رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

مدیریت ریسک اشخاص ثالث چیست؟ از ارزیابی Vendor تا ریسک باقیمانده

بخشی از ریسک سازمان خارج از دیوارهای خود سازمان شکل می‌گیرد؛ در شرکت نرم‌افزاری که به داده دسترسی دارد، پیمانکاری که حساب مدیریتی گرفته، سرویس ابری که بخشی از عملیات روی آن اجرا می‌شود یا تأمین‌کننده‌ای که توقفش کسب‌وکار را متوقف می‌کند. مدیریت ریسک اشخاص ثالث برای دیدن و کنترل همین وابستگی‌هاست.

ریسک شخص ثالث فقط امنیت سایبری نیست

ارزیابی Vendor نباید به پرسشنامه امنیتی محدود شود. ریسک می‌تواند امنیت اطلاعات، حریم خصوصی، تداوم خدمت، حقوقی، مالی، عملیاتی یا تمرکز بیش از حد روی یک تأمین‌کننده باشد.

اول تأمین‌کنندگان را Tier بندی کنید

سطح نمونه معیار نوع ارزیابی
بحرانی دسترسی حساس یا اثر مستقیم بر خدمت حیاتی ارزیابی عمیق، Evidence، قرارداد و بازبینی دوره‌ای
مهم اثر قابل توجه اما با جایگزین یا دسترسی محدود پرسشنامه هدفمند و کنترل‌های قراردادی
عادی اثر کم و بدون دسترسی حساس بررسی پایه و پذیرش شرایط استاندارد

چرخه مدیریت ریسک شخص ثالث

  1. شناسایی و طبقه‌بندی تأمین‌کننده
  2. تعیین نوع داده، دسترسی و وابستگی عملیاتی
  3. ارزیابی ریسک اولیه
  4. جمع‌آوری پرسشنامه و Evidence متناسب با سطح
  5. ثبت شکاف‌ها و اقدامات لازم
  6. اعمال شروط قراردادی و کنترل‌های دسترسی
  7. تصمیم درباره ریسک باقیمانده
  8. بازبینی دوره‌ای و Offboarding

سناریو: شرکت پشتیبان سامانه مالی

پیمانکار برای پشتیبانی، دسترسی ادمین از راه دور دارد. پرسشنامه امنیتی اعلام می‌کند MFA در شرکت پیمانکار فعال است، اما Evidence فقط یک Policy عمومی است. سازمان باید بررسی کند MFA واقعاً برای افرادی که به محیط خودش وصل می‌شوند فعال است، دسترسی چگونه ثبت می‌شود و در پایان قرارداد چگونه حذف خواهد شد.

پرسشنامه به‌تنهایی کافی نیست

پرسشنامه خوداظهاری نقطه شروع است. برای Vendorهای بحرانی، ادعاهای مهم باید با Evidence، قرارداد، گزارش مستقل یا آزمون متناسب پشتیبانی شوند. شدت بررسی باید با ریسک متناسب باشد؛ نه اینکه همه تأمین‌کنندگان یک فرم صدسؤالی یکسان بگیرند.

ریسک باقیمانده را چه کسی می‌پذیرد؟

واحد خرید نباید به‌تنهایی درباره ریسک امنیتی یا تداوم تصمیم بگیرد. Owner کسب‌وکار و نقش‌های تخصصی باید بر اساس سطح ریسک در تصمیم مشارکت کنند. پذیرش ریسک باید قابل ردیابی باشد.

مدیریت ریسک اشخاص ثالث در MedaGRC

در MedaGRC، نگاه مناسب این است که Vendor، ریسک، کنترل، Evidence و Action Plan از هم جدا نباشند. مدیریت ریسک MedaGRC می‌تواند مبنای امتیاز و پاسخ باشد و چرخه Evidence و اقدام پیگیری شکاف‌های تأمین‌کننده را ساختاریافته کند.

سخن پایانی

مدیریت ریسک اشخاص ثالث یعنی بدانیم کدام وابستگی بیرونی می‌تواند هدف سازمان را تهدید کند و برای آن وابستگی چه کنترل قابل اثباتی داریم. Vendor Risk زمانی بالغ می‌شود که ارزیابی قبل از قرارداد شروع شود و تا پایان دسترسی ادامه پیدا کند.

117