ارسال یک پرسشنامه ۲۰۰ سؤالی برای همه Vendorها نشانه بلوغ TPRM نیست. یک تأمینکننده چاپگر اداری و یک سرویس ابری که داده حساس سازمان را پردازش میکند نباید Assessment یکسان داشته باشند.
Vendor Assessment خوب از Risk Tier شروع میشود و سؤالها را متناسب با نوع دسترسی، داده و وابستگی کسبوکار انتخاب میکند.
قبل از سؤال، Vendor را طبقهبندی کنید
چند سؤال اولیه میتوانند Risk Tier را مشخص کنند:
- آیا Vendor به داده حساس دسترسی دارد؟
- آیا دسترسی شبکه یا حساب سازمانی دارد؟
- آیا سرویس برای فرایند حیاتی استفاده میشود؟
- آیا Subprocessor دارد؟
- آیا توقف Vendor اثر مالی یا عملیاتی جدی دارد؟
محورهای اصلی پرسشنامه
| حوزه | نمونه موضوع |
|---|---|
| Governance | Policy، Role و Risk Management |
| Access | MFA، Privileged Access و Review |
| Data | Encryption، Retention و Location |
| Vulnerability | Patch، Scan و Remediation |
| Incident | Notification و Response |
| BCM | Backup، DR و Exercise |
| Third Party | Subprocessor و Supply Chain |
سؤال Yes/No کافی نیست
اگر Vendor میگوید MFA دارد، بپرسید برای چه Scope و چه گروهی. اگر Backup دارد، Evidence Restore Test بخواهید. هدف Assessment جمعکردن جواب نیست؛ سنجیدن Risk واقعی است.
Evidence را بر اساس Risk بخواهید
Vendor کمریسک شاید با Self-Attestation قابل قبول باشد؛ Vendor بحرانی ممکن است نیازمند SOC 2 Report، ISO Certificate، Penetration Test Summary یا Evidence دقیقتر باشد. شدت Due Diligence باید متناسب با Risk باشد.
Finding را به Remediation تبدیل کنید
اگر Vendor یک Control مهم ندارد، سه گزینه داریم: اصلاح قبل از قرارداد، Compensating Control یا Risk Acceptance در سطح مناسب. Finding بدون Owner و Deadline فقط یادداشت Assessment است.
Reassessment فراموش نشود
Vendor Risk ثابت نیست. تغییر سرویس، Data Scope، Incident یا Subprocessor میتواند Tier را تغییر دهد. Review دورهای و Trigger-Based هر دو لازماند.
ارتباط با TPRM
مقاله مدیریت ریسک اشخاص ثالث تصویر کلی TPRM را توضیح میدهد. Assessment یکی از مراحل آن است، نه تمام برنامه.
سخن پایانی
پرسشنامه خوب کوتاه یا بلند بودنش مهم نیست؛ باید برای Risk تصمیم بسازد. سؤال باید به Evidence، Finding و در صورت نیاز Action Plan برسد. در غیر این صورت فقط بوروکراسی Vendor Management تولید کردهایم.

MedaGRC