policy SME

Kolmandate osapoolte ja tarnijate turbepoliitika – VKE

See VKE-dele kohandatud kolmandate osapoolte ja tarnijate turbepoliitika tagab väliste tarnijate turvalise halduse, toetades ISO 27001, GDPR-i, NIS2 ja DORA nõuetele vastavust.

Ülevaade

See VKE-dele suunatud kolmandate osapoolte ja tarnijate turbepoliitika kehtestab selged nõuded ja protseduurid tarnijariskide, juurdepääsu ja ISO 27001:2022, GDPR-i, NIS2 ja DORA nõuetele vastavuse kontrollimiseks.

Tarnijariskide maandamine

Tagab põhjaliku riskihindamise ja kontrolli kõigi tarnijate üle, kes käitlevad reguleeritud andmeid või kellel on välisjuurdepääs.

Lepingulised turvakontrollid

Nõuab tarnijalepingutes jõustatavaid turvalisuse, andmekaitse ja intsidentidest teavitamise kohustusi.

Tõhus VKE juhtimine

Määrab selged rollid tegevjuhile ja VKE-dele, kellel puuduvad pühendunud IT- ja infoturbemeeskonnad, säilitades ISO 27001:2022 nõuetele vastavuse.

Loe täielikku ülevaadet
P26S – kolmandate osapoolte ja tarnijate turbepoliitika on spetsiaalselt kohandatud VKE-dele, kajastades juhtimismudelit, kus pühendunud IT-rollid nagu infoturbejuht või turbeoperatsioonide keskus on tavaliselt puudu. Selle asemel on vastutus tsentraliseeritud tegevjuhi (GM) alla, lihtsustades volitusi ja aruandekohustust, säilitades samal ajal tugeva vastavuse standardile ISO/IEC 27001:2022 ja teistele peamistele regulatiivsetele raamistikutele. See ülesehitus tagab tugeva turbejuhtimise ka väiksemates organisatsioonides ilma spetsialiseeritud personalita. Poliitika peamine eesmärk on formaliseerida ja jõustada olulised turvameetmed alati, kui kaasatakse, hallatakse või lõpetatakse suhted kolmandate osapoolte ja tarnijatega, kes suhtlevad organisatsiooni andmete, süsteemide või teenustega või mõjutavad neid. Kaetud tarnijad ulatuvad IT- ja pilveteenuseosutajatest kuni tarkvaraarendajate ning personali (HR) või finantspersonali konsultantideni. Selgitades turbeootusi, dokumenteerides tarnijariskid enne juurdepääsuõiguste andmist ning nõudes jõustatavaid lepingulisi kaitsemeetmeid, vähendab poliitika andmerikkumise, heakskiitmata süsteemimuudatuste, regulatiivsete rikkumiste ja äritegevuse katkestuste riske. Poliitika määratleb selgesõnaliselt oma käsitlusala piirid, hõlmates nii kõiki kolmandaid osapooli, kellel võib olla juurdepääs organisatsiooni varadele, kui ka sisekasutajaid, kes osalevad tarnija valikus, järelevalves, tarnija kaasamisprotsessis, lepingute sõlmimises või ülevaatamises. Tsentraliseeritud rollid hõlmavad tegevjuhti, IT-teenuseosutajat või sisemist turbekontakti ning hanke- või administratiivseid kontakte, tagades selged volitused ja aruandekohustuse kogu tarnija elutsükli jooksul. Tarnija või kolmanda osapoole teenuseosutajad peavad kirjalikult nõustuma turvakohustuste täitmisega ja intsidentidest teavitamisega. Peamised juhtimisnõuded hõlmavad tarnija hoolsuskontrolli ja tarnijariskide ülevaatusi enne kaasamist, kohustuslikke turvaklausleid kõigis tarnijalepingutes, üksikasjaliku tarnijate registri pidamist ning protseduure omandi, teenuse ulatuse või alltöövõtu muutuste seireks. Rakendusetapid nõuavad, et ühelegi tarnijale ei anta kunagi juurdepääsu enne tarnija hoolsuskontrolli ja ilma selgesõnalise heakskiiduta, et antakse ainult minimaalne süsteemi-/andmejuurdepääs vastavalt vähimate privileegide põhimõttele ning et kõik andmeedastused toimuvad krüpteeritud kanalite kaudu. Pidevad nõuded hõlmavad perioodilisi auditeid ja ülevaatusi, vähemalt iga-aastast kordusvalideerimist kõrge riskiga tarnijate puhul ning rangeid protseduure tarnijalepingute lõpetamiseks ja juurdepääsuõiguste tühistamiseks. Poliitika integreerib struktureeritud protsessi riski käsitlemiseks ja erandite halduseks, tagades, et kõik lüngad hallatakse kompenseerivate kontrollimeetmetega ning et ükski erand ei tohi rikkuda õiguslikke või regulatiivseid kohustusi (nt GDPR-i või DORA nõudeid). Jõustamine ja vastavus on selgelt kirjeldatud, sh sanktsioonid kuni ja kaasa arvatud tarnijalepingu lõpetamine ja õiguslikud meetmed. Auditivalmidus on sisse ehitatud, nõudes dokumentatsiooni, mis on piisav ISO 27001, GDPR-i ja seotud standardite auditite läbimiseks. Lõpuks tagavad iga-aastase läbivaatamise ja ajakohastamise nõuded ning seosed tihedalt seotud infoturbepoliitikatega, et poliitika püsib ajakohane, tõhus ja integreeritud laiemasse turberaamistikku.

Poliitika diagramm

Kolmandate osapoolte ja tarnijate turbepoliitika diagramm, mis illustreerib riskihindamist, lepingute heakskiitmist, tarnija kaasamisprotsessi, vastavuse pidevat seiret ja ülevaatusi, erandite käsitlemist ning turvalist lahkumisprotsessi tarnijate jaoks.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Käsitlusala piirid ja kaasamise reeglid

Tarnija kaasamisprotsess ja tarnija hoolsuskontroll

Lepingulised turvaklauslid

Tarnijate registri nõuded

Õigusnormidele vastavus, nt GDPR, DORA

Erandite käsitlemine ja intsidentide käsitlemine

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
2832
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Juhtimisrollide ja vastutuste poliitika – VKE

Määrab volitused ja aruandekohustuse tarnijate järelevalveks ja tarnijalepingute jõustamiseks.

Juurdepääsukontrolli poliitika – VKE

Annab juurdepääsupiirangute reeglid, mida tuleb rakendada, kui tarnijatele antakse loogiline juurdepääs.

Andmekaitse ja privaatsuse poliitika – VKE

Tagab, et isikuandmeid käitlevad tarnijad järgivad andmekaitse põhimõtteid ja õiguslikke kohustusi.

Andmete säilitamise ja kõrvaldamise poliitika – VKE

Kohaldub tarnijatega jagatud või tarnijate poolt säilitatavatele andmetele/kirjetele ning reguleerib turvalist kõrvaldamist pärast tarnijalepingu lõpetamist.

Intsidentidele reageerimise poliitika (P30) – VKE

Määratleb, kuidas reageerida, kui tarnija põhjustab turbeintsidente või on nendega seotud, sh eskaleerimine ja audititõendus-/kohtuekspertiisi tõendite käsitlemise protseduurid.

Claryseci poliitikate kohta - Kolmandate osapoolte ja tarnijate turbepoliitika – VKE

Üldised turbepoliitikad on sageli koostatud suurkorporatsioonidele, mistõttu väiksematel ettevõtetel on keeruline rakendada mahukaid reegleid ja ebaselgeid rolle. See poliitika on teistsugune. Meie VKE poliitikad on loodud algusest peale praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on, nagu tegevjuht ja teie IT-teenuseosutaja, mitte spetsialistide armeele, mida teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud säteteks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, mida on lihtne rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.

Tarnijate register koos auditijäljega

Jälgib tarnijaid, juurdepääsutasemeid, vastavuse ülevaatusi ja erandeid regulatiivse vastavuse ja auditivalmiduse tagamiseks.

Rakendatav tarnija kaasamisprotsess ja lõpetamisprotsess

Samm-sammulised juhised tarnija kaasamisprotsessiks, ülevaatamiseks ning tarnija juurdepääsu ja andmete turvaliseks eemaldamiseks.

Erandite käsitlemine kompenseerivate kontrollimeetmetega

Dokumenteerib tarnijate lüngad, nõuab tegevjuhi heakskiitu ja ajaliselt piiratud riskide maandamist, tagades vastavuse.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

Audit ja nõuetele vastavus Hange Tarnijahaldus IT Turvalisus

🏷️ Temaatiline katvus

Kolmandate osapoolte riskijuhtimine Tarnijahaldus Vastavuse juhtimine Riskijuhtimine
€39

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Third-Party and Supplier Security Policy - SME

Toote üksikasjad

Tüüp: policy
Kategooria: SME
Standardid: 7