资源 · 07

第三方数字风险:评估关键供应商

在委托敏感服务或数据集之前,应关联证据、依赖项、分包商、连续性和可逆性。

已更新 · 3 min

讨论中的文件和笔记 插图 · 虚构场景

本指南有助于实现的目标

  • 区分有用的供应商和真正关键的第三方。
  • 进行自我评估之外的验证。
  • 查看依赖链。
  • 制定可行的退出方案。

快速检查

  • 如果此供应商发生故障,哪些服务会停止?
  • 它可以读取、转换或导出哪些数据?
  • 哪些分包商至关重要?
  • 是否已验证恢复能力?
  • 数据是否可以以可用格式恢复?

分步指南

  1. 1

    确定关键性

    将每个供应商与流程、数据、用户、义务和恢复期限关联起来。 高额支出并不总是关键的;一个小型 API 也可能至关重要。

    交付成果:服务、影响和所有者概况。

  2. 2

    请求相应的证据

    目标架构、访问权限、事件、备份、测试、相关认证和例外情况。 证明不能取代对其范围的理解。

    交付成果:证据文件和澄清要点。

  3. 3

    绘制供应链图

    识别托管、数据处理器、SaaS 组件和地理依赖关系。 查找多个供应商之间的共同集中点。

    交付成果:依赖关系和集中点图。

  4. 4

    测试场景

    评估中断、安全漏洞、数据丢失、所有权变更和合同终止。 为每个场景提供信号、决策和备用方案。

    交付成果:故障场景及补偿措施。

  5. 5

    协调合同与运营。

    检查通知期限、证据获取、分包、退货、删除和退出支持等措施在实践中是否有效。

    交付成果:合同和运营控制。

  6. 6

    决策和监控。

    明确接受、补救或拒绝的方案,并注明负责人、截止日期和结案证据。 重大变更或事故后重新评估。

    交付成果:条件性决策和监控计划。

虚构示例

示例情境

某项服务依赖于电子邮件提供商来确认订单。 团队记录访问情况、传输的数据、收到的警报以及可接受的中断时间。

决策及预期证据

该计划包含升级联系人、恢复检查和可测试的连续性选项,而不是仅仅依赖合同条款。

管理指标

指标衡量内容首要行动
覆盖面关键供应商及其所有者和最新档案服务地址无备用方案
有效证据重要控制措施有近期证据支持请求可能改变决策的项目
集中性依赖于同一主体或地区的服务准备切实可行的替代方案
可逆性衡量恢复服务和数据所需的时间和质量在紧急需要之前测试导出

常见错误

  • 向所有供应商发送相同的问卷
  • 将认证视为无风险
  • 忽略供应商分包商
  • 未经测试就协商退出

常见问题解答

是否必须对所有供应商进行审计?

否。首先审计那些违约会影响关键服务、敏感数据、义务或现有集中关系的供应商。

认证就足够了吗?

否。它可以作为有用的证据,但必须核实其范围、日期、排除项以及与您用途的关系。

供应商应该多久审查一次?

根据关键性和变化速度,以及在发生事件、收购、重大服务变更或材料分包变更后进行审查。

官方参考文献

参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。