رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

چرخه TPRM چیست؟ مدیریت ریسک اشخاص ثالث از ورود Vendor تا خروج

شرکت مدانت

TPRM با ارسال پرسشنامه امنیتی شروع و تمام نمی‌شود. Third Party Risk Management یک چرخه کامل از قبلِ انتخاب Vendor تا پایان رابطه و حذف دسترسی‌هاست.

مرحله ۱: Intake

درخواست استفاده از Vendor باید مشخص کند چه سرویسی می‌خریم، چه داده‌ای درگیر است، چه واحدی Sponsor است و Vendor به چه سامانه‌هایی دسترسی خواهد داشت. اگر این Context نباشد، Assessment عمومی و کم‌ارزش می‌شود.

مرحله ۲: Risk Tiering

همه Vendorها یک سطح Risk ندارند. Tiering کمک می‌کند Due Diligence متناسب باشد و منابع تیم روی Vendorهای مهم‌تر مصرف شود.

مرحله ۳: Due Diligence

پرسشنامه، Evidence، Certification، گزارش ممیزی، Architecture Review یا مصاحبه فنی می‌توانند بخشی از Due Diligence باشند. نوع بررسی به Tier و نوع سرویس بستگی دارد.

مرحله ۴: Contract و Risk Treatment

Gapهای مهم باید قبل از قرارداد یا در Contract Address شوند. SLA امنیتی، Incident Notification، Data Return/Deletion و Right to Audit از موضوعات قابل بررسی‌اند.

مرحله ۵: Onboarding

دسترسی‌ها، Integrationها و Owner داخلی باید مشخص شوند. Vendor بدون Business Owner یا بدون Expiry برای Access، Risk جدید ایجاد می‌کند.

مرحله ۶: Continuous Monitoring

Monitoring فقط Security Rating نیست. Incident، تغییر مالکیت، تغییر سرویس، Subprocessor جدید، تغییر Scope داده و ضعف Control می‌توانند Trigger بازبینی باشند.

مرحله ۷: Reassessment

Vendor بحرانی ممکن است سالانه یا حتی با Triggerهای مشخص Reassessment شود. Vendor کم‌ریسک می‌تواند چرخه سبک‌تری داشته باشد. Frequency باید Risk-Based باشد.

مرحله ۸: Offboarding

پایان قرارداد نیز Risk دارد. Access باید حذف شود، داده برگردانده یا حذف شود، Asset و Credential پس گرفته شوند و Evidence Closure باقی بماند.

مدل داده TPRM

رکورد اطلاعات کلیدی
Vendor Owner، Service، Tier
Assessment Question، Evidence، Score
Risk Scenario، Residual Risk
Finding Gap، Severity، Owner
Action Deadline، Status، Closure

TPRM در GRC

مزیت GRC این است که Vendor Risk از Risk Register و Compliance جدا نمی‌ماند. Vendor می‌تواند به Asset، Risk، Contract Requirement، Control و Finding متصل شود.

برای طراحی سؤال‌های Assessment نیز راهنمای پرسشنامه ارزیابی تأمین‌کننده را ببینید.

سخن پایانی

TPRM موفق یعنی Vendor از لحظه ورود تا خروج Owner و Risk Context داشته باشد. پرسشنامه فقط یک نقطه از این چرخه است؛ Monitoring، Contract و Offboarding به همان اندازه مهم‌اند.

33