Valuterò i tuoi fornitori per il rischio di sicurezza
The Cyber Friend, dove puoi Fidarti di Noi, con la tua Sicurezza
Selezionato da Fiverr Pro
Sam selezionato dal team Fiverr Pro per la sua esperienza.
Selezionato per
Sicurezza informatica
Informazioni su questo servizio
Vetted Pro
Il tuo regolatore richiede già questo. 16 CFR 314.4(f) richiede una valutazione periodica dei tuoi fornitori di servizi in base al rischio che rappresentano. 45 CFR 164.308(b)(1) richiede garanzie soddisfacenti da ogni partner commerciale. PCI DSS 12.8 dice lo stesso per i dati dei titolari di carta.
Quasi nessuno lo fa. Il contratto viene firmato, il fornitore ottiene l'accesso e niente viene controllato di nuovo fino a quando un revisore richiede il file e ne trova nessuno.
Gestisco il processo in modo che ci sia.
Ciò che ricevi:
- Un questionario di sicurezza inviato a ogni fornitore, seguito fino a riceverlo
- Revisione dei record pubblici: violazioni, contenziosi e infrastrutture esposte
- Un riassunto scritto del rischio per ogni fornitore in linguaggio semplice
- Valutazioni del rischio per capire quali relazioni richiedono attenzione
- Una lista di remediation prioritaria da consegnare al fornitore
- Scorecard dei fornitori e un rapporto esecutivo
- Documentazione datata e archiviata, così il prossimo revisore avrà una risposta
Contatto direttamente i tuoi fornitori. Tu invii la lista e io li seguo, anche quelli che ignorano due volte.
CISM. Practitioner Registrato CMMC Avanzato. Master in Cybersecurity.
Scrivimi con il numero di fornitori che gestiscono i tuoi dati regolamentati e ti dirò quale livello è più adatto.
Altri servizi della categoria Sicurezza informatica offerti da me
FAQ
Traduzione automatica.
È davvero obbligatorio farlo?
Se sei un istituto finanziario sotto la FTC Safeguards Rule, 16 CFR 314.4(f) richiede una valutazione periodica dei fornitori di servizi. Se gestisci dati di pazienti, 45 CFR 164.308(b)(1) richiede garanzie dai partner commerciali. Se usi carte, si applica PCI DSS 12.8. La maggior parte delle aziende ne affronta almeno una.
Dobbiamo contattare noi i fornitori?
No. Tu invii la lista dei fornitori con i dettagli di contatto. Io invio il questionario, seguo se ignorano e ricontrollo. Seguire i fornitori è la parte principale del lavoro, ed è quella che paghi per affidarmi.
Cosa succede se un fornitore si rifiuta di rispondere?
Alcuni lo faranno. Documenterò i tentativi di contatto e la mancata risposta, poi valuterò ciò che posso dai record pubblici. Un fornitore che non risponde a un questionario di sicurezza è già un risultato, e il tuo revisore vorrà che sia registrato piuttosto che lasciato vuoto.
Come facciamo a sapere quali fornitori includere?
Inizia con chiunque memorizzi, elabori o possa accedere ai tuoi dati regolamentati, più chiunque la cui interruzione fermerebbe le tue operazioni. Inviami la tua lista e ti dirò se il conteggio sembra sbagliato prima di ordinare.
Qual è la differenza tra questo e un programma di gestione del rischio dei fornitori?
È una revisione puntuale con un rapporto finale. Il programma include monitoraggio continuo, revisioni trimestrali e rivalutazioni annuali per una popolazione di fornitori più ampia. La maggior parte inizia qui e passa al programma una volta che vede la dimensione del problema.
Valuti il fornitore o solo leggi le sue risposte?
Entrambi. Il questionario è il resoconto del fornitore su se stesso. Lo confronto con record pubblici: violazioni note, contenziosi, infrastrutture esposte e storico di certificati e DNS. Dove ci sono discrepanze, vengono riportate nel rapporto.
Quanto tempo ci vuole?
20 giorni per 5 fornitori, 30 per 10, 45 per 15. La maggior parte del tempo è in attesa dei fornitori. Se rispondono rapidamente, torna prima, e ti aggiorno su chi ha risposto e chi no.
Cosa facciamo con il rapporto?
Tre cose. Conserva come prova che hai valutato i tuoi fornitori. Lavora sulla lista di remediation con quelli che hanno punteggi bassi. Riutilizza le risposte quando un cliente ti invia un questionario di sicurezza, perché si sovrappongono molto.
Puoi rivedere fornitori con cui non abbiamo ancora firmato?
Sì, ed è il momento migliore. Valutare prima di firmare significa che le risultanze diventano termini contrattuali invece di problemi che erediti. Indica quali sono i fornitori potenziali quando invii la lista.
Abbiamo solo tre fornitori. C'è un'opzione più piccola?
Scrivimi. Il pacchetto con 5 fornitori è il più piccolo, ma se ne hai davvero meno, preferisco definirlo onestamente piuttosto che venderti slot che non puoi usare.

