认证与合规一览
-
ISO 27001
- Netbase状态
- 已认证
- 覆盖内容(按已发布措辞)
- 结构化信息安全管理
-
SOC 2 Type II
- Netbase状态
- 已证明
- 覆盖内容(按已发布措辞)
- 安全SaaS运营与数据管控
-
GDPR
- Netbase状态
- 对齐实践
- 覆盖内容(按已发布措辞)
- 欧洲数据隐私
-
HIPAA
- Netbase状态
- HIPAA对齐方法论
- 覆盖内容(按已发布措辞)
- 医疗数据处理
-
CCPA
- Netbase状态
- 合规实践
- 覆盖内容(按已发布措辞)
- 拥有美国客户群的客户
ISO 27001和SOC 2 Type II是两项正式资质。GDPR、HIPAA和CCPA是法律法规而非证书,因此Netbase针对这些框架说明其所遵循的实践,而非所持有的资质。在自身的AI交付实践中,Netbase采用ISO/IEC 42001 AI管理体系框架。
本页面不发布证书或报告编号、签发或到期日期、审计机构或认证机构,以及审计范围。如您的供应商评审需要上述信息,请在尽职调查过程中向Netbase索取。
两项资质对采购方意味着什么
ISO 27001。Netbase运行经ISO 27001认证的结构化信息安全管理体系。对您而言,这意味着安全是作为受管理的体系来运作的,而非依赖个别工程师的自觉。
SOC 2 Type II。SOC 2是AICPA针对服务组织的管控审查报告框架,涵盖与安全性、可用性、处理完整性、保密性或隐私相关的管控措施。Netbase持有针对安全SaaS运营和数据管控的SOC 2 Type II证明,在Netbase为您构建或运营SaaS平台时尤为重要。
实践一览
- 代码与变更
- 安全代码审查与版本控制
- 传输中的数据
- TLS加密
- 静态数据
- AES加密
- 访问控制
- 基于角色的访问控制(RBAC),人员仅能访问其角色所需内容
- 管理员账户
- 管理员控制台启用多因素认证(MFA)
- 漏洞发现
- 漏洞扫描与渗透测试
- 韧性
- 灾难恢复规划
- 人员
- 贡献者在NDA约束下工作
- 合同
- 按需提供NDA、数据处理协议(DPA)及服务级别协议(SLA)
安全内建与DevSecOps:从第一次提交开始
安全是构建过程本身的组成部分,而非最后阶段的检查:需求在发现阶段和架构规划中确定,以下管控措施在每个敏捷迭代中运行,包括API和AI功能。
代码审查与版本控制。每项变更在发布前都经过版本控制和注重安全的代码审查,为您提供完整的变更历史,记录变更内容、时间及执行人。
默认加密。传输中的数据通过TLS传输;应用存储的数据采用AES加密。
最小权限访问。基于角色的访问控制将权限与角色绑定,而非允许个人随时间积累权限,管理员控制台受MFA保护。
先于攻击者发现漏洞。漏洞扫描与渗透测试发现代码审查遗漏的问题。
为最坏情况做好规划。灾难恢复规划意味着发生服务中断或数据丢失时有预定的恢复路径,而非临时应对。
这些实践适用于每个定制软件开发项目。对于Netbase自主构建和运营的产品,请参阅Printcart网页转印SaaS记录。
AI治理:AI功能与AI辅助交付的安全内建
AI引入了新的数据路径,因此Netbase将其视为安全设计的组成部分,而非附加内容,遵循上述AI管理实践。
- 仅使用经批准的工具。工程师针对您的代码和数据使用您批准的AI工具,按项目选定;AI建议与其他任何变更一样经过相同的代码审查流程。
- 您的数据归您所有。未经您同意,客户数据不会用于训练AI模型,数据处理方式可写入NDA和DPA。
- AI功能设计为可审查。检索遵循用户权限,模型输入和输出在约定的数据规则内记录日志,功能在发布前经过提示注入和数据泄露测试。
- 由人做决定。AI起草、建议或标记;凡涉及生产环境、资金或客户记录的变更,须由指定人员批准。
共同责任:我们的职责边界与您的职责边界
安全从来不是某一方单独的工作,供应商的认证不能为其为您构建的产品背书。
-
应用代码
- Netbase负责
- 对Netbase编写的代码进行安全审查、版本控制并修复发现的问题
- 您负责
- 批准发布,并报告用户发现的问题
-
访问控制
- Netbase负责
- Netbase构建的管理员控制台的RBAC设计与MFA
- 您负责
- 决定各角色的人员分配,并及时移除离职人员
-
数据
- Netbase负责
- 交付系统内传输和静态数据的加密
- 您负责
- 决定收集哪些数据及其合法依据
-
测试
- Netbase负责
- 在约定范围内进行漏洞扫描和渗透测试
- 您负责
- 共享已知风险并批准测试窗口
-
恢复
- Netbase负责
- 交付系统的灾难恢复规划
- 您负责
- 围绕该系统制定业务连续性计划
-
合同
- Netbase负责
- 应您要求签署NDA、DPA和SLA
- 您负责
- 提前说明您的监管要求
具体范围、响应条款和托管责任按项目在合同中约定,不以本表为准。
隐私与行业义务:GDPR、HIPAA与CCPA
对于服务欧盟用户、美国患者或加利福尼亚州居民的产品,法律规定了个人数据的处理方式,Netbase遵循相应实践。
- GDPR。Netbase将其交付与GDPR对齐,以保障欧洲数据隐私。根据《欧盟通用数据保护条例》第28(3)条,处理方代表控制方进行的数据处理必须受合同或其他具有约束力的法律行为约束,因此Netbase应要求签署DPA以覆盖该关系。
- HIPAA。对于医疗数据处理,Netbase采用HIPAA对齐方法论。
- CCPA。Netbase为拥有美国客户群的客户支持CCPA合规。《加利福尼亚州消费者隐私法》赋予加利福尼亚州居民知情权、删除权以及拒绝出售或共享其个人信息的权利,Netbase可构建您合规计划所需的功能。
您的法律团队仍需决定您的具体义务。Netbase提供工程服务,而非法律建议,遵循某项实践并不保证您的产品合规。
项目全生命周期中的数据与知识产权
- 工作开始前。NDA保护您在发现阶段分享的内容,每位贡献者均在NDA约束下工作。
- 交付期间。上述管控措施适用于每一项变更。
- 归属权。对于定制开发,您拥有为您创建的知识产权。Netbase产品化模块和业务部门产品以许可方式授权给您,而非转让。复用的构建模块(例如SaaS产品加速器中的模块)保持许可状态,而您的定制代码归您所有。
- 交付后。支持和事件响应条款在您要求时通过SLA约定。
开始安全对话
您有安全问卷、DPA模板或审计方要求的管控清单吗?与Netbase开始安全对话,并携带相关资料以及评审所需的证书详情。查看Netbase的交付成果,请访问我们的案例,更多信任记录请访问为什么选择Netbase。
探讨项目
Netbase JSC 帮助企业设计、构建、现代化改造和运营数字产品及 AI 驱动的业务系统。+84 937 869 689
91 Nguyen Chi Thanh, Dong Da, Hanoi, Vietnam
取得联系
告诉我们您想构建、改造或运营什么。