欧美一区2区三区4区公司二百,国产精品婷婷午夜在线观看,自拍偷拍亚洲精品,国产美女诱惑一区二区

如何實(shí)施供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃

在組織將重要業(yè)務(wù)流程外包給第三方供應(yīng)商的威脅環(huán)境中,供應(yīng)商風(fēng)險(xiǎn)管理變得越來越重要。畢馬威 2022 年的一項(xiàng)研究發(fā)現(xiàn),73% 的受訪者在過去三年中至少經(jīng)歷過一次由第三方造成的重大破壞。現(xiàn)有的供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃為您的組織提供了一個(gè)可訪問、一致且可擴(kuò)展的框架,用于監(jiān)控和管理供應(yīng)商風(fēng)險(xiǎn)敞口。它還允許組織主動(dòng)識(shí)別和補(bǔ)救潛在風(fēng)險(xiǎn),并確保在發(fā)生網(wǎng)絡(luò)攻擊時(shí)業(yè)務(wù)連續(xù)性。本文詳細(xì)介紹了如何使用風(fēng)險(xiǎn)管理最佳實(shí)踐來實(shí)施有效的供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃。

如何實(shí)施供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃

什么是供應(yīng)商風(fēng)險(xiǎn)管理 (VRM)?

供應(yīng)商風(fēng)險(xiǎn)管理 (VRM)管理和監(jiān)控來自第三方供應(yīng)商和服務(wù)提供商的風(fēng)險(xiǎn)。VRM 是您組織的信息風(fēng)險(xiǎn)管理和更廣泛的風(fēng)險(xiǎn)管理流程的關(guān)鍵要素,因?yàn)樗翘幚淼谌斤L(fēng)險(xiǎn)的整體方式。

供應(yīng)商給組織帶來的主要風(fēng)險(xiǎn)包括:

  • 網(wǎng)絡(luò)安全風(fēng)險(xiǎn)
  • 操作風(fēng)險(xiǎn)
  • 法律、監(jiān)管和合規(guī)風(fēng)險(xiǎn)
  • 聲譽(yù)風(fēng)險(xiǎn)
  • 財(cái)務(wù)風(fēng)險(xiǎn)

什么是供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃?

供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃是使組織能夠?qū)嵤┯行У牡谌斤L(fēng)險(xiǎn)管理和緩解政策的正式流程和程序。有效的第三方風(fēng)險(xiǎn)管理計(jì)劃應(yīng)涵蓋供應(yīng)商生命周期的所有階段,包括供應(yīng)商風(fēng)險(xiǎn)評(píng)估、供應(yīng)商入職和供應(yīng)商離職,并概述事件響應(yīng)計(jì)劃。VRM 計(jì)劃還應(yīng)包括確保供應(yīng)商滿足內(nèi)部和法規(guī)遵從性要求的框架。

為什么供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃很重要?

VRM 計(jì)劃很重要,因?yàn)樗鼈兪菇M織能夠識(shí)別、管理和減輕整個(gè)供應(yīng)商生態(tài)系統(tǒng)中的網(wǎng)絡(luò)安全風(fēng)險(xiǎn),包括第三方和第四方風(fēng)險(xiǎn)。PCI DSS、HIPAA、NIST SP 800-171和ISO 27001等許多法規(guī)將其合規(guī)性要求擴(kuò)展到組織的第三方供應(yīng)商。不合規(guī)的供應(yīng)商可能會(huì)對(duì)組織造成直接的法律、財(cái)務(wù)和聲譽(yù)損害——即使是遵守最嚴(yán)格監(jiān)管合規(guī)標(biāo)準(zhǔn)的組織。同樣,即使網(wǎng)絡(luò)安全事件發(fā)生在供應(yīng)商手中,組織也要對(duì)泄露敏感信息負(fù)責(zé)。

