跳到主要内容

合规与法规

HECVAT 详解:高校会问软件供应商什么,又该怎么回答

Eduspera Team
阅读时间 2 分钟
一个人在整洁的桌子上用笔填写打印的问卷
分享本文

在大学购买一款软件之前,信息安全部门需要决定该软件是否可以信任以处理学生数据。多年来,每个机构都有自己的问题,这意味着供应商要回答数百份几乎相同的问卷,而审核人员无法比较答案。HECVAT(高等教育社区供应商评估工具包,由 EDUCAUSE 和 REN-ISAC 维护)旨在结束这种情况。它是一套标准化的安全、隐私和无障碍问题,机构发送给云供应商,并已成为高等教育采购中的事实门槛。本指南解释了其涵盖的内容、适用的版本、买家实际如何使用它,以及——对于供应商——什么样的答案能快速通过审核,而什么样的答案会拖延一个月。

HECVAT 是什么,不是什么

HECVAT 是一份问卷,而不是认证。没有人颁发 HECVAT 徽章,没有审计员,完成问卷也不授予任何地位。其价值在于标准化:因为每个机构都以相同的顺序提出相同的问题,安全审查员可以在一个下午而不是两周内阅读来自不熟悉供应商的完整 HECVAT 并做出判断。

它涵盖了您所期望的领域——公司和产品概述、文档、第三方评估、咨询、应用程序和数据库安全、数据处理、灾难恢复、防火墙和入侵检测系统、政策、质量保证、系统管理、漏洞扫描和业务连续性——以及在教育中特别重要的两个领域:无障碍学生记录隐私

它不能替代 SOC 2 报告,审核人员知道区别。SOC 2 是独立审计员对操作控制的意见;HECVAT 是供应商对其控制的自述。当数据足够敏感时,机构会要求两者,而没有 SOC 2 的供应商不会自动被取消资格——但 HECVAT 答案必须明显更具体以弥补。

完整版、精简版、本地版:哪个适用

工具包有不同的版本,发送错误的版本会浪费大家的时间:

  • HECVAT 完整版——数百个问题。用于供应商将大规模持有敏感机构或学生数据,或服务对运营至关重要的情况。
  • HECVAT 精简版——用于低风险合作、小规模部署和初步资格认证的简化版本。实际上,大多数首次对话从这里开始。
  • HECVAT 本地版——用于机构自行托管的软件,安全问题从供应商的基础设施转移到代码及其更新路径。

完成的 HECVAT 通过 Cloud Broker Index,一个社区存储库进行共享。当供应商已经出现在那里时,另一家机构的审核员通常可以接受现有评估,而不是重新进行自己的评估——这就是为什么列出比努力看起来更有价值。列出是在首次机构评估之后,而不是之前。

审核员实际如何阅读它

买家很少从头到尾阅读 HECVAT。他们会进行分类。在实践中,审核员会直接查看几个领域并在那里形成判断:

  • 数据存储在哪里,谁还能访问它?托管区域、子处理器以及租户如何相互隔离。
  • 出现问题时会发生什么?事件响应、通知窗口、备份和恢复目标。
  • 我们能否导出数据?导出、保留和删除——关注合同结束而非开始。
  • 它是否与我们的身份系统兼容?SAML 和 InCommon,SCIM 供应和取消供应,管理员的多因素认证。
  • 学生记录。供应商是否会签署 FERPA “学校官员”条款并将处理限制在机构的指示内。
  • 无障碍。随着 Title II 和 Section 504 使机构处于时钟之上,越来越多的无障碍部分拖延了审核。预计 HECVAT 无障碍答案将与供应商的 ACR 进行交叉检查。

审核员的直觉是针对逃避的。模糊的答案、未解释的“是”响应和营销语言都会减慢审核速度,因为每一个都会产生后续电子邮件。

两个人在明亮的办公室会议桌上审阅文件
无障碍优先设计让每位学员都能完成您的课程——通过键盘、字幕和屏幕阅读器。

好的答案是什么样的

三个原则将几天内通过的 HECVAT 与需要六周的区分开来。

具体说明。“数据已加密”会引发后续问题;“传输中使用 TLS 1.2+,数据库和对象存储层使用 AES-256 静态加密,密钥由平台提供商管理”则不会。具体性不仅更快——它本身就是技术人员撰写答案的证据。

披露差距并制定计划。本能是软化。抵制它。“今天没有 SOC 2 报告;政策已发布,控制正在运行,合同中第一个机构要求时委托 Type I”是一个受尊重的答案。后续电话中解开的隐含证明会完全结束对话,而审核员会互相交流。

发布您能发布的内容。供应商可用的最强举措是将答案的实质内容放在公共页面上,如 Atlassian、Zoom 和 Google Cloud 所做的那样,以便审核员在问卷发送之前就能对您进行资格认证。它缩短了周期,过滤掉您无法服务的机构,并表明答案足够稳定,可以公开展示。我们的答案在 /trust/hecvat

无障碍问题,以及为什么它们现在拖延审核

在工具包的大部分生命周期中,无障碍问题只是形式:审核员确认存在符合性报告并继续。这种情况已经改变。自从 ADA Title II 和 Section 504 将日期附加到 WCAG 符合性后,批准无障碍产品的机构就创造了自己的责任——因此无障碍答案现在被认真阅读,并且越来越多地由数字无障碍办公室的人而不是信息安全人员来阅读。

该审核员正在检查的内容,按顺序:

