Recursos · 07

Risco digital de terceiros: avalie um fornecedor crítico

Conecte evidências, dependências, subcontratados, continuidade e reversibilidade antes de confiar um serviço ou conjunto de dados sensíveis.

Atualizado · 3 min

Documentos e notas durante uma discussão Ilustração · cena fictícia

O que este guia ajuda a alcançar

  • Separe fornecedores úteis de terceiros genuinamente críticos
  • Verifique além da autoavaliação
  • Veja as cadeias de dependência
  • Prepare uma saída viável

Verificação rápida

  • Qual serviço para se este fornecedor falhar?
  • Quais dados ele pode ler, transformar ou exportar?
  • Quais subcontratados são essenciais?
  • A restauração foi demonstrada?
  • Os dados podem ser recuperados em um formato utilizável?

Método passo a passo

  1. 1

    Classificar a criticidade

    Conectar cada fornecedor a processos, dados, usuários, obrigações e prazos de recuperação. Um alto gasto nem sempre é crítico; uma API pequena pode ser.

    Entregável: perfil do serviço, impacto e proprietário.

  2. 2

    Solicitar evidências proporcionais

    Arquitetura alvo, acesso, incidentes, backups, testes, certificações relevantes e exceções. Uma declaração não substitui a compreensão de seu escopo.

    Entregável: arquivo de evidências e pontos de esclarecimento.

  3. 3

    Mapear a cadeia

    Identificar hospedagem, processadores de dados, componentes SaaS e dependências geográficas. Buscar concentrações comuns entre vários fornecedores.

    Entregável: mapa de dependências e concentrações.

  4. 4

    Cenários de teste

    Avaliar interrupção, comprometimento, perda de dados, mudança de propriedade e rescisão de contrato. Atribuir um sinal, uma decisão e um plano de contingência para cada cenário.

    Entregável: cenários de falha e medidas compensatórias.

  5. 5

    Alinhar contrato e operação.

    Verificar se os prazos de notificação, acesso a evidências, subcontratação, devolução, exclusão e suporte à saída podem funcionar na prática.

    Entregável: controles contratuais e operacionais.

  6. 6

    Decidir e monitorar.

    Declarar aceitação, remediação ou rejeição com responsável, prazo e evidências de encerramento. Reavaliar após mudanças ou incidentes importantes.

    Entregável: decisão condicional e plano de monitoramento.

Exemplo prático fictício

Situação ilustrativa

Um serviço depende de um provedor de e-mail para confirmar pedidos. A equipe registra o acesso, os dados transferidos, os alertas recebidos e o tempo de interrupção aceitável.

Decisão e evidências esperadas

O plano inclui um contato de escalonamento, uma verificação de restauração e uma opção de continuidade testável, em vez de depender apenas de uma cláusula contratual.

Indicadores de gestão

IndicadorO que medePrimeira ação
AbrangênciaFornecedores críticos com proprietário e arquivo atualizadoServiços de endereço sem plano de contingência
Evidências válidasControles importantes comprovados por evidências recentesSolicitar itens que possam alterar a decisão
ConcentraçãoServiços dependentes do mesmo ator ou regiãoPreparar uma alternativa realista
ReversibilidadeTempo e qualidade mensurados para recuperação de serviço e dadosTestar uma exportação antes que ela seja urgentemente necessária

Erros comuns

  • Enviar o mesmo questionário a todos os fornecedores
  • Tratar a certificação como ausência de risco
  • Ignorar subcontratados do fornecedor
  • Negociar a saída sem testá-la

Perguntas frequentes

Todos os fornecedores devem ser auditados?

Não. Comece com aqueles cuja falha afeta um serviço essencial, dados sensíveis, uma obrigação ou uma concentração existente.

A certificação é suficiente?

Não. Pode ser uma evidência útil, mas seu escopo, data, exclusões e relação com o seu uso devem ser verificados.

Com que frequência um fornecedor deve ser avaliado?

De acordo com a criticidade e o ritmo de mudança, e após um incidente, aquisição, alteração importante do serviço ou alteração substancial na subcontratação.

Referências oficiais

As referências apoiam o método. Adapte as verificações ao seu contexto; elas não são uma certificação. Os títulos das referências originais e os documentos de origem podem estar em outro idioma.