Доставчици
Управление на риска от доставчици
Голяма част от инцидентите идват през доставчик: ИТ поддръжка, облачна услуга, счетоводен софтуер. Законът изисква да управлявате този риск, а отговорността остава при Вас. Подреждаме доставчиците по критичност, проверяваме договорите им и оставяме работещ ред за нови доставчици.
Обхватът и цената се потвърждават писмено преди началото.
Да обсъдим Вашия случайПолзата за Вашата организация
- Знаете кои доставчици са критични и какво става, ако някой от тях спре.
- Знаете кои изисквания липсват в договорите на критичните доставчици и какво да предоговорите.
- Новите доставчици минават през ясна проверка, преди да получат достъп.
Пакет за риска от доставчици
До 20 доставчика: регистър и класификация по критичност, въпросник според критичността, проверка на договорите на до 5 критични доставчика и процедура за нов доставчик.
от 3 900 €обичайно 3–4 седмици
Текущ преглед
Годишен преглед на критичните доставчици, нови доставчици и промени в договорите като част от външната експертна роля.
от 1 400 € / месецв рамките на външната роля
Какво изискват правилата
- Законът за киберсигурност изисква мерки за сигурността на веригата на доставки (чл. 22, ал. 2, т. 4). Трябва да се вземат предвид уязвимостите на всеки пряк доставчик, цялостното качество на продуктите и практиките му по сигурност, включително сигурната разработка (чл. 22, ал. 3).
- DORA изисква политика за риска от ИКТ трети страни, регистър на информацията за всички договори, оценка преди сключване на договор и документирани стратегии за излизане (чл. 28), както и задължителни клаузи в договорите (чл. 30). Отговорността не се прехвърля на доставчика.
- ОРЗД изисква договор с всеки обработващ лични данни от Ваше име (чл. 28).
Как протича
- Опис на доставчиците от договорите, счетоводството и ИТ: кой какво предоставя и до какви данни и системи има достъп.
- Класификация по критичност: кои услуги спират, ако доставчикът спре, и какъв е достъпът му.
- Въпросник според критичността и преглед на отговорите и доказателствата за критичните доставчици.
- Проверка на договорите на критичните доставчици: задължения по сигурността, уведомяване при инцидент, право на одит, подизпълнители, местоположение на данните и излизане.
Какво получавате
- Регистър на доставчиците с класификация по критичност.
- Оценка на критичните доставчици и списък на рисковете.
- Списък на липсващите изисквания в договорите, за да ги предоговорите. Правните текстове и преговорите са отделна следваща стъпка.
- Процедура за нов доставчик и за годишен преглед. За финансови субекти: насоки за стратегиите за излизане.
След прегледа можем да изпълним договорените мерки или да координираме Вашия екип или подходящ партньор. Цената на изпълнението се оферира отделно.
Познаваме и другата страна: подготвяме ИКТ доставчици за проверките на банките. Вижте пакета за доставчик на банка.
Граници
- Това не е правен преглед на договорите.
- Проверка на място при доставчика се договаря отделно.
- Отговорността за риска от доставчици остава при Вашата организация.
Обща информация, не правно становище.