رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

پرسشنامه ارزیابی امنیت تأمین‌کننده؛ چه سؤال‌هایی واقعاً مهم‌اند؟

شرکت مدانت

ارسال یک پرسشنامه ۲۰۰ سؤالی برای همه Vendorها نشانه بلوغ TPRM نیست. یک تأمین‌کننده چاپگر اداری و یک سرویس ابری که داده حساس سازمان را پردازش می‌کند نباید Assessment یکسان داشته باشند.

Vendor Assessment خوب از Risk Tier شروع می‌شود و سؤال‌ها را متناسب با نوع دسترسی، داده و وابستگی کسب‌وکار انتخاب می‌کند.

قبل از سؤال، Vendor را طبقه‌بندی کنید

چند سؤال اولیه می‌توانند Risk Tier را مشخص کنند:

  • آیا Vendor به داده حساس دسترسی دارد؟
  • آیا دسترسی شبکه یا حساب سازمانی دارد؟
  • آیا سرویس برای فرایند حیاتی استفاده می‌شود؟
  • آیا Subprocessor دارد؟
  • آیا توقف Vendor اثر مالی یا عملیاتی جدی دارد؟

محورهای اصلی پرسشنامه

حوزه نمونه موضوع
Governance Policy، Role و Risk Management
Access MFA، Privileged Access و Review
Data Encryption، Retention و Location
Vulnerability Patch، Scan و Remediation
Incident Notification و Response
BCM Backup، DR و Exercise
Third Party Subprocessor و Supply Chain

سؤال Yes/No کافی نیست

اگر Vendor می‌گوید MFA دارد، بپرسید برای چه Scope و چه گروهی. اگر Backup دارد، Evidence Restore Test بخواهید. هدف Assessment جمع‌کردن جواب نیست؛ سنجیدن Risk واقعی است.

Evidence را بر اساس Risk بخواهید

Vendor کم‌ریسک شاید با Self-Attestation قابل قبول باشد؛ Vendor بحرانی ممکن است نیازمند SOC 2 Report، ISO Certificate، Penetration Test Summary یا Evidence دقیق‌تر باشد. شدت Due Diligence باید متناسب با Risk باشد.

Finding را به Remediation تبدیل کنید

اگر Vendor یک Control مهم ندارد، سه گزینه داریم: اصلاح قبل از قرارداد، Compensating Control یا Risk Acceptance در سطح مناسب. Finding بدون Owner و Deadline فقط یادداشت Assessment است.

Reassessment فراموش نشود

Vendor Risk ثابت نیست. تغییر سرویس، Data Scope، Incident یا Subprocessor می‌تواند Tier را تغییر دهد. Review دوره‌ای و Trigger-Based هر دو لازم‌اند.

ارتباط با TPRM

مقاله مدیریت ریسک اشخاص ثالث تصویر کلی TPRM را توضیح می‌دهد. Assessment یکی از مراحل آن است، نه تمام برنامه.

سخن پایانی

پرسشنامه خوب کوتاه یا بلند بودنش مهم نیست؛ باید برای Risk تصمیم بسازد. سؤال باید به Evidence، Finding و در صورت نیاز Action Plan برسد. در غیر این صورت فقط بوروکراسی Vendor Management تولید کرده‌ایم.

44