Satura rādītājs
Kai finansų įstaiga, kriptoturto paslaugų teikėjas ar kita reguliuojama įmonė renkasi Google Workspace, klausimas paprastai nėra „Business ar Enterprise” – Business planuose trūksta saugumo centro, kontekstinės prieigos ir pilnaverčio DLP, todėl jie atkrenta iš karto. Klausimas kitas: ar pakanka Enterprise Standard, ar reikia Enterprise Plus, kuris už naudotoją kainuoja gerokai daugiau.
Kas yra abiejuose planuose
Dauguma kontrolės priemonių, kurių reikalauja CIS Google Workspace Foundations Benchmark ir kurias priežiūros institucija tikisi pamatyti, prieinamos jau Enterprise Standard:
- Privalomas patvirtinimas dviem veiksmais (2SV), įskaitant režimą tik su aparatiniais saugos raktais.
- Kontekstinė prieiga (Context-Aware Access): prieiga tik iš valdomų įrenginių, tam tikrų šalių, tam tikrų programų.
- Duomenų praradimo prevencija (DLP) Gmail, Drive ir Chat su tinkintais detektoriais – pavyzdžiui, asmens kodas arba IBAN.
- Vault: saugojimo taisyklės, sulaikymai (holds), paieška ir eksportas teisiniams poreikiams.
- Saugumo centras su saugumo skydeliu ir tyrimo įrankiu (Enterprise Standard duomenų šaltiniai).
- Įspėjimų centras ir tinkintos įspėjimų taisyklės, tinkinti administratoriaus vaidmenys, audito žurnalai.
- Duomenų regionas: viena visai aplinkai taikoma politika, kad duomenys ramybės būsenoje būtų saugomi Europoje.
Ką prideda Enterprise Plus
- Duomenų regionų ataskaitos ir detalesnis valdymas. Standard leidžia nustatyti regioną, bet nepateikia ataskaitos, rodančios, kur kiekvieno naudotojo duomenys faktiškai saugomi. Plus tokią ataskaitą pateikia. Jei priežiūros institucija ar auditorius prašo įrodymo, o ne nustatymo ekrano kopijos, tai argumentas Plus naudai.
- Kliento pusės šifravimas (CSE) Gmail, Drive, Meet ir Calendar su jūsų pačių raktų valdymu. Reikalingas tik tada, kai jūsų rizikos vertinimas reikalauja, kad paslaugų teikėjas techniškai negalėtų pasiekti turinio.
- Išplėstas saugumo centras – daugiau duomenų šaltinių tyrimo įrankyje ir saugumo smėliadėžė (security sandbox) priedų analizei.
- Assured Controls priedas – prieigos skaidrumas ir prieigos patvirtinimas (Access Transparency, Access Approval) Google personalo veiksmams, duomenų saugojimo vietos garantijos techninei pagalbai.
- Cloud Search, AppSheet Core, didesnė saugykla ir kitos funkcijos, kurios nėra saugumo klausimas.
Google funkcijų sąrašą pagal planus keičia, todėl prieš sprendimą pasitikrinkite aktualų palyginimą Google svetainėje. Aukščiau pateikta informacija atitinka būklę 2026-10-07.
Kaip nuspręsti
Užduokite tris klausimus:
- Ar jūsų priežiūros institucijai ar auditoriui reikės įrodymo apie duomenų saugojimo vietą, o ne tik nustatymo? Jei taip – Plus arba išorinis įrodymo būdas.
- Ar jūsų klasifikacija reikalauja, kad paslaugų teikėjas techniškai negalėtų skaityti turinio? Jei taip – Plus su CSE. Jei pakanka sutartinių ir organizacinių garantijų – Standard.
- Ar realiai naudosite išplėstą tyrimo įrankį, ar turite atskirą SIEM, į kurį žurnalai eksportuojami? Jei yra SIEM – Standard paprastai pakanka.
Mūsų patirtimi, mažai reguliuojamai įmonei (iki 50 naudotojų) su Enterprise Standard galima įgyvendinti visas CIS 1 lygio kontrolės priemones ir daugumą 2 lygio. Sprendimas dėl Plus dažniausiai remiasi duomenų regionų ataskaitomis – ir jį verta priimti kartu su atitikties funkcija, o ne IT skyriui vienasmeniškai.
Mišrus modelis
Google leidžia vienoje aplinkoje derinti planus pagal organizacinius vienetus (OU), bet su sąlygomis. Praktikoje reguliuojamai įmonei paprasčiau turėti vieną planą visiems: tai palengvina įrodinėjimą ir neleidžia kuriam nors naudotojui „iškristi” iš kontrolės. Jei svarstote mišrų modelį, pasitikrinkite aktualias Google taisykles dėl planų derinimo.
Padedame pasirinkti planą ir sukonfigūruoti jį pagal CIS Benchmark su įrodymų paketu priežiūros institucijai – žiūrėkite saugumo audito puslapį.


