Zvyšte odolnost dodavatelského řetězce řízením rizik závislosti na dodavatelích v souladu s NIS2, ISO 27001, DORA a osvědčenými postupy pro kritické dodavatele.
Tato politika poskytuje strukturovaný přístup k identifikaci, posouzení a řízení rizik souvisejících se závislostí na kritických dodavatelích, zajišťuje soulad s klíčovými předpisy a osvědčenými postupy a zároveň posiluje odolnost dodavatelského řetězce.
Systematicky identifikuje a snižuje závislost na kritických dodavatelích a minimalizuje provozní narušení.
Zajišťuje soulad s NIS2, DORA, ISO/IEC 27001:2022 a odvětvově specifickými zákony pro dodavatelský řetězec.
Zavádí průběžné monitorování a každoroční přezkumy rizik závislosti na dodavatelích a zmírňujících opatření.
Vyžaduje plány pro nepředvídané situace a strategie diverzifikace pro všechny dodavatele s vysokou mírou závislosti.
Klikněte na diagram pro zobrazení v plné velikosti
Registr závislostí na dodavatelích a kritéria rizik
Limity koncentračního rizika a zmírňování
Začlenění odvětvově specifických rizik (NIS2 článek 22)
Monitorování a zajištění kontrol dodavatelů
Každoroční přezkumy a ustanovení pro audit
Smluvní doložky pro riziko závislosti
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Art. 28Art. 32(1)(d)
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Upřesňuje vlastnictví rozhodnutí o rizicích dodavatelů.
Přiřazuje pravomoc a odpovědnost za správu a řízení závislostí na dodavatelích.
Začleňuje koncentrační riziko do registru rizik.
Základní bezpečnost; P41 doplňuje kontroly závislosti/koncentrace.
Aplikuje kritéria závislosti na zavádění cloudových služeb a plány ukončení.
Pokrývá rizika závislosti v externím inženýrství.
Plánuje scénáře výpadku/substituce dodavatele.
Zajišťuje, že smlouvy/povinnosti odrážejí kontroly závislosti.
Efektivní správa a řízení bezpečnosti vyžaduje více než jen slova; vyžaduje jasnost, odpovědnost a strukturu, která se škáluje s vaší organizací. Obecné šablony často selhávají a vytvářejí nejasnosti kvůli dlouhým odstavcům a nedefinovaným rolím. Tato politika je navržena tak, aby byla provozní páteří vašeho bezpečnostního programu. Přiřazujeme odpovědnosti konkrétním rolím, které se v moderním podniku běžně vyskytují, včetně ředitele informační bezpečnosti (CISO), týmů IT a informační bezpečnosti a relevantních výborů, čímž zajišťujeme jasnou odpovědnost. Každý požadavek je jedinečně očíslovaná doložka (např. 5.1.1, 5.1.2). Tato atomická struktura usnadňuje implementaci politiky, auditování vůči konkrétním kontrolám a bezpečné přizpůsobení bez narušení integrity dokumentu, čímž ji mění ze statického dokumentu na dynamický, proveditelný rámec.
Přiřazuje úkoly související s riziky dodavatelů konkrétním podnikovým funkcím a zajišťuje jasné vlastnictví a integritu procesu od začátku do konce.
Udržuje podrobný registr všech kritických dodavatelů a sleduje závislosti, zmírňující opatření a pokrok ve snižování rizik.
Rychle začleňuje odvětvová nebo orgány vydaná doporučení k rizikům dodavatelského řetězce do strategie a kontrol dodavatelů.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.