Осигурете надеждна сигурност, управление на риска и съответствие във всички взаимоотношения с доставчици и трети страни чрез нашата всеобхватна политика за управление.
Тази политика урежда изискванията за сигурност, риск и съответствие за всички взаимоотношения с доставчици и трети страни, като описва надлежна проверка на доставчиците, договорни предпазни мерки, текущ мониторинг и процедури за извеждане за трети страни, които обработват данни или услуги на организацията.
Налага строги технологични контролни мерки, рисково класифициране и одити за всички доставчици на услуги на трети страни през целия им жизнен цикъл на услугата.
Гарантира, че договорите с доставчици включват срокове за уведомяване, боравене с данни, клаузи за право на одит и приложими клаузи за съответствие.
Изисква редовни прегледи на резултатността, одити на сертификации и ескалация на инциденти, за да се поддържа отчетност на трети страни.
Кликнете върху диаграмата, за да я видите в пълен размер
Обхват и правила за ангажиране
Изисквания за надлежна проверка на доставчиците
Модел за класификация и рисково класифициране на трети страни
Договорни клаузи за сигурност
Непрекъснати прегледи на резултатността и съответствието
Протоколи за прекратяване и извеждане
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
Установява общия ангажимент за защита на всички операции на организацията, включително зависимостта от доставчици от трети страни и доставчици на услуги на трети страни.
Насочва идентифицирането на риска, оценката на риска и смекчаването на риска, свързани с взаимоотношения с трети страни, включително наследени или системни рискове от екосистеми на доставчици.
Прилага се за всички доставчици, които обработват лични данни, като изисква подходящи договорни условия, предпазни мерки при трансфер и принципи за сигурност по замисъл.
Контролира как персонал на трети страни получава достъп до системи на организацията, като прилага контроли за достъп, базирани на роли, наблюдение и запис на сесии и процедури за отнемане на достъп.
Изисква достъпът на доставчици до системи да бъде мониторинг, одитно регистриране и преглеждан, особено в среди, където се извършват привилегировани или ориентирани към данни дейности.
Дефинира процедури за ескалация и изисквания за докладване на инциденти за произхождащи от доставчик събития по сигурността или съвместни разследвания, включващи системи на трети страни.
Ефективното управление на сигурността изисква повече от думи; то изисква яснота, отчетност и структура, която се мащабира с организацията. Общите шаблони често се провалят, създавайки неяснота с дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Ние присвояваме отговорности на конкретните роли, срещани в съвременното предприятие, включително директор по информационна сигурност (CISO), ИТ и информационна сигурност и съответните комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, одитиране спрямо конкретни контроли и безопасно адаптиране, без да се засяга целостта на документа, като я трансформира от статичен документ в динамична, приложима рамка.
Включва формален процес за изключения за сигурност при доставчици, изискващ обосновка, анализ на риска и времево ограничени контролни мерки.
Интегрира сигурността в набавяне, въвеждане, мониторинг на услугите и извеждане за всяко взаимоотношение с доставчик.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.