Recursos · 07
Risco digital de terceiros: avalie um fornecedor crítico
Conecte evidências, dependências, subcontratados, continuidade e reversibilidade antes de confiar um serviço ou conjunto de dados sensíveis.
Atualizado · 3 min
O que este guia ajuda a alcançar
- Separe fornecedores úteis de terceiros genuinamente críticos
- Verifique além da autoavaliação
- Veja as cadeias de dependência
- Prepare uma saída viável
Verificação rápida
- Qual serviço para se este fornecedor falhar?
- Quais dados ele pode ler, transformar ou exportar?
- Quais subcontratados são essenciais?
- A restauração foi demonstrada?
- Os dados podem ser recuperados em um formato utilizável?
Método passo a passo
- 1
Classificar a criticidade
Conectar cada fornecedor a processos, dados, usuários, obrigações e prazos de recuperação. Um alto gasto nem sempre é crítico; uma API pequena pode ser.
Entregável: perfil do serviço, impacto e proprietário.
- 2
Solicitar evidências proporcionais
Arquitetura alvo, acesso, incidentes, backups, testes, certificações relevantes e exceções. Uma declaração não substitui a compreensão de seu escopo.
Entregável: arquivo de evidências e pontos de esclarecimento.
- 3
Mapear a cadeia
Identificar hospedagem, processadores de dados, componentes SaaS e dependências geográficas. Buscar concentrações comuns entre vários fornecedores.
Entregável: mapa de dependências e concentrações.
- 4
Cenários de teste
Avaliar interrupção, comprometimento, perda de dados, mudança de propriedade e rescisão de contrato. Atribuir um sinal, uma decisão e um plano de contingência para cada cenário.
Entregável: cenários de falha e medidas compensatórias.
- 5
Alinhar contrato e operação.
Verificar se os prazos de notificação, acesso a evidências, subcontratação, devolução, exclusão e suporte à saída podem funcionar na prática.
Entregável: controles contratuais e operacionais.
- 6
Decidir e monitorar.
Declarar aceitação, remediação ou rejeição com responsável, prazo e evidências de encerramento. Reavaliar após mudanças ou incidentes importantes.
Entregável: decisão condicional e plano de monitoramento.
Exemplo prático fictício
Situação ilustrativa
Um serviço depende de um provedor de e-mail para confirmar pedidos. A equipe registra o acesso, os dados transferidos, os alertas recebidos e o tempo de interrupção aceitável.
Decisão e evidências esperadas
O plano inclui um contato de escalonamento, uma verificação de restauração e uma opção de continuidade testável, em vez de depender apenas de uma cláusula contratual.
Indicadores de gestão
| Indicador | O que mede | Primeira ação |
|---|---|---|
| Abrangência | Fornecedores críticos com proprietário e arquivo atualizado | Serviços de endereço sem plano de contingência |
| Evidências válidas | Controles importantes comprovados por evidências recentes | Solicitar itens que possam alterar a decisão |
| Concentração | Serviços dependentes do mesmo ator ou região | Preparar uma alternativa realista |
| Reversibilidade | Tempo e qualidade mensurados para recuperação de serviço e dados | Testar uma exportação antes que ela seja urgentemente necessária |
Erros comuns
- Enviar o mesmo questionário a todos os fornecedores
- Tratar a certificação como ausência de risco
- Ignorar subcontratados do fornecedor
- Negociar a saída sem testá-la
Perguntas frequentes
Todos os fornecedores devem ser auditados?
Não. Comece com aqueles cuja falha afeta um serviço essencial, dados sensíveis, uma obrigação ou uma concentração existente.
A certificação é suficiente?
Não. Pode ser uma evidência útil, mas seu escopo, data, exclusões e relação com o seu uso devem ser verificados.
Com que frequência um fornecedor deve ser avaliado?
De acordo com a criticidade e o ritmo de mudança, e após um incidente, aquisição, alteração importante do serviço ou alteração substancial na subcontratação.
Referências oficiais
As referências apoiam o método. Adapte as verificações ao seu contexto; elas não são uma certificação. Os títulos das referências originais e os documentos de origem podem estar em outro idioma.






