Assurance
Ce que vous pouvez vérifier vous-même, et ce qu’il faut demander
Nous n’allons pas coller des badges de certification sur une page. La conformité aux normes, vous pouvez la vérifier sur notre sortie sans notre concours ; quant au statut des assurances formelles, posez-nous directement la question et vous aurez une réponse franche.
- Conformité
- Vérifiable de façon indépendante
- Assurance formelle
- Demandez-nous
- Badges
- Aucun
Definition
Comment vérifier un fournisseur de passeport numérique de produit ?
Vérifiez la conformité plutôt que les certificats. Émettez un passeport et confrontez directement la sortie aux spécifications GS1 Digital Link, EPCIS 2.0 et W3C Verifiable Credentials. Cette preuve n’exige de faire confiance ni à l’éditeur ni à un auditeur, et elle teste précisément ce qui détermine si vos données restent portables.
Certificates still matter for a security review, but ask for the scope statement before the certificate. A boundary that excludes the platform holding your data is the most common way a genuine certificate turns out to be irrelevant.
Preuves
Quel type de preuve existe et pour quoi
| What you want to establish | How to get it | Needs us? |
|---|---|---|
| GS1 Digital Link conformance | Issue a passport and check the identifier resolves per the specification | A sandbox key only |
| EPCIS 2.0 conformance | Append an event and validate the JSON-LD against the standard | A sandbox key only |
| Credential verifiability | Verify a signed credential with any conforming W3C library | No — that is the point |
| Data portability on exit | Export and confirm the documents are standards-conformant | A sandbox key only |
| Security controls | Send your vendor questionnaire; we complete it against your controls | Yes |
| Formal certification status | Ask during procurement — we will tell you exactly where it stands | Yes |
Conformité
Les spécifications que nous mettons en œuvre
GS1 Digital Link
Identité produit résolvable sur le support. Vérifiez qu’un scan se résout conformément à la spécification.
GS1 EPCIS 2.0
Événements de chaîne dans la sérialisation JSON-LD standard. Validez les nôtres contre le schéma.
W3C Verifiable Credentials 2.0
Des déclarations signées, vérifiables avec n’importe quelle bibliothèque conforme, sans nous appeler.
W3C Decentralized Identifiers
Une identité d’émetteur qui se résout indépendamment de cette plateforme.
CIRPASS · CEN-CENELEC JTC 24
Le modèle de données du passeport vers lequel convergent les actes délégués.
ISO 14040 · 14067 · 59020
Les méthodologies auxquelles sont rattachés les chiffres d’empreinte et de circularité.
Réponses
Questions fréquentes
Détenez-vous SOC 2 ou ISO 27001 ?
Rien que nous revendiquerons sur une page web. L’assurance formelle est à notre feuille de route et nous publierons ici chaque certification dès qu’elle sera délivrée, avec l’organisme certificateur, la déclaration de périmètre et la durée de validité. D’ici là, demandez-nous directement pendant les achats et vous aurez une réponse franche sur l’état actuel.
Pourquoi le périmètre compte-t-il plus que le certificat ?
Parce qu’un certificat dit qu’un audit a eu lieu sur un périmètre défini, et le périmètre est la partie intéressante. Un certificat couvrant une DSI corporate ne vous dit presque rien de la plateforme qui détient vos données de passeport. Quel que soit l’évalué, demandez quels systèmes la déclaration de périmètre nomme réellement.
Le RGPD est-il une certification ?
Non. C’est une obligation légale, pas un référentiel audité : « certifié RGPD » n’est donc une affirmation sensée de la part de personne. Ce qui peut réellement être prouvé, ce sont les conditions de traitement, la liste des sous-traitants, le mécanisme de transfert et les mesures de sécurité qui les accompagnent — et nous les fournirons.
Que puis-je vérifier sans vous parler du tout ?
La conformité aux standards. Émettez un passeport avec une clé bac à sable et confrontez directement la sortie aux spécifications GS1 Digital Link, EPCIS 2.0 et W3C Verifiable Credentials. C’est une preuve plus solide qu’un badge, car elle ne dépend ni de la confiance en nous ni en un auditeur.
Comment vous évaluer entre-temps ?
Send your vendor questionnaire to ceo@fistasolutions.com. We will complete it against your specific controls, and where the honest answer is that something is not yet in place we will say so rather than answering around it. That is more useful to a security reviewer than a badge would be.
Next step
Envoyez le questionnaire, obtenez une réponse franche
Y compris lorsque la réponse est que quelque chose n’est pas encore en place. Un évaluateur peut travailler avec cela ; un badge qui se révèle hors périmètre à la revue fait perdre du temps à tout le monde.