policy Enterprise

Политика за сигурност на доставчиците и трети страни

Осигурете надеждна сигурност, управление на риска и съответствие във всички взаимоотношения с доставчици и трети страни чрез нашата всеобхватна политика за управление.

Преглед

Тази политика урежда изискванията за сигурност, риск и съответствие за всички взаимоотношения с доставчици и трети страни, като описва надлежна проверка на доставчиците, договорни предпазни мерки, текущ мониторинг и процедури за извеждане за трети страни, които обработват данни или услуги на организацията.

Всеобхватен надзор над доставчиците

Налага строги технологични контролни мерки, рисково класифициране и одити за всички доставчици на услуги на трети страни през целия им жизнен цикъл на услугата.

Договорни предпазни мерки за сигурност

Гарантира, че договорите с доставчици включват срокове за уведомяване, боравене с данни, клаузи за право на одит и приложими клаузи за съответствие.

Непрекъснат мониторинг на съответствието

Изисква редовни прегледи на резултатността, одити на сертификации и ескалация на инциденти, за да се поддържа отчетност на трети страни.

Прочетете пълния преглед
Политика за сигурност на доставчиците и трети страни (P26) предоставя всеобхватна рамка за управление за установяване, управление и непрекъснат надзор на сигурни взаимоотношения с доставчици от трети страни, изпълнители, облачни доставчици и доставчици на услуги на трети страни. Тази политика е предназначена за организации, ангажирани с поддържането на строги стандарти за информационна сигурност при външно възлагане или закупуване на услуги, които имат достъп до, обработват или се интегрират с критични бизнес активи и системи. Политиката се прилага за всички ангажименти с доставчици, които включват чувствителни данни, продукционна среда или поддръжка на ключови бизнес функции, като обхваща както директните доставчици, така и техните подизпълнители. Тя описва подробни роли и отговорности за директора по информационна сигурност (CISO), набавяне и управление на доставчици, ръководители по информационна сигурност и риск, собственици на бизнес взаимоотношения и функцията „Правни въпроси и съответствие“. Всяка роля допринася за сигурното управление на жизнения цикъл на доставчиците — от първоначална оценка на риска и договаряне на договори до текущ мониторинг и сигурно прекратяване на взаимоотношенията. В основата на политиката е изискването за формален модел за класификация на трети страни и рисково класифициране, който групира доставчиците според достъпа до данни, критичността на услугата, регулаторните експозиции и зависимостите от трети страни. Всички ангажименти с трети страни трябва да следват дефиниран подход на жизнен цикъл: доставчиците преминават през преддоговорна надлежна проверка на доставчиците, оценка на риска и договорен преглед на сигурността; договорите трябва да бъдат оборудвани с приложими контролни мерки за сигурност, включително срокове за уведомяване, клаузи за право на одит, боравене с данни и специфични изисквания за използването на подизпълнители. След това доставчиците се наблюдават непрекъснато чрез сертификации, резултатност по споразумения за ниво на обслужване (SLA), докладване на инциденти и промени в техните услуги или персонал. Ако доставчик не може напълно да изпълни изискванията за сигурност, политиката изисква формален процес по искане на изключения, с документация, компенсиращи контролни мерки и одобрение от висшето ръководство. Статусът на изключение задейства чести прегледи и може да доведе до предоговаряне на условията или допълнителни одити. Доставчици, за които е установено несъответствие, са изправени пред договорни санкции, спиране или прекратяване на услуги и достъп. Стриктното прилагане се осигурява чрез планирани одити по съответствието, прегледи на резултатността на доставчиците и дисциплинарни мерки за вътрешни заобикаляния на политики. Политиката се преглежда поне ежегодно или при значими промени в стратегията за набавяне, регулаторната среда или след значими инциденти при доставчици. Всички промени и резултати от одити се документират и комуникират в организацията, като се поддържа напълно проследима и съответстваща програма за управление на трети страни.

Диаграма на политиката

Диаграма на политиката за сигурност на доставчиците и трети страни, илюстрираща оценка на риска при доставчици, договорно въвеждане, редовен мониторинг, управление на изключенията и работни потоци за сигурно прекратяване.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват и правила за ангажиране

Изисквания за надлежна проверка на доставчиците

Модел за класификация и рисково класифициране на трети страни

Договорни клаузи за сигурност

Непрекъснати прегледи на резултатността и съответствието

Протоколи за прекратяване и извеждане

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
283233
EU NIS2
EU DORA
COBIT 2019

Свързани политики

Политика за информационна сигурност

Установява общия ангажимент за защита на всички операции на организацията, включително зависимостта от доставчици от трети страни и доставчици на услуги на трети страни.

Рамка за управление на риска

Насочва идентифицирането на риска, оценката на риска и смекчаването на риска, свързани с взаимоотношения с трети страни, включително наследени или системни рискове от екосистеми на доставчици.

Политики за защита на данните и защита на личните данни

Прилага се за всички доставчици, които обработват лични данни, като изисква подходящи договорни условия, предпазни мерки при трансфер и принципи за сигурност по замисъл.

Политика за контрол на достъпа

Контролира как персонал на трети страни получава достъп до системи на организацията, като прилага контроли за достъп, базирани на роли, наблюдение и запис на сесии и процедури за отнемане на достъп.

Политика за регистриране и мониторинг

Изисква достъпът на доставчици до системи да бъде мониторинг, одитно регистриране и преглеждан, особено в среди, където се извършват привилегировани или ориентирани към данни дейности.

Политика за реагиране при инциденти

Дефинира процедури за ескалация и изисквания за докладване на инциденти за произхождащи от доставчик събития по сигурността или съвместни разследвания, включващи системи на трети страни.

Относно политиките на Clarysec - Политика за сигурност на доставчиците и трети страни

Ефективното управление на сигурността изисква повече от думи; то изисква яснота, отчетност и структура, която се мащабира с организацията. Общите шаблони често се провалят, създавайки неяснота с дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Ние присвояваме отговорности на конкретните роли, срещани в съвременното предприятие, включително директор по информационна сигурност (CISO), ИТ и информационна сигурност и съответните комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, одитиране спрямо конкретни контроли и безопасно адаптиране, без да се засяга целостта на документа, като я трансформира от статичен документ в динамична, приложима рамка.

Вградено управление на изключенията

Включва формален процес за изключения за сигурност при доставчици, изискващ обосновка, анализ на риска и времево ограничени контролни мерки.

Интеграция на процесите по жизнения цикъл

Интегрира сигурността в набавяне, въвеждане, мониторинг на услугите и извеждане за всяко взаимоотношение с доставчик.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

ИТ Сигурност Съответствие Набавяне Управление на доставчици

🏷️ Тематично покритие

Управление на риска при трети страни Управление на доставчици Управление на съответствието Контрол на достъпа
€59

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации
Third-Party and Supplier Security Policy

Подробности за продукта

Тип: policy
Категория: Enterprise
Стандарти: 7