TPRM با ارسال پرسشنامه امنیتی شروع و تمام نمیشود. Third Party Risk Management یک چرخه کامل از قبلِ انتخاب Vendor تا پایان رابطه و حذف دسترسیهاست.
مرحله ۱: Intake
درخواست استفاده از Vendor باید مشخص کند چه سرویسی میخریم، چه دادهای درگیر است، چه واحدی Sponsor است و Vendor به چه سامانههایی دسترسی خواهد داشت. اگر این Context نباشد، Assessment عمومی و کمارزش میشود.
مرحله ۲: Risk Tiering
همه Vendorها یک سطح Risk ندارند. Tiering کمک میکند Due Diligence متناسب باشد و منابع تیم روی Vendorهای مهمتر مصرف شود.
مرحله ۳: Due Diligence
پرسشنامه، Evidence، Certification، گزارش ممیزی، Architecture Review یا مصاحبه فنی میتوانند بخشی از Due Diligence باشند. نوع بررسی به Tier و نوع سرویس بستگی دارد.
مرحله ۴: Contract و Risk Treatment
Gapهای مهم باید قبل از قرارداد یا در Contract Address شوند. SLA امنیتی، Incident Notification، Data Return/Deletion و Right to Audit از موضوعات قابل بررسیاند.
مرحله ۵: Onboarding
دسترسیها، Integrationها و Owner داخلی باید مشخص شوند. Vendor بدون Business Owner یا بدون Expiry برای Access، Risk جدید ایجاد میکند.
مرحله ۶: Continuous Monitoring
Monitoring فقط Security Rating نیست. Incident، تغییر مالکیت، تغییر سرویس، Subprocessor جدید، تغییر Scope داده و ضعف Control میتوانند Trigger بازبینی باشند.
مرحله ۷: Reassessment
Vendor بحرانی ممکن است سالانه یا حتی با Triggerهای مشخص Reassessment شود. Vendor کمریسک میتواند چرخه سبکتری داشته باشد. Frequency باید Risk-Based باشد.
مرحله ۸: Offboarding
پایان قرارداد نیز Risk دارد. Access باید حذف شود، داده برگردانده یا حذف شود، Asset و Credential پس گرفته شوند و Evidence Closure باقی بماند.
مدل داده TPRM
| رکورد | اطلاعات کلیدی |
|---|---|
| Vendor | Owner، Service، Tier |
| Assessment | Question، Evidence، Score |
| Risk | Scenario، Residual Risk |
| Finding | Gap، Severity، Owner |
| Action | Deadline، Status، Closure |
TPRM در GRC
مزیت GRC این است که Vendor Risk از Risk Register و Compliance جدا نمیماند. Vendor میتواند به Asset، Risk، Contract Requirement، Control و Finding متصل شود.
برای طراحی سؤالهای Assessment نیز راهنمای پرسشنامه ارزیابی تأمینکننده را ببینید.
سخن پایانی
TPRM موفق یعنی Vendor از لحظه ورود تا خروج Owner و Risk Context داشته باشد. پرسشنامه فقط یک نقطه از این چرخه است؛ Monitoring، Contract و Offboarding به همان اندازه مهماند.

MedaGRC