如何實(shí)施供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃

如何創(chuàng)建有效的供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃

組織可以按照以下步驟建立強(qiáng)大的供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃。

步驟 1. 編寫供應(yīng)商風(fēng)險(xiǎn)管理文檔

組織必須制定適當(dāng)?shù)墓?yīng)商風(fēng)險(xiǎn)管理文檔,以包含在信息安全策略中。如果沒有可使用的現(xiàn)有 VRM 文檔,合規(guī)團(tuán)隊(duì)可以從一個(gè)大致的大綱開始,作為一個(gè)腳手架策略。一旦更好地定義了流程和程序,團(tuán)隊(duì)就可以添加更多細(xì)節(jié)。

在信息安全和整個(gè)組織的背景下,最終確定的文件應(yīng)明確利益相關(guān)者在供應(yīng)商風(fēng)險(xiǎn)管理日常運(yùn)營中的角色和責(zé)任。VRM 文檔需要不斷修訂,以跟上新的和更新的法規(guī)要求、安全狀況成熟度以及供應(yīng)商庫存的變化。

步驟 2. 建立供應(yīng)商選擇標(biāo)準(zhǔn)

當(dāng)您的組織加入新供應(yīng)商時(shí),您可能會(huì)授予他們?cè)L問大量敏感數(shù)據(jù)的權(quán)限。雖然您的安全控制可能符合所有內(nèi)部和外部要求,但您的供應(yīng)商不一定如此。供應(yīng)商本身可能在內(nèi)部符合法規(guī)要求,但這并不一定延伸到其客戶。

在建立新的供應(yīng)商關(guān)系并信任他們保護(hù)您的數(shù)據(jù)之前,確保您的安全團(tuán)隊(duì)有一個(gè)有效的流程來審查第三方是至關(guān)重要的。在征求建議書 (RFP) 和提交審查之后,選擇過程在很大程度上依賴于執(zhí)行供應(yīng)商盡職調(diào)查。

步驟 3. 執(zhí)行供應(yīng)商盡職調(diào)查

供應(yīng)商盡職調(diào)查是供應(yīng)商選擇過程的關(guān)鍵要素,涉及在入職前篩選潛在供應(yīng)商。執(zhí)行盡職調(diào)查應(yīng)驗(yàn)證供應(yīng)商就其安全狀況、認(rèn)證和合規(guī)級(jí)別所做的任何聲明。應(yīng)通過持續(xù)監(jiān)控在供應(yīng)商生命周期的所有階段進(jìn)行充分的盡職調(diào)查,以有效管理第三方合規(guī)性。

供應(yīng)商盡職調(diào)查實(shí)踐通常包括:

  • 至少每年發(fā)送一次風(fēng)險(xiǎn)評(píng)估問卷。
  • 請(qǐng)求相關(guān)文檔,例如SOC-2 報(bào)告、業(yè)務(wù)連續(xù)性計(jì)劃、事件響應(yīng)計(jì)劃和信息安全策略。
  • 使用供應(yīng)商分層定期評(píng)估高風(fēng)險(xiǎn)供應(yīng)商。
  • 通過安全評(píng)級(jí)和對(duì)攻擊面的持續(xù)監(jiān)控來評(píng)估安全態(tài)勢(shì)。

第 4 步:定期審核您的供應(yīng)商

盡職調(diào)查過程之后的定期審計(jì)使組織能夠識(shí)別合規(guī)性差距和漏洞。審計(jì)應(yīng)包括對(duì)組織的供應(yīng)商關(guān)系的詳細(xì)報(bào)告,包括使用安全問卷來評(píng)估持續(xù)的合規(guī)性。組織可以通過實(shí)施單一事實(shí)來源來記錄重要的供應(yīng)商事件(例如簽署合同協(xié)議、風(fēng)險(xiǎn)識(shí)別和補(bǔ)救請(qǐng)求)來簡化其審計(jì)工作流程。

如何實(shí)施供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃

步驟 5. 定義報(bào)告期望

執(zhí)行團(tuán)隊(duì)需要定期報(bào)告以了解供應(yīng)商風(fēng)險(xiǎn)管理在更廣泛的組織環(huán)境中的重要性,并推動(dòng)有效的信息安全決策。報(bào)告應(yīng)為所有利益相關(guān)者所理解,并包含一致的網(wǎng)絡(luò)安全指標(biāo),總結(jié)關(guān)鍵供應(yīng)商風(fēng)險(xiǎn)組合的基本方面。一個(gè)完整的供應(yīng)商風(fēng)險(xiǎn)管理平臺(tái)可以自動(dòng)化整個(gè)風(fēng)險(xiǎn)管理流程。這種整合可以對(duì)重要的供應(yīng)商指標(biāo)進(jìn)行簡明的執(zhí)行報(bào)告,例如:

  • 平均供應(yīng)商安全評(píng)級(jí)
  • 一段時(shí)間內(nèi)受監(jiān)控的供應(yīng)商數(shù)量
  • 供應(yīng)商評(píng)級(jí)分布
  • 改進(jìn)最多和最少的供應(yīng)商
  • 第四方風(fēng)險(xiǎn)
  • 供應(yīng)商地理位置

供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃最佳實(shí)踐

以下最佳實(shí)踐可幫助組織優(yōu)化其供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃。

1. 確定您的供應(yīng)鏈攻擊面

一個(gè)有效的 VRM 計(jì)劃應(yīng)該考慮到您的第三方供應(yīng)商和您的第四方供應(yīng)商。Gartner 報(bào)告稱,超過 60% 的組織擁有1000 多個(gè)第三方,因此獲取和維護(hù)整個(gè)供應(yīng)鏈攻擊面的可見性很快變得復(fù)雜。創(chuàng)建供應(yīng)商清單為您組織的 VRM 計(jì)劃提供了堅(jiān)實(shí)的基礎(chǔ),使您能夠識(shí)別所有攻擊媒介,包括您的第四方。

手動(dòng)創(chuàng)建供應(yīng)商庫存是一個(gè)耗時(shí)的過程,需要復(fù)雜的電子表格和不斷的修訂。通過手動(dòng)方法識(shí)別第四方也很困難,因?yàn)榻M織主要依賴第三方報(bào)告,這些報(bào)告可能不是最新的或不準(zhǔn)確的。自動(dòng)化供應(yīng)商風(fēng)險(xiǎn)管理解決方案提供了一個(gè)用于跟蹤第三方供應(yīng)商的集中平臺(tái),并能夠自動(dòng)發(fā)現(xiàn)第四方供應(yīng)商。組織還可以利用VRM 自動(dòng)化根據(jù)重要因素(例如風(fēng)險(xiǎn)級(jí)別)對(duì)供應(yīng)商進(jìn)行分類。這種分類允許安全團(tuán)隊(duì)在整個(gè)供應(yīng)商生命周期(從采購到離職)中優(yōu)先考慮他們的補(bǔ)救工作。

2. 優(yōu)先考慮您的高風(fēng)險(xiǎn)供應(yīng)商

鑒于大多數(shù)組織管理著成百上千的第三方,不可能將相同的注意力分配給每個(gè)供應(yīng)商。每個(gè)供應(yīng)商都給您的組織帶來獨(dú)特的風(fēng)險(xiǎn),具有不同的重要性和緊迫性。每個(gè)風(fēng)險(xiǎn)層都有一個(gè)獨(dú)特的盡職調(diào)查流程和其他特定于層的要求,這意味著您的信息安全團(tuán)隊(duì)將需要對(duì)每個(gè)供應(yīng)商進(jìn)行單獨(dú)分類。

如何實(shí)施供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃

管理如此大量的供應(yīng)商需要優(yōu)先考慮高風(fēng)險(xiǎn)供應(yīng)商而不是低風(fēng)險(xiǎn)供應(yīng)商。但是,仍然必須根據(jù)相同的標(biāo)準(zhǔn)化檢查定期評(píng)估所有供應(yīng)商,以確保沒有潛在的網(wǎng)絡(luò)威脅未被發(fā)現(xiàn)。根據(jù)風(fēng)險(xiǎn)級(jí)別創(chuàng)建供應(yīng)商分層系統(tǒng)使安全團(tuán)隊(duì)能夠適當(dāng)?shù)貎?yōu)先考慮他們的供應(yīng)商,并有效地分配和擴(kuò)展他們的 VRM 工作。

3. 評(píng)估第三方監(jiān)管合規(guī)性

具有公認(rèn)框架的法規(guī)遵從性和認(rèn)證為組織正在實(shí)施強(qiáng)大的網(wǎng)絡(luò)安全措施提供了更大的保證。無論供應(yīng)鏈中的何處發(fā)生數(shù)據(jù)泄露,組織始終對(duì)保護(hù)其敏感數(shù)據(jù)負(fù)有全部責(zé)任。組織必須在整個(gè)供應(yīng)商生命周期內(nèi)維持徹底的 VRM 實(shí)踐,并通過安全調(diào)查問卷定期評(píng)估合規(guī)性。這種做法在金融和醫(yī)療保健等受到嚴(yán)格監(jiān)管的行業(yè)中至關(guān)重要。組織可以通過將風(fēng)險(xiǎn)評(píng)估問卷模板的使用與自動(dòng)化問卷工作流程的完整 VRM 解決方案相結(jié)合來簡化其風(fēng)險(xiǎn)評(píng)估流程。

4. 練習(xí)持續(xù)監(jiān)控

建立供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃不是“一勞永逸”的努力。入職后,安全團(tuán)隊(duì)必須定期對(duì)供應(yīng)商進(jìn)行評(píng)估并持續(xù)監(jiān)控第三方攻擊面,以確保供應(yīng)商的安全狀況保持健康。隨著每天都出現(xiàn)新的漏洞,安全團(tuán)隊(duì)必須快速識(shí)別任何第三方風(fēng)險(xiǎn)并要求立即修復(fù)。如果沒有自動(dòng)化的幫助,在不斷增長的攻擊面中保持對(duì)供應(yīng)商績效的持續(xù)可見性幾乎是不可能的。完整的攻擊面監(jiān)控工具允許組織通過實(shí)時(shí)識(shí)別和報(bào)告整個(gè)供應(yīng)鏈的網(wǎng)絡(luò)風(fēng)險(xiǎn)來持續(xù)監(jiān)控和管理第三方和第四方風(fēng)險(xiǎn)。

文章鏈接: http://www.qzkangyuan.com/7129.html

文章標(biāo)題:如何實(shí)施供應(yīng)商風(fēng)險(xiǎn)管理計(jì)劃

文章版權(quán):夢(mèng)飛科技所發(fā)布的內(nèi)容,部分為原創(chuàng)文章,轉(zhuǎn)載請(qǐng)注明來源,網(wǎng)絡(luò)轉(zhuǎn)載文章如有侵權(quán)請(qǐng)聯(lián)系我們!

聲明:本站所有文章,如無特殊說明或標(biāo)注,均為本站原創(chuàng)發(fā)布。任何個(gè)人或組織,在未征得本站同意時(shí),禁止復(fù)制、盜用、采集、發(fā)布本站內(nèi)容到任何網(wǎng)站、書籍等各類媒體平臺(tái)。如若本站內(nèi)容侵犯了原著者的合法權(quán)益,可聯(lián)系我們進(jìn)行處理。

給TA打賞
共{{data.count}}人
人已打賞
IDC云庫

如何為ISP公司制定可靠的營銷計(jì)劃

2022-5-27 15:53:04

IDC云庫

什么是PCI DSS?它的合規(guī)性要求是什么?

2022-5-27 16:38:17

0 條回復(fù) A文章作者 M管理員
    暫無討論,說說你的看法吧
?
個(gè)人中心
購物車
優(yōu)惠劵
今日簽到
有新私信 私信列表
搜索

夢(mèng)飛科技 - 最新云主機(jī)促銷服務(wù)器租用優(yōu)惠

主站蜘蛛池模板: 吴江市| 崇仁县| 临夏县| 福安市| 延川县| 松桃| 库车县| 房山区| 山东| 安龙县| 克拉玛依市| 威海市| 东台市| 安图县| 合阳县| 绍兴县| 保亭| 衡阳县| 文安县| 新安县| 隆林| 专栏| 新田县| 昌江| 乳源| 邵东县| 治县。| 大姚县| 南部县| 泸水县| 广河县| 清涧县| 青铜峡市| 辽宁省| 乡宁县| 乐东| 德江县| 定安县| 沛县| 南木林县| 芦溪县|