  1. 是否存在符合性报告,并且是否是最新的?在十二个月内注明日期,命名 WCAG 版本和级别。早于 WCAG 2.2 的报告表明供应商上次参与该主题的时间。
  2. 其范围是否涵盖我们实际使用的内容?学员界面、创作界面和管理界面——不仅仅是营销网站。这是大多数报告悄然缩小的地方。
  3. 如何进行测试?仅自动扫描覆盖估计 30–40% 的 WCAG 标准。可信的答案会命名屏幕阅读器、浏览器和手动键盘测试。
  4. 已知的差距是什么,何时修复?披露的例外情况和日期被视为成熟度。没有任何例外的报告被视为有人填写的表格。
  5. 当我们报告障碍时会发生什么?确认窗口和严重性分类,理想情况下写入合同而不是在电话中承诺。

对于供应商来说,实际的结果是 HECVAT 无障碍部分和 ACR 以及产品本身在试用期间进行交叉检查。三个不一致的文件比一个诚实的文件更糟糕。对于机构来说,结果是这一部分值得一个有权力暂停购买的命名审核员——在采购结束时作为建议性评论到达的无障碍发现通常会被促使购买的截止日期所覆盖。

HECVAT 无法解决的问题

通过 HECVAT 是必要的,但不是充分的,机构有时会将其视为整个审核。它无法解决的四件事:

  • 合同条款。问卷记录供应商所说的内容;合同是要求他们继续执行的内容。通知窗口、正常运行时间承诺、补救义务及其未能履行的后果存在于协议中,而不是评估中。
  • 无障碍符合性。HECVAT 问是否存在符合性报告。它不评估报告,“是”在这里与四年前的 ACR 兼容,并涵盖不同的产品。单独阅读 ACR——我们的 VPAT 阅读指南涵盖了需要注意的内容。
  • 美国以外的数据保护。HECVAT 是围绕美国机构实践设计的。如果个人数据触及欧盟或英国,您仍然需要一份第 28 条处理协议、子处理器列表和合法的传输机制,这些问卷都不会产生。
  • 产品实际使用起来的感觉。供应商可以全面通过安全审核,但仍然提供您的员工无法操作的软件。评估与审核同时进行;它不能替代评估。

使用得当,HECVAT 是一个过滤器,可以让一个小型安全团队评估比否则更多的供应商。作为整个审核使用,它会产生没有人想用的软件和无法执行的合同。

供应商的准备清单

如果您向高等教育销售产品并且尚未被要求提供 HECVAT,您将会被要求。在请求到达之前准备好这些:

  1. 完成的 HECVAT 精简版并保持最新,完整版本可根据请求提供。
  2. 已发布的子处理器列表,每个条目的用途、区域和保障措施。
  3. 带有 FERPA 条款的 DPA准备签署,如果您处理欧盟数据,还需准备 GDPR 第 28 条条款和标准合同条款。
  4. 当前的 ACR,涵盖学员、创作和管理界面。
  5. 一页的安全摘要——托管、加密、隔离、备份、事件响应、访问控制——供希望在两分钟内了解其形状的审核员使用。
  6. 诚实的证明立场。如果您没有 SOC 2,请说明,并说明什么会触发开始。

值得销售的机构并不寻找没有差距的供应商。他们寻找的是其自述与他们检查时发现的内容相符的供应商。对于计划在审核期间进行试点的机构,试点工具包同时运行两者。

Eduspera 是一个无障碍优先的学习平台,旨在与校园 LMS 并行而不是替代它:WCAG 2.2 AA 作为产品要求,已发布的无障碍符合性报告,公开的HECVAT 答案,SAML 单点登录与 InCommon 元数据,SCIM 供应和 LTI 1.3 带成绩回传。机构可以从 12 周试点工具包开始,其中列出了计划、指标和技术清单,您的身份和数据团队将通过这些清单进行工作。

常见问题解答

HECVAT 是强制性的吗?

它不是法律要求,但几乎是普遍做法。大多数美国大学要求在云服务获得批准之前完成 HECVAT,许多大学在没有 HECVAT 的情况下不会开始合同审核。即使没有法规提到它,也要将其视为实际上的强制性。

HECVAT 完整版和 HECVAT 精简版有什么区别?

规模。完整版有数百个问题,用于供应商将持有敏感机构或学生数据,或服务对运营至关重要的情况。精简版是用于低风险合作和初步资格认证的简化版本,大多数首次对话从这里开始。

HECVAT 能否替代 SOC 2 报告?

不能。HECVAT 是供应商对其控制的自述;SOC 2 是独立审计员对这些控制是否运行的意见。处理敏感数据的机构通常需要两者。没有 SOC 2 的供应商仍然可以通过审核,但 HECVAT 答案需要更加具体。

什么是 Cloud Broker Index?

为高等教育部门维护的已完成 HECVAT 的社区存储库。当供应商被列出时,另一家机构的审核员通常可以依赖现有评估,而不是重新进行新的评估,这大大缩短了双方的采购时间。

HECVAT 审核需要多长时间?

从几天到几个月,几乎完全由答案质量驱动。具体、有证据的答案并披露差距会快速通过。模糊的答案会产生后续循环,每次往返通常需要一周。公开发布您的答案是缩短审核时间的最有效方法。

合规与法规

如何读懂 VPAT 和 ACR:采购方指南

VPAT是一种表格,而不是证书——每行都标有“支持”的报告通常是警告,而不是保证。在签署之前,了解如何正确阅读。

Eduspera Team阅读时间 2 分钟

合规与法规

企业 WCAG 合规培训:搭建无障碍的 L&D 项目

在企业规模上,无障碍培训既是治理问题,也是设计问题。以下是大型组织如何构建符合WCAG标准的L&D项目,以满足采购和审计要求。

Eduspera Team阅读时间 2 分钟