بخشی از ریسک سازمان خارج از دیوارهای خود سازمان شکل میگیرد؛ در شرکت نرمافزاری که به داده دسترسی دارد، پیمانکاری که حساب مدیریتی گرفته، سرویس ابری که بخشی از عملیات روی آن اجرا میشود یا تأمینکنندهای که توقفش کسبوکار را متوقف میکند. مدیریت ریسک اشخاص ثالث برای دیدن و کنترل همین وابستگیهاست.
ریسک شخص ثالث فقط امنیت سایبری نیست
ارزیابی Vendor نباید به پرسشنامه امنیتی محدود شود. ریسک میتواند امنیت اطلاعات، حریم خصوصی، تداوم خدمت، حقوقی، مالی، عملیاتی یا تمرکز بیش از حد روی یک تأمینکننده باشد.
اول تأمینکنندگان را Tier بندی کنید
| سطح | نمونه معیار | نوع ارزیابی |
|---|---|---|
| بحرانی | دسترسی حساس یا اثر مستقیم بر خدمت حیاتی | ارزیابی عمیق، Evidence، قرارداد و بازبینی دورهای |
| مهم | اثر قابل توجه اما با جایگزین یا دسترسی محدود | پرسشنامه هدفمند و کنترلهای قراردادی |
| عادی | اثر کم و بدون دسترسی حساس | بررسی پایه و پذیرش شرایط استاندارد |
چرخه مدیریت ریسک شخص ثالث
- شناسایی و طبقهبندی تأمینکننده
- تعیین نوع داده، دسترسی و وابستگی عملیاتی
- ارزیابی ریسک اولیه
- جمعآوری پرسشنامه و Evidence متناسب با سطح
- ثبت شکافها و اقدامات لازم
- اعمال شروط قراردادی و کنترلهای دسترسی
- تصمیم درباره ریسک باقیمانده
- بازبینی دورهای و Offboarding
سناریو: شرکت پشتیبان سامانه مالی
پیمانکار برای پشتیبانی، دسترسی ادمین از راه دور دارد. پرسشنامه امنیتی اعلام میکند MFA در شرکت پیمانکار فعال است، اما Evidence فقط یک Policy عمومی است. سازمان باید بررسی کند MFA واقعاً برای افرادی که به محیط خودش وصل میشوند فعال است، دسترسی چگونه ثبت میشود و در پایان قرارداد چگونه حذف خواهد شد.
پرسشنامه بهتنهایی کافی نیست
پرسشنامه خوداظهاری نقطه شروع است. برای Vendorهای بحرانی، ادعاهای مهم باید با Evidence، قرارداد، گزارش مستقل یا آزمون متناسب پشتیبانی شوند. شدت بررسی باید با ریسک متناسب باشد؛ نه اینکه همه تأمینکنندگان یک فرم صدسؤالی یکسان بگیرند.
ریسک باقیمانده را چه کسی میپذیرد؟
واحد خرید نباید بهتنهایی درباره ریسک امنیتی یا تداوم تصمیم بگیرد. Owner کسبوکار و نقشهای تخصصی باید بر اساس سطح ریسک در تصمیم مشارکت کنند. پذیرش ریسک باید قابل ردیابی باشد.
مدیریت ریسک اشخاص ثالث در MedaGRC
در MedaGRC، نگاه مناسب این است که Vendor، ریسک، کنترل، Evidence و Action Plan از هم جدا نباشند. مدیریت ریسک MedaGRC میتواند مبنای امتیاز و پاسخ باشد و چرخه Evidence و اقدام پیگیری شکافهای تأمینکننده را ساختاریافته کند.
سخن پایانی
مدیریت ریسک اشخاص ثالث یعنی بدانیم کدام وابستگی بیرونی میتواند هدف سازمان را تهدید کند و برای آن وابستگی چه کنترل قابل اثباتی داریم. Vendor Risk زمانی بالغ میشود که ارزیابی قبل از قرارداد شروع شود و تا پایان دسترسی ادامه پیدا کند.

MedaGRC