Assurance
O que pode verificar por si, e o que tem de pedir
Não vamos colocar selos de certificação numa página. A conformidade com as normas pode verificá-la na nossa saída sem a nossa colaboração; quanto ao estado das garantias formais, pergunte-nos diretamente e terá uma resposta franca.
- Conformidade
- Verificável de forma independente
- Garantia formal
- Pergunte-nos
- Distintivos
- Nenhum
Definition
Como se avalia um fornecedor de passaporte digital de produto?
Verifique a conformidade em vez dos certificados. Emita um passaporte e confronte a saída diretamente com as especificações GS1 Digital Link, EPCIS 2.0 e W3C Verifiable Credentials. Essa prova não exige confiar no fornecedor nem num auditor, e testa precisamente aquilo que determina se os seus dados se mantêm portáveis.
Certificates still matter for a security review, but ask for the scope statement before the certificate. A boundary that excludes the platform holding your data is the most common way a genuine certificate turns out to be irrelevant.
Prova
Que tipo de prova está disponível e para quê
| What you want to establish | How to get it | Needs us? |
|---|---|---|
| GS1 Digital Link conformance | Issue a passport and check the identifier resolves per the specification | A sandbox key only |
| EPCIS 2.0 conformance | Append an event and validate the JSON-LD against the standard | A sandbox key only |
| Credential verifiability | Verify a signed credential with any conforming W3C library | No — that is the point |
| Data portability on exit | Export and confirm the documents are standards-conformant | A sandbox key only |
| Security controls | Send your vendor questionnaire; we complete it against your controls | Yes |
| Formal certification status | Ask during procurement — we will tell you exactly where it stands | Yes |
Conformidade
As especificações que implementamos
GS1 Digital Link
Identidade de produto resolúvel no suporte. Verifique se uma leitura resolve conforme a especificação.
GS1 EPCIS 2.0
Eventos da cadeia na serialização JSON-LD padrão. Valide os nossos face ao esquema.
W3C Verifiable Credentials 2.0
Declarações assinadas que se verificam com qualquer biblioteca conforme, sem nos chamar.
W3C Decentralized Identifiers
Identidade do emissor que se resolve independentemente desta plataforma.
CIRPASS · CEN-CENELEC JTC 24
O modelo de dados do passaporte para o qual os atos delegados estão a convergir.
ISO 14040 · 14067 · 59020
As metodologias contra as quais os valores de pegada e de circularidade são registados.
Respostas
Perguntas frequentes
Têm SOC 2 ou ISO 27001?
Não é algo que vamos afirmar numa página web. A garantia formal está no nosso roteiro e publicaremos aqui cada certificação assim que for emitida, com o organismo certificador, a declaração de âmbito e o período de validade. Até lá, pergunte-nos diretamente durante o processo de compra e terá uma resposta franca sobre a situação atual.
Porque conta mais o âmbito do que o certificado?
Porque um certificado diz que houve uma auditoria sobre um âmbito definido, e o âmbito é a parte interessante. Um certificado que cobre uma função de TI empresarial quase nada lhe diz sobre a plataforma que guarda os seus dados de passaporte. Seja quem for que esteja a avaliar, pergunte que sistemas a declaração de âmbito nomeia efetivamente.
O RGPD é uma certificação?
Não. É uma obrigação legal e não um esquema auditado, pelo que «certificado RGPD» não é uma afirmação com sentido vinda de quem quer que seja. O que pode efetivamente ser comprovado são as condições de tratamento, a lista de subcontratantes, o mecanismo de transferência e as medidas de segurança que os acompanham — e tudo isso fornecemos.
O que posso verificar sem falar convosco de todo?
A conformidade com as normas. Emita um passaporte com uma chave de sandbox e confronte o resultado diretamente com as especificações GS1 Digital Link, EPCIS 2.0 e W3C Verifiable Credentials. É uma forma de prova mais forte do que um selo, porque não depende de confiar em nós nem num auditor.
Entretanto, como vos avaliamos?
Send your vendor questionnaire to ceo@fistasolutions.com. We will complete it against your specific controls, and where the honest answer is that something is not yet in place we will say so rather than answering around it. That is more useful to a security reviewer than a badge would be.
Next step
Envie o questionário, receba uma resposta franca
Incluindo onde a resposta é que algo ainda não está implementado. Um revisor consegue trabalhar com isso; um selo que se revela irrelevante na revisão de âmbito faz perder tempo a todos.