Varmista vahva turvallisuus, riskienhallinta ja vaatimustenmukaisuus kaikissa kolmannen osapuolen palveluntarjoaja- ja toimittajasuhteissa kattavalla hallintotavan politiikalla.
Tämä politiikka ohjaa turvallisuus-, riski- ja vaatimustenmukaisuusvaatimuksia kaikissa kolmansien osapuolten ja toimittajien suhteissa. Se kuvaa toimittajahuolellisuusarvioinnin, sopimukselliset suojatoimet, jatkuvan seurannan sekä poistumismenettelyn menettelyt kolmansille osapuolille, jotka käsittelevät organisaation tietovarallisuutta tai palveluita.
Edellyttää tiukkoja tietoturvakontrolleja, riskiluokittelua ja auditointeja kaikille kolmannen osapuolen palveluntarjoaja -toimijoille koko palvelun elinkaaren ajan.
Varmistaa, että toimittajasopimukset sisältävät tietoturvaloukkauksista ilmoittamisen, tietojen käsittelyn, tarkastusoikeudet sekä täytäntöönpanokelpoiset vaatimustenmukaisuuslausekkeet.
Edellyttää säännöllisiä suorituskykykatselmuksia, sertifiointiauditointeja sekä poikkeamien havaitsemis- ja eskalointimenettelyjä kolmansien osapuolten vastuuvelvollisuuden ylläpitämiseksi.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja sitoutumissäännöt
Toimittajahuolellisuusarvioinnin vaatimukset
Kolmannen osapuolen riskiluokittelu- ja tasomalli
Sopimukselliset tietoturvalausekkeet
Jatkuvat suorituskyky- ja vaatimustenmukaisuuskatselmukset
Työsuhteen päättämisen ja poistumismenettelyn protokollat
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
Määrittää yleisen sitoumuksen suojata kaikki organisaation toiminnot, mukaan lukien riippuvuus kolmannen osapuolen toimittajista ja kolmannen osapuolen palveluntarjoaja -toimijoista.
Ohjaa kolmansien osapuolten suhteisiin liittyvien riskien tunnistamista, riskien arviointia ja riskien lieventämistoimia, mukaan lukien toimittajaekosysteemeistä periytyvät tai järjestelmätason riskit.
Soveltuu kaikkiin toimittajiin, jotka käsittelevät henkilötietoja, edellyttäen asianmukaisia sopimusehtoja, siirtosuojatoimia ja sisäänrakennettuja tietoturvaperiaatteita.
Ohjaa, miten kolmansien osapuolten henkilöstö saa loogisen pääsyn organisaation järjestelmiin, toimeenpannen roolipohjaisen käyttöoikeuksien hallinnan, istuntojen valvonnan ja tallennuksen sekä käyttöoikeuksien perumismenettelyt.
Edellyttää, että toimittajien pääsyä järjestelmiin seuranta, tarkastuslokitus ja katselmointi toteutetaan, erityisesti ympäristöissä, joissa etuoikeutetut tilit tai tietokeskeiset toiminnot ovat käytössä.
Määrittelee eskalointimenettelyt ja tietoturvaloukkauksista ilmoittamisen vaatimukset toimittajalähtöisille tietoturvapoikkeamille tai yhteisille tutkinnalle, joihin liittyy kolmannen osapuolen järjestelmät.
Tehokas tietoturvan hallinto edellyttää enemmän kuin pelkkiä sanoja; se vaatii selkeyttä, vastuuvelvollisuutta ja rakennetta, joka skaalautuu organisaatiosi mukana. Yleiset mallipohjat epäonnistuvat usein ja luovat epäselvyyttä pitkien kappaleiden ja määrittelemättömien roolien vuoksi. Tämä politiikka on suunniteltu tietoturvaohjelmasi operatiiviseksi selkärangaksi. Osoitamme vastuut nykyaikaisessa yrityksessä esiintyville rooleille, mukaan lukien tietoturvajohtaja (CISO), IT- ja tietoturvatiimit sekä asiaankuuluvat ohjausryhmät, varmistaen selkeän vastuunjaon. Jokainen vaatimus on yksilöllisesti numeroitu lauseke (esim. 5.1.1, 5.1.2). Tämä atominen rakenne tekee politiikasta helpon ottaa käyttöön, auditoida tiettyjä hallintakeinoja vasten ja räätälöidä turvallisesti vaikuttamatta asiakirjan eheyteen, muuttaen sen staattisesta asiakirjasta dynaamiseksi, toimeenpantavaksi viitekehykseksi.
Sisältää muodollisen prosessin toimittajien tietoturvapoikkeuksille, edellyttäen perustelut, riskianalyysin ja aikarajoitetut hallintakeinot.
Integroi tietoturvan hankintaan, toimittajan käyttöönotto -vaiheeseen, palvelun seurantaan ja poistumismenettelyyn jokaisessa toimittajasuhteessa.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.