Szállítói kockázatértékelés a NIS2 alatt: meddig terjed a felelősség?
/tudastar/szallitoi-kockazatertekeles-nis2 · Célkifejezés: szállítói kockázatértékelés · Elsődleges modul: Szállítói lánc
Miért került ez a szabályozásba
A támadók régóta tudják, amit a szabályozás csak az utóbbi években követett le: egy jól védett szervezetbe a leggyorsabb út nem a bejárati ajtó, hanem egy gyengébben védett beszállító. Az üzemeltetőnek távoli hozzáférése van, a szoftverszállító frissítést tol be, a karbantartó bejár az épületbe.
Ebből következik, hogy a szervezet védelmi szintje nem mérhető önmagában. A szabályozás ezért teszi a megrendelő kötelezettségévé az ellátási lánc kockázatainak kezelését.
Meddig terjed a felelősség
Ez a leggyakoribb kérdés, és a válasz árnyaltabb, mint a szélsőségek.
Nem arról van szó, hogy a szervezetnek a szállítója megfeleléséért kell felelnie, és nem is kell a teljes alvállalkozói láncot végigauditálnia. Arról van szó, hogy a saját kockázatát kell ismernie és kezelnie, függetlenül attól, hogy az honnan ered.
Gyakorlati határvonal: a közvetlen szállítókat kell felmérni, és ahol a kockázat indokolja, ott rá kell kérdezni, hogy ők maguk hogyan kezelik az alvállalkozóikat. Egy kritikus szolgáltatásnál ez a kérdés nem elhagyható; egy irodaszer-beszállítónál értelmetlen.
Melyik szállító kritikus?
Nem a szerződés értéke dönt, hanem a kitettség. Négy kérdés elég a szűréshez:
- Hozzáfér az adatainkhoz? Tárolja, kezeli, látja őket?
- Hozzáfér a rendszereinkhez? Van távoli hozzáférése, adminisztrátori jogosultsága, telepít-e kódot?
- Kiesése megállítja a működésünket? Ha igen, mennyi idő alatt?
- Helyettesíthető? Ha holnap kiesik, van alternatíva, és mennyi idő alatt?
Aki bármelyikre igennel válaszol, az felmérendő. A nagy szerződéses összeg önmagában nem tesz senkit kritikussá — és egy olcsó karbantartó, akinek kulcsa van a szerverszobához, nagyon is kritikus lehet.
Mit kell felmérni
Egyetlen összevont pontszám kevés, mert elfedi, hol gyenge a szállító. Érdemes külön kezelt szempontok szerint értékelni: a szállító saját szervezeti és szabályozási érettségét, a technikai védelmi intézkedéseit, az incidenskezelési képességét, a hozzáférés-kezelését, valamint az ő saját beszállítói kitettségét.
Ami a felmérésnél igazán számít: legyen egységes és verziózott a kérdéssor. Ha minden szállítót más kérdésekkel mér, az eredmények nem összehasonlíthatók, és az egész gyakorlat elveszti az értelmét.
Mit tegyen a szerződésbe
A felmérés önmagában nem kontroll, csak adat. A kockázat kezelése a szerződésben történik. Tipikus kikötések:
- Incidensbejelentési kötelezettség a megrendelő felé, konkrét határidővel
- Az alvállalkozó bevonásának előzetes bejelentése
- Együttműködési kötelezettség audit és felmérés esetén
- Minimális biztonsági követelmények, a szolgáltatás kritikusságához igazítva
- A hozzáférések kezelésének és megszüntetésének rendje
Ezeket új szerződésnél könnyű beemelni; a meglévőknél a megújításkor van rá alkalom, és érdemes ehhez naptárat vezetni.
Mi van, ha a szállító nem működik együtt
Előfordul, és önmagában nem katasztrófa — de kezelni kell. A megtagadott együttműködés maga is információ: kockázatként kell rögzíteni, a vezetés elé vinni, és döntést kérni arról, hogy a szervezet vállalja-e. A dokumentált kockázatvállalás kezelhető állapot; a válasz nélkül hagyott megkeresés nem az.
Egy gyakorlati tanács: a kitöltési arányt drámaian javítja, ha a felmérés a szállítónak nem jelent költséget, és ha egy kitöltés több megrendelőnél is felhasználható.
Hogyan segít ebben a Cybersensei
A Szállítói lánc kockázatértékelés modul egységes, verziózott kérdésbankkal dolgozik, öt külön kezelt kockázati dimenzióval, és portfólió-nézetet ad az összes szállítóról. A szállítói oldal részvétele díjmentes, ezért a kitöltési arány lényegesen jobb, mint a saját fejlesztésű kérdőíveknél. A riport hitelesíthető, a lejáró értékelésekre pedig a rendszer figyelmeztet.
Gyakori kérdések
Az alvállalkozókat is fel kell mérni? Közvetlenül általában nem, de a kritikus szállítóktól meg kell kérdezni, hogyan kezelik a sajátjaikat.
Elég egyszer felmérni? Nem. A szállítói kockázat változik, és az elavult értékelés auditon hiányosság.
Mi a teendő, ha a szállító maga is kötelezett szervezet? Az segít, de nem mentesít: a saját kockázatunkat akkor is dokumentálni kell.
Mekkora szállítói körrel érdemes kezdeni? A négy szűrőkérdés alapján kiválasztott kritikus körrel. Mindenkit egyszerre felmérni kivitelezhetetlen, és nem is szükséges.
Új tudástári cikkek e-mailben
Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.