ISO 27001 und Risikomanagement durch Dritte
ISO 27001 ist eine internationale Norm für die strenge Bewertung von Cyber- und Informationssicherheitspraktiken. Sie bietet einen Rahmen für die Einrichtung, Umsetzung, Aufrechterhaltung und kontinuierliche Verbesserung von Informationssicherheits-Managementsystemen. Basierend auf einer Reihe internationaler Anforderungen beschreibt sie einen systematischen Ansatz für die sichere Verwaltung sensibler Unternehmensinformationen.
Es gibt zwei Ergänzungen, die als wichtige Begleitmaßnahmen zum Risikomanagement durch Dritte zu ISO 27001 zu berücksichtigen sind, darunter:
- ISO/IEC 27002:2022 Informationssicherheit, Cybersicherheit und Datenschutz – Kontrollen zur Informationssicherheit
- ISO/IEC 27036-2:2022 Cybersicherheit – Lieferantenbeziehungen – Teil 2: Anforderungen
ISO 27002 und Risikomanagement durch Dritte
ISO 27002 ist eine ergänzende Norm, die Empfehlungen zur Umsetzung der in Anhang A der ISO 27001 aufgeführten Sicherheitskontrollen enthält. Sie hilft Organisationen dabei, zu überlegen, was sie tun müssen, um diese Anforderungen zu erfüllen.
Zusammen bilden ISO 27001 und 27002 die Grundlage für die meisten ISO-Normen im Bereich Cybersicherheit. In Bezug auf das Management der Informationssicherheit in Lieferantenbeziehungen fasst Abschnitt 15 der Normen ISO 27001 und ISO 27002 die Anforderungen für den sicheren Umgang mit verschiedenen Arten von Dritten zusammen.
ISO 27036-2 und Risikomanagement durch Dritte
ISO 27036-2 legt grundlegende Anforderungen an die Informationssicherheit für die Definition, Implementierung, den Betrieb, die Überwachung, Überprüfung, Aufrechterhaltung und Verbesserung von Lieferanten- und Akquisitionsbeziehungen fest. Diese Norm ist besonders relevant für das Risikomanagement von Drittanbietern, da die Anforderungen die Beschaffung und Lieferung von Produkten und Dienstleistungen abdecken.
Die Abschnitte 6 und 7 der Norm ISO 27036-2 definieren grundlegende und übergeordnete Anforderungen an die Informationssicherheit, die für die Verwaltung jeder Phase des Lebenszyklus einer Lieferantenbeziehung gelten.
ISO-Anforderungen an das Risikomanagement durch Dritte
Unter Verwendung eines top-down-basierten, risikobasierten Ansatzes bieten ISO-Normen die folgenden Leitlinien für das Lieferantenmanagement:
- Erstellen Sie eine Richtlinie zur Informationssicherheit für Lieferantenbeziehungen, in der spezifische Richtlinien und Verfahren dargelegt und bestimmte Kontrollen zur Risikosteuerung vorgeschrieben werden.
- Schließen Sie vertragliche Lieferantenvereinbarungen mit allen Dritten ab, die auf die Daten einer Organisation zugreifen, diese verarbeiten, speichern, weitergeben oder IT-Infrastruktur dafür bereitstellen können.
- Aufnahme von Anforderungen zur Bewältigung der Informationssicherheitsrisiken im Zusammenhang mit Dienstleistungen der Informations- und Kommunikationstechnologie und der Produktlieferkette.
- Überwachen, überprüfen und kontrollieren Sie die Leistungserbringung Ihrer Lieferanten.
- Verwalten Sie Änderungen an den Lieferantendienstleistungen unter Berücksichtigung einer Neubewertung der Risiken.
Mitratech hilft dabei, jede dieser Anforderungen zu erfüllen.
Erfüllung der ISO-Richtlinien für Dritte mithilfe der Mitratech TPRM-Plattform
So kann Mitratech Ihnen dabei helfen, die Standards für das Risikomanagement von Drittanbietern in ISO 27001, 27002 und 27036-2 zu erfüllen.
| ISO 27001-Kontrollen | Wie wir helfen |
|---|---|
| 5 Organisatorische Kontrollen | |
| 5.1 Richtlinien zur Informationssicherheit
„Die Informationssicherheitspolitik und themenspezifische Richtlinien müssen definiert, von der Geschäftsleitung genehmigt, veröffentlicht, den betroffenen Mitarbeitern und interessierten Parteien mitgeteilt und von diesen anerkannt werden und in geplanten Abständen sowie bei wesentlichen Änderungen überprüft werden.“ 5.2 Rollen und Verantwortlichkeiten im Bereich Informationssicherheit „Die Rollen und Verantwortlichkeiten im Bereich der Informationssicherheit sind entsprechend den Anforderungen der Organisation zu definieren und zuzuweisen.“ |
Mitratech arbeitet mit Ihnen zusammen, um ein umfassendes Programm zum Management von Risiken durch Dritte (Third-Party Risk Management, TPRM) zu entwickeln, das mit Ihren allgemeinen Programmen für Informationssicherheit, Cybersicherheit und Datenschutz im Einklang steht und auf bewährten Best Practices und umfangreichen praktischen Erfahrungen basiert.
Unsere Experten arbeiten mit Ihrem Team zusammen, um TPRM-Prozesse und -Lösungen zu definieren und zu implementieren, Fragebögen und Rahmenwerke für die Risikobewertung auszuwählen und Ihr Programm so zu optimieren, dass es den gesamten Lebenszyklus von Risiken durch Dritte abdeckt – von der Beschaffung und Due Diligence bis hin zur Kündigung und Ausgliederung –, entsprechend der Risikobereitschaft Ihres Unternehmens. Im Rahmen dieses Prozesses kann Mitratech Ihnen dabei helfen, Folgendes zu definieren:
|
| 5.7 Bedrohungsinformationen
„Informationen über Bedrohungen der Informationssicherheit sind zu sammeln und zu analysieren, um Bedrohungsinformationen zu erstellen.“ |
Mitratech verfolgt und analysiert kontinuierlich externe Bedrohungen für DritteDie Lösung überwacht das Internet und das Dark Web auf Cyber-Bedrohungen und Schwachstellen sowie öffentliche und private Quellen für Informationen zu Reputation, Sanktionen und Finanzen.
Zu den Überwachungsquellen gehören:
Alle Überwachungsdaten werden mit den Bewertungsergebnissen korreliert und in einem einheitlichen Risikoregister für jeden Anbieter zentralisiert, um die Risikoprüfung, Berichterstattung und Reaktionsinitiativen zu rationalisieren. |
| 5.11 Rückgabe von Vermögenswerten
„Mitarbeiter und andere betroffene Parteien müssen bei einer Änderung oder Beendigung ihres Arbeitsverhältnisses, Vertrags oder ihrer Vereinbarung alle Vermögenswerte der Organisation, die sich in ihrem Besitz befinden, zurückgeben.“ |
Wenn eine Kündigung oder ein Austritt für kritische Dienste erforderlich ist, nutzt Mitratech anpassbare Umfragen und Workflows, um über Systemzugriff, Datenvernichtung, Zugriffsverwaltung, Einhaltung relevanter Gesetze, Abschlusszahlungen und mehr zu berichten. Die Lösung schlägt außerdem Maßnahmen vor, die auf den Antworten auf Offboarding-Bewertungen basieren, und leitet Aufgaben bei Bedarf an Prüfer weiter. |
| 5.19 Informationssicherheit in Lieferantenbeziehungen
„Es sind Prozesse und Verfahren zu definieren und zu implementieren, um die mit der Nutzung der Produkte oder Dienstleistungen des Lieferanten verbundenen Risiken für die Informationssicherheit zu bewältigen.“ |
Mitratech bietet eine Bibliothek mit mehr als 200 vorgefertigten Vorlagen, darunter spezielle ISO-Fragebögen, für Bewertung der Risiken für die Informationssicherheit in Verbindung mit Dritten.
Bewertungen werden zentral in der Mitratech TPRM-Plattform verwaltet. Sie werden durch Workflow-, Aufgabenmanagement- und automatisierte Funktionen zur Überprüfung von Nachweisen unterstützt, um Transparenz hinsichtlich der Risiken durch Dritte während der gesamten Lieferantenbeziehung zu ermöglichen. Wichtig ist, dass Mitratech auf der Grundlage der Ergebnisse der Risikobewertung integrierte Abhilfemaßnahmen empfiehlt, um sicherzustellen, dass Dritte Risiken zeitnah und zufriedenstellend angehen. Für Unternehmen mit begrenzten Ressourcen und Fachkenntnissen kann Mitratech den Lebenszyklus von Risiken durch Dritte in Ihrem Namen verwalten – von der Einbindung von Lieferanten und der Sammlung von Nachweisen bis hin zur Bereitstellung von Leitlinien zur Behebung von Mängeln und der Berichterstattung über Vertrags-SLAs. Dadurch reduzieren Sie das Lieferantenrisiko und vereinfachen die Compliance, ohne Ihre internen Mitarbeiter zu belasten. |
| 5.20 Behandlung der Informationssicherheit in Lieferantenverträgen
„Relevante Anforderungen an die Informationssicherheit sind auf der Grundlage der Art der Lieferantenbeziehung festzulegen und mit jedem Lieferanten zu vereinbaren.“ |
Mitratech zentralisiert die Verteilung, Diskussion, Aufbewahrung und Überprüfung von LieferantenverträgeEs bietet außerdem Workflow-Funktionen zur Automatisierung des Vertragslebenszyklus vom Onboarding bis zum Offboarding.
Zu den wichtigsten Fähigkeiten gehören:
|
| 5.21 Verwaltung der Informationssicherheit in der Lieferkette der Informations- und Kommunikationstechnologie (IKT)
„Es sind Prozesse und Verfahren zu definieren und zu implementieren, um die mit der Lieferkette von IKT-Produkten und -Dienstleistungen verbundenen Informationssicherheitsrisiken zu verwalten.“ |
Mitratech standardisiert Bewertungen anhand von ISO-Best-Practices und anderen Kontrollrahmenwerken für Informationssicherheit und bietet internen Audit- und IT-Sicherheitsteams eine zentrale Plattform zur Messung und Nachweisführung der Einhaltung von Praktiken für sichere Softwareentwicklung und Softwareentwicklungslebenszyklen (SDLC). |
| 5.22 Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen
„Die Organisation muss die Änderungen der Informationssicherheitspraktiken und der Leistungserbringung der Lieferanten regelmäßig überwachen, überprüfen, bewerten und verwalten.“ |
Mitratech verfolgt und analysiert kontinuierlich externe Bedrohungen für Dritte. Die Lösung überwacht das Internet und das Dark Web auf Cyber-Bedrohungen und Schwachstellen sowie öffentliche und private Quellen für Informationen zu Reputation, Sanktionen und Finanzen.
Zu den Überwachungsquellen gehören:
Alle Überwachungsdaten werden mit den Bewertungsergebnissen korreliert und in einem einheitlichen Risikoregister für jeden Anbieter zentralisiert, um die Risikoprüfung, Berichterstattung und Reaktionsinitiativen zu rationalisieren. |
| 5.23 Informationssicherheit bei der Nutzung von Cloud-Diensten
„Verfahren für den Erwerb, die Nutzung, die Verwaltung und die Beendigung von Cloud-Diensten sind in Übereinstimmung mit den Anforderungen der Organisation an die Informationssicherheit festzulegen.“ |
Mitratech standardisiert Bewertungen anhand von SOC 2, Cyber Essentials, ISO und andere Rahmenwerke für Informationssicherheitskontrollen, die wichtige Kontrollbewertungen hinsichtlich der Anforderungen an Cloud-Dienste bieten.
Dieselben Bewertungen werden auch zur Beurteilung der Informationssicherheitskontrollen beim Auslaufen von Cloud-Diensten herangezogen. |
| 5.24 Planung und Vorbereitung für das Management von Informationssicherheitsvorfällen
„Die Organisation muss die Bewältigung von Vorfällen im Bereich der Informationssicherheit planen und vorbereiten, indem sie Prozesse, Rollen und Verantwortlichkeiten für das Management von Vorfällen im Bereich der Informationssicherheit definiert, festlegt und kommuniziert.“ 5.25 Bewertung und Entscheidung zu Ereignissen im Bereich der Informationssicherheit „Die Organisation muss Vorfälle im Bereich der Informationssicherheit bewerten und entscheiden, ob sie als Vorfälle im Bereich der Informationssicherheit einzustufen sind.“ 5.26 Reaktion auf Vorfälle im Bereich der Informationssicherheit „Auf Vorfälle im Bereich der Informationssicherheit ist gemäß den dokumentierten Verfahren zu reagieren.“ 5.28 Sammlung von Beweismitteln „Die Organisation muss Verfahren zur Identifizierung, Erfassung, Beschaffung und Aufbewahrung von Beweismitteln im Zusammenhang mit Vorfällen der Informationssicherheit festlegen und umsetzen.“ |
Mitratech ermöglicht es Ihrem Team, Vorfälle bei Drittanbietern schnell zu identifizieren, darauf zu reagieren, darüber zu berichten und deren Auswirkungen zu mindern, indem es Anbieter zentral verwaltet, Ereignisbewertungen durchführt, identifizierte Risiken bewertet, mit kontinuierlicher Cyberüberwachung korreliert und auf Leitlinien zur Behebung von Problemen zugreift.
Zu den wichtigsten Fähigkeiten gehören:
|
| 5.30 IKT-Bereitschaft für die Geschäftskontinuität
„Die IKT-Bereitschaft muss auf der Grundlage der Geschäftskontinuitätsziele und der Anforderungen an die IKT-Kontinuität geplant, umgesetzt, aufrechterhalten und getestet werden.“ |
Mitratech automatisiert die Bewertung, kontinuierliche Überwachung, Analyse und Behebung von Schwachstellen in der Geschäftskontinuität und -resilienz von Drittanbietern – und ordnet die Ergebnisse automatisch den ISO- und anderen Kontrollrahmenwerken zu.
Zur Ergänzung der Bewertungen der Unternehmensresilienz und zur Validierung der Ergebnisse bietet Mitratech:
Dieser proaktive Ansatz ermöglicht es Ihrem Unternehmen, die Auswirkungen von Störungen durch Dritte zu minimieren und die Compliance-Anforderungen zu erfüllen. Die Mitratech-Plattform umfasst eine umfassende Bewertung der Geschäftskontinuität auf der Grundlage der Standardpraktiken der ISO 22301, die es Unternehmen ermöglicht:
|
| 5.31 Gesetzliche, behördliche, regulatorische und vertragliche Anforderungen
„Gesetzliche, behördliche und vertragliche Anforderungen in Bezug auf die Informationssicherheit sowie die Vorgehensweise der Organisation zur Erfüllung dieser Anforderungen müssen identifiziert, dokumentiert und auf dem neuesten Stand gehalten werden.“ |
Mitratech zentralisiert die Verteilung, Besprechung, Aufbewahrung und Überprüfung von Lieferantenverträgen. Außerdem bietet es Workflow-Funktionen zur Automatisierung des Vertragslebenszyklus vom Onboarding bis zum Offboarding.
Zu den wichtigsten Fähigkeiten gehören:
|
| 5.34 Datenschutz und Schutz personenbezogener Daten (PII)
„Die Organisation muss die Anforderungen hinsichtlich der Wahrung der Privatsphäre und des Schutzes personenbezogener Daten gemäß den geltenden Gesetzen und Vorschriften sowie den vertraglichen Anforderungen ermitteln und erfüllen.“ |
Mitratech bietet eine zentralisierte, kollaborative Plattform für die Durchführung von Datenschutzbewertungen und die Minderung sowohl externer als auch interner Datenschutzrisiken. Zu den wichtigsten Funktionen für die Bewertung der Datensicherheit und des Datenschutzes gehören:
|
| 5.36 Einhaltung von Richtlinien, Regeln und Standards für die Informationssicherheit
„Die Einhaltung der Informationssicherheitsrichtlinien, themenspezifischen Richtlinien, Regeln und Standards der Organisation ist regelmäßig zu überprüfen.“ |
Mit Mitratech können Auditoren ein Programm einrichten, um Compliance effizient zu erreichen und nachzuweisen. Die Lösung automatisiert Compliance-Prüfung des Risikomanagements von Drittanbietern durch das Sammeln von Informationen zu Lieferantenrisiken, die Quantifizierung von Risiken, die Empfehlung von Abhilfemaßnahmen und die Erstellung von Berichten für Dutzende von staatlichen Vorschriften und Branchenrahmenwerken.
Mitratech ordnet die aus kontrollbasierten Bewertungen gewonnenen Informationen automatisch den Rahmenwerken ISO 27001, NIST, DSGVO, CoBiT 5, SSAE 18, SIG, SIG Lite, SOX, NYDFS und anderen zu, sodass Sie wichtige Compliance-Anforderungen schnell visualisieren und umsetzen können. |
| ISO 27002-Kontrollen | Wie wir helfen |
| 5.19 Informationssicherheit in Lieferantenbeziehungen
„Es sollten Prozesse und Verfahren definiert und implementiert werden, um die mit der Nutzung der Produkte oder Dienstleistungen von Lieferanten verbundenen Risiken für die Informationssicherheit zu bewältigen.“ |
|
| 5.19 a) „Identifizierung und Dokumentation der Arten von Lieferanten (z. B. IKT-Dienstleistungen, Logistik, Versorgungsunternehmen, Finanzdienstleistungen, IKT-Infrastrukturkomponenten), die die Vertraulichkeit, Integrität und Verfügbarkeit der Informationen der Organisation beeinträchtigen können;“
5.19 e) „Festlegung der Arten von IKT-Infrastrukturkomponenten und -Dienstleistungen, die von Lieferanten bereitgestellt werden und die Vertraulichkeit, Integrität und Verfügbarkeit der Informationen der Organisation beeinträchtigen können;“ |
Die Mitratech-Plattform ermöglicht es Unternehmen, Lieferanten automatisch nach ihren iinhärente Risikobewertungen, angemessene Sorgfaltsstandards festlegen und den Umfang der laufenden Bewertungen bestimmen.
Unternehmen können Lieferanten auch anhand regelbasierter Logik kategorisieren, die auf einer Reihe von Faktoren wie Dateninteraktion, Finanzen, regulatorischen Aspekten und Reputation basiert. |
| 5.19 b) „Festlegung, wie Lieferanten entsprechend der Sensibilität von Informationen, Produkten und Dienstleistungen bewertet und ausgewählt werden (z. B. durch Marktanalyse, Kundenreferenzen, Überprüfung von Dokumenten, Vor-Ort-Bewertungen, Zertifizierungen);“ | Mitratech zentralisiert und automatisiert die Verteilung, den Vergleich und die Verwaltung von Ausschreibungen (RFPs) und Informationsanfragen (RFIs) als Teil von Lieferantenauswahl Entscheidungen.
Mitratech leitet für jeden ausgewählten Anbieter die Vertrags- und/oder Onboarding-Due-Diligence-Phase ein und führt den Anbieter automatisch durch den Lebenszyklus als Drittanbieter. Mitratech verfügt über eine Bibliothek mit mehr als 200 vorgefertigten Vorlagen für laufende Risikobewertungen von Drittanbietern. Diese sind in native Funktionen zur Überwachung von Cyber-, Geschäfts-, Reputations- und Finanzrisiken integriert, die die Bewertungsergebnisse kontinuierlich validieren und Lücken zwischen den Bewertungen schließen. Eingebaute Empfehlungen für Abhilfemaßnahmen stellen sicher, dass Dritte die Risiken rechtzeitig und in zufriedenstellender Weise angehen. |
| 5.19 c) „Bewertung und Auswahl von Produkten oder Dienstleistungen von Lieferanten, die über angemessene Informationssicherheitskontrollen verfügen, und Überprüfung dieser Kontrollen; insbesondere die Genauigkeit und Vollständigkeit der vom Lieferanten implementierten Kontrollen, die die Integrität der Informationen und der Informationsverarbeitung des Lieferanten und damit die Informationssicherheit der Organisation gewährleisten;“ | Mit dem Mitratech Risk Profiling Snapshot können Sie demografische Daten, Technologien von Drittanbietern, ESG-Bewertungen, aktuelle Einblicke in das Geschäft und die Reputation, die Historie von Datenverstößen und die finanzielle Leistung potenzieller Anbieter vergleichen und überwachen. Mit dem Snapshot können Sie Ergebnisse im Einklang mit RFx-Antworten einsehen und erhalten so einen ganzheitlichen Überblick über Lieferanten – ihre Eignung für den jeweiligen Zweck und ihre Eignung entsprechend der Risikobereitschaft Ihres Unternehmens. |
| 5,19 g) „Überwachung der Einhaltung festgelegter Anforderungen an die Informationssicherheit für jede Art von Lieferanten und jede Art von Zugang, einschließlich der Überprüfung durch Dritte und der Produktvalidierung;“
5.19 h) Minderung der Nichtkonformität eines Lieferanten, unabhängig davon, ob diese durch Überwachung oder auf andere Weise festgestellt wurde; |
Mit Mitratech können Auditoren ein Programm einrichten, um Compliance effizient zu erreichen und nachzuweisen. Die Lösung automatisiert die Compliance-Prüfung des Risikomanagements von Drittanbietern, indem sie Informationen zu Lieferantenrisiken sammelt, Risiken quantifiziert, Abhilfemaßnahmen empfiehlt und Berichte für Dutzende von staatlichen Vorschriften und Branchenrahmenwerken erstellt.
Mitratech ordnet die aus kontrollbasierten Bewertungen gewonnenen Informationen automatisch den ISO- und anderen regulatorischen Rahmenwerken zu und validiert sie durch kontinuierliche Überwachung, sodass Sie wichtige Compliance-Anforderungen schnell visualisieren und umsetzen können. |
| 5.19 i) „Umgang mit Vorfällen und Notfällen im Zusammenhang mit Produkten und Dienstleistungen von Lieferanten, einschließlich der Verantwortlichkeiten sowohl der Organisation als auch der Lieferanten;“ | Der Mitratech Third-Party Incident Response Service ermöglicht es Ihnen, Verstöße in der Lieferkette schnell zu identifizieren und deren Auswirkungen zu mindern, indem Sie Lieferanten zentral verwalten, Ereignisbewertungen durchführen, identifizierte Risiken bewerten und auf Leitlinien zur Behebung zugreifen. |
| 5.19 j) „Resilienz und, falls erforderlich, Wiederherstellungs- und Notfallmaßnahmen, um die Verfügbarkeit der Informationen und der Informationsverarbeitung des Lieferanten und damit die Verfügbarkeit der Informationen der Organisation sicherzustellen;“ | Mitratech automatisiert die Bewertung, kontinuierliche Überwachung, Analyse und Behebung von Geschäftskontinuität von Drittanbietern und Kontinuität – bei automatischer Zuordnung der Ergebnisse zu ISO- und anderen Kontrollrahmenwerken.
Zur Ergänzung der Bewertungen der Unternehmensresilienz und zur Validierung der Ergebnisse bietet Mitratech:
Dieser proaktive Ansatz ermöglicht es Ihrem Unternehmen, die Auswirkungen von Störungen durch Dritte zu minimieren und die Compliance-Anforderungen zu erfüllen. Die Mitratech-Plattform umfasst eine umfassende Bewertung der Geschäftskontinuität auf der Grundlage der Standardpraktiken der ISO 22301, die es Unternehmen ermöglicht:
|
| 5,19 m) „Anforderungen zur Gewährleistung einer sicheren Beendigung der Lieferantenbeziehung, darunter:
1) Entzug von Zugriffsrechten; |
Die Mitratech-Plattform automatisiert Vertragsbewertungen und Offboarding-Verfahren, um das Risiko Ihrer Organisation nach Vertragsende zu reduzieren.
|
| 5.20 Behandlung von Sicherheitsfragen in Lieferantenverträgen
„Relevante Anforderungen an die Informationssicherheit sollten auf der Grundlage der Art der Lieferantenbeziehung festgelegt und mit jedem Lieferanten vereinbart werden.“ |
|
| 5.20 d) „gesetzliche, behördliche und vertragliche Anforderungen, einschließlich Datenschutz, Umgang mit personenbezogenen Daten (PII), Rechte an geistigem Eigentum und Urheberrecht sowie eine Beschreibung, wie deren Einhaltung sichergestellt wird;“ | Mitratech zentralisiert die Verteilung, Diskussion, Aufbewahrung und Überprüfung von Lieferantenverträge, um sicherzustellen, dass wichtige Bestimmungen in Lieferantenverträgen enthalten sind und kontinuierlich nachverfolgt werden.
Zu den wichtigsten Fähigkeiten gehören:
|
| 5.20 e) „Verpflichtung jeder Vertragspartei, eine vereinbarte Reihe von Kontrollen durchzuführen, darunter Zugangskontrolle, Leistungsüberprüfung, Überwachung, Berichterstattung und Audits, sowie die Verpflichtung des Lieferanten, die Anforderungen der Organisation an die Informationssicherheit einzuhalten;“ | Die Mitratech-Lösung ermöglicht interne, kontrollbasierte Bewertungen (basierend auf dem ISO-Industriestandard-Framework und/oder benutzerdefinierten Fragebögen). Die Plattform umfasst integrierte Workflow-Funktionen, mit denen Prüfer während der Due-Diligence-Erfassungs- und Überprüfungsphasen effizient mit Dritten interagieren können. Dank robuster Berichts- und Auditfunktionen erhält jede Managementebene die Informationen, die sie benötigt, um die Leistung des Dritten ordnungsgemäß zu überprüfen.
Unternehmen können Dritte hinsichtlich Cybersicherheit, SLA-Leistung und anderen Themen bewerten und die Ergebnisse mit den Ergebnissen einer kontinuierlichen externen Überwachung korrelieren, um einen vollständigen Überblick über die Risiken zu erhalten. |
| 5.20 Uhr) „Anforderungen an die Informationssicherheit in Bezug auf die IKT-Infrastruktur des Lieferanten; insbesondere Mindestanforderungen an die Informationssicherheit für jede Art von Informationen und jede Art von Zugriff, die als Grundlage für individuelle Lieferantenvereinbarungen dienen, die auf den geschäftlichen Anforderungen und Risikokriterien der Organisation basieren;“
5.20 i) „Entschädigungen und Abhilfemaßnahmen für die Nichteinhaltung der Anforderungen durch den Auftragnehmer;“ |
Mitratech bietet ein Framework für die zentrale Messung KPIs und KRIs von Drittanbietern gegenüber Ihren Anforderungen und Reduzierung von Lücken in der Lieferantenüberwachung durch integrierte Erkenntnisse aus maschinellem Lernen (ML) und anpassbare, rollenbasierte Berichte.
Die Funktionen können Ihrem Team dabei helfen, Risiken und Leistungstrends aufzudecken, den Risikostatus von Drittanbietern zu bestimmen und Abweichungen vom üblichen Verhalten zu identifizieren, die eine weitere Untersuchung rechtfertigen könnten. Eingebaute Empfehlungen für Abhilfemaßnahmen stellen sicher, dass Dritte die Risiken rechtzeitig und in zufriedenstellender Weise angehen. |
| 5.20 j) „Anforderungen und Verfahren für das Vorfallmanagement (insbesondere Benachrichtigung und Zusammenarbeit während der Behebung von Vorfällen)“ | Mitratech ermöglicht es Ihrem Team, die Auswirkungen schnell zu erkennen, darauf zu reagieren, darüber zu berichten und sie zu mindern. Sicherheitsvorfälle bei Drittanbietern als Teil Ihres umfassenderen Strategie zum Umgang mit Zwischenfällen.
Mit diesen Erkenntnissen kann Ihr Team den Umfang und die Auswirkungen des Vorfalls besser verstehen: Welche Daten waren betroffen? Wurden die Abläufe des Drittanbieters beeinträchtigt? Wann wurden die Abhilfemaßnahmen abgeschlossen? All dies wird durch die Unterstützung der Experten von Mitratech ermöglicht. |
| 5.20 l) „relevante Bestimmungen für die Vergabe von Unteraufträgen, einschließlich der erforderlichen Kontrollen, wie z. B. Vereinbarungen über den Einsatz von Unterlieferanten (z. B. Verpflichtung, diese denselben Verpflichtungen wie den Lieferanten zu unterwerfen, Verpflichtung zur Vorlage einer Liste der Unterlieferanten und zur Benachrichtigung vor jeder Änderung)“. | Mitratech kann Subunternehmerbeziehungen von vierten und weiteren Parteien identifizieren, indem es eine fragebogengestützte Bewertung durchführt oder die öffentlich zugängliche Infrastruktur der dritten Partei passiv scannt. Die daraus resultierende Beziehungskarte zeigt Informationspfade und Abhängigkeiten auf, die Ihre Umgebung einem Risiko aussetzen könnten.
Lieferanten, die durch diesen Prozess entdeckt werden, werden kontinuierlich überwacht, um Finanz-, ESG-, Cyber-, Geschäfts- und Datenverletzungsrisiken zu identifizieren sowie auf Sanktionen und PEP zu prüfen. Dieser Ansatz bietet Einblicke, um potenzielle technologische oder geografische Konzentrationsrisiken anzugehen. |
| 5,20 o) „die Nachweise und Sicherungsmechanismen von Bescheinigungen durch Dritte für relevante Informationssicherheitsanforderungen in Bezug auf die Prozesse des Lieferanten und einen unabhängigen Bericht über die Wirksamkeit der Kontrollen;“
5.20 q) „Verpflichtung des Lieferanten, regelmäßig einen Bericht über die Wirksamkeit der Kontrollen vorzulegen und eine Vereinbarung über die zeitnahe Behebung der im Bericht aufgeführten relevanten Probleme zu treffen;“ |
Mitratech Validierungsdienst für Kontrollen überprüft die Antworten und Unterlagen von Drittanbietern anhand festgelegter Testprotokolle, um zu überprüfen, ob die angegebenen Kontrollen vorhanden sind.
Die Experten von Mitratech überprüfen zunächst die Antworten auf die Bewertungen, unabhängig davon, ob es sich um benutzerdefinierte oder standardisierte Fragebögen handelt. Anschließend ordnen wir die Antworten den ISO- und/oder anderen Kontrollrahmen zu. Schließlich arbeiten wir mit Ihnen zusammen, um Abhilfemaßnahmen zu entwickeln und diese bis zur Fertigstellung zu verfolgen. Mit Remote- und Vor-Ort-Optionen bietet Mitratech das Fachwissen, mit dem Sie Risiken mit Ihren vorhandenen Ressourcen reduzieren können. |
| 5,20 x) „Kündigungsklauseln bei Vertragsabschluss, einschließlich der Verwaltung von Unterlagen, der Rückgabe von Vermögenswerten, der sicheren Entsorgung von Informationen und anderen damit verbundenen Vermögenswerten sowie aller laufenden Vertraulichkeitsverpflichtungen;“
5.20 y) Bereitstellung einer Methode zur sicheren Vernichtung der vom Lieferanten gespeicherten Informationen der Organisation, sobald diese nicht mehr benötigt werden;” 5.20 z) Sicherstellung der Übergabeunterstützung an einen anderen Lieferanten oder an die Organisation selbst bei Vertragsende;” |
Die Funktionen von Mitratech für das Vertragslebenszyklusmanagement stellen sicher, dass wichtige Bestimmungen in Lieferantenverträgen enthalten sind und kontinuierlich nachverfolgt werden. Automatisierte Vertragsbewertungen und Offboarding-Verfