चाहिए, डेवलपमेंट, टेस्टिंग और प्रोडक्शन वातावरण सभी अलग-थलग हैं।

फ़ायरवॉल नियंत्रण

नेटवर्क ट्रैफ़िक को नियंत्रित करने के लिए सबनेट और सुरक्षा समूह नियमों का लाभ उठाया जाता है। आपके डेटा को संसाधित करने वाले सभी घटक हमारे सुरक्षित क्लाउड प्लेटफ़ॉर्म के भीतर हमारे निजी नेटवर्क में संचालित होते हैं। इनबाउंड और आउटगोइंग ट्रैफ़िक को नियंत्रित करने के लिए एप्लिकेशन-स्तरीय इन्रेस और एग्रेस फ़िल्टरिंग लागू की जाती है। हमारे सर्वर और नेटवर्क पोर्ट लोड बैलेंसर और वेब एप्लिकेशन फ़ायरवॉल के पीछे हैं।

लेयर 02

एप्लिकेशन सुरक्षा

सॉफ़्टवेयर विकास और परिनियोजन प्रक्रिया में सुरक्षा

हम खतरे की मॉडलिंग, डिज़ाइन समीक्षा, कोड समीक्षा, SCA सहित सुरक्षित SDLC प्रक्रियाओं का उपयोग करते हैं। उत्पाद को बग-मुक्त रखने के लिए मैन्युअल QA लागू किया जाता है। हम OWASP टॉप 10 सुरक्षा जोखिमों के संपर्क को सीमित करने के लिए सुरक्षा नियंत्रणों के साथ अद्यतन और सुरक्षित ओपन-सर्स फ़्रेमवर्क का भी लाभ उठाते हैं। ये नियंत्रण SQL इंजेक्शन (SQLi), क्रॉस साइट स्क्रिप्टिंग (XSS), और क्रॉस साइट रिक्वेस्ट फ़ॉर्जरी (CSRF) के प्रति हमारे जोखिम को कम करते हैं।

प्रवेश परीक्षण

हम अपने उत्पाद और बुनियादी ढांचे में सुरक्षा कमियों की पहचान करने और उन्हें ठीक करने के लिए सक्रिय रूप से काम करते हैं। इसीलिए हम नियमित रूप से तीसरे पक्ष के नेटवर्क पैनेट्रेशन परीक्षण कराते हैं।

सूचना सुरक्षा जागरूकता और प्रशिक्षण

हमारे कर्मचारी गोपनीयता और सुरक्षा के विभिन्न विषयों पर अनिवार्य वार्षिक प्रशिक्षण पूरा करते हैं। प्रशिक्षण में फ़िशिंग, मुद्दों को आगे बढ़ाना, अंदरूनी खतरों और मैलवेयर को लक्षित किया जाता है। उद्योग के सुरक्षा परिवर्तनों के साथ अप-टू-डेट रहने के लिए इसे नियमित रूप से अपडेट भी किया जाता है।

लेयर 03

एक्सेस नियंत्रण

SSO एकीकरण

हम किसी भी SAML-आधारित IdP के साथ SSO एकीकरण प्रदान करते हैं।

भूमिका/अनुमतियाँ आधारित एक्सेस

हमारे ग्राहक उपयोगकर्ताओं और उनकी संबंधित अनुमतियों को अपनी इच्छानुसार किसी भी सुरक्षित रूप में कॉन्फ़िगर कर सकते हैं। हम आवश्यकताओं के अनुसार भूमिका, विभाग और समूह द्वारा विशेषाधिकार असाइन कर सकते हैं।

ऑडिट लॉगिंग और ट्रैकिंग

हम किसी भी उपयोगकर्ता द्वारा की गई कार्रواइयों के लिए ऑडिट लॉग बनाए रखते हैं। इसमें दिनांक/समय स्टamps, उपयोगकर्ता और की गई कार्रवाई शामिल है।

लेयर 04

परिचालन सुरक्षा

उत्पादन एक्सेस के लिए जीरो-ट्रस्ट मॉडल

हम उत्पादन संसाधनों तक पहुँच प्रदान करने से पहले सभी उपयोगकर्ताओं और उपकरणों को सावधानीपूर्वक प्रमाणित और अधिकृत करते हैं। सुरक्षा उपाय पूरे नेटवर्क में लगातार लागू किए जाते हैं।

पृष्ठभूमि की जाँच

हम उन सभी कर्मचारियों, विक्रेताओं और ठेकेदारों की पृष्ठभूमि की जाँच करते हैं जो हमारे साथ काम करते हैं या जिनके पास डेटा तक कोई पहुँच है।

डिवाइस एंडपॉइंट सुरक्षा

सभी कर्मचारी उपकरणों के लिए सुरक्षा लागू करने के लिए मोबाइल डिवाइस मैनेजमेंट (MDM) कॉन्फ़िगर किया गया है। डेटा रिसाव को रोकने के लिए संभावित वायरस पर अलर्ट प्रदान करने के लिए एंटरप्राइज़ एंटी-मैलवेयर स्थापित किया गया है।

05 · खरीदार की समीक्षा

चेकलिस्ट से लेकर एक व्यावहारिक मार्ग अगला प्रश्न।

बहु-टीम मूल्यांकन को स्पष्ट, विशिष्ट और उस तरीके से आधारित रखने के लिए इस अनुक्रम का उपयोग करें जिस तरह से आपका उद्यम काम करना चाहता है।

सर्वोत्तम सुरक्षा वार्तालाप उपयोगी होने के लिए पर्याप्त विशिष्ट और यह दिखाने के लिए पर्याप्त ईमानदार होती है कि फॉलो-अप अभी भी कहाँ होना चाहिए।

01

प्रवाह को परिभाषित करें

उस अनुरोध, आपूर्तिकर्ता, अनुबंध, क्रय, चालान या व्यय पथ का नाम दें जिसका मूल्यांकन किया जाएगा।

02

मालिकों को मैप करें

प्रोक्योरमेंट, आईटी, सुरक्षा, गोपनीयता, कानूनी, वित्त और व्यावसायिक हितधारकों को एक दृश्य में लाएं।

03

साक्ष्यों की समीक्षा करें

वर्तमान आश्वासन को चल रहे कार्य से अलग करें, फिर प्रत्येक उत्तर को सही दायरे से जुड़ा रखें।

04

अगले प्रश्न पर सहमति बनाएं

खुली वस्तुओं को सामान्य चेकलिस्ट में दबाने के बजाय सही बातचीत में आगे बढ़ाएं।

सही लोगों को शामिल करें

एक समीक्षा। चार उपयोगी दृष्टिकोण।

प्रत्येक हितधारक को शुरुआत करने के लिए एक स्पष्ट स्थान दें, फिर समान प्रोक्युरमेंट प्रवाह के चारों ओर उत्तरों को कनेक्ट करें।

प्रोक्योरमेंट और व्यवसाय

कौन से वर्कफ़्लो, इकाइयाँ, आपूर्तिकर्ता और खरीद निर्णय दायरे में हैं?

सुरक्षा और आईटी

किन एकीकरण, पहुँच और परिचालन संबंधी प्रश्नों के लिए केंद्रित समीक्षा की आवश्यकता है?

गोपनीयता और कानूनी

कौन सी जानकारी, प्रसंस्करण उद्देश्य और संविदात्मक प्रश्न लागू होते हैं?

वित्त और लेखा परीक्षा

कौन सी स्वीकृतियाँ, प्रतिबद्धताएँ, अपवाद और साक्ष्य दिखाई देते रहने चाहिए?

06 · कमज़ोरी रिपोर्टिंग और प्रकटीकरण

सिग्नल को भेजना आसान बनाएं।

एक स्पष्ट रिपोर्टिंग मार्ग सही लोगों को चिंता की जांच करने और अगले चरण को दृश्यमान रखने में मदद करता है।

सुरक्षा हमारे लिए सर्वोच्च प्राथमिकता है, और हम अपने उत्पादों और बुनियादी ढांचे में कमजोरियों की पहचान करने के लिए कुशल सुरक्षा शोधकर्ताओं और तीसरे पक्ष के परीक्षकों के साथ लगातार काम करते हैं। यदि आपको लगता है कि आपको कोई सुरक्षा Vulnerability मिली है, तो कृपया हमें तुरंत बताएं यहाँ. हम सभी रिपोर्टों की जांच करते हैं और वैध समस्याओं को तुरंत ठीक करने की पूरी कोशिश करते हैं।

टीम से संपर्क करें

डिस्क्लोज़र पाथ

01

रिपोर्ट

संदेहस्पद Vulnerability को VendrNova टीम को भेजें।

02

जांच करें

प्रासंगिक उत्पाद और बुनियादी ढांचे के संदर्भ के साथ रिपोर्ट की समीक्षा की जाती है।

03

ठीक करें

वैध समस्याओं को प्राथमिकता दी जाती है ताकि टीम त्वरित समाधान के लिए काम कर सके।

प्रश्नों का स्वागत है

के पीछे के प्रश्नों के लिए तैयार RFP?

कार्यप्रवाह, हितधारकों और दायरे की जानकारी को VendrNova टीम के पास लाएं। हम उस संदर्भ में बातचीत जारी रख सकते हैं जिसकी आपके उद्यम को वास्तव में आवश्यकता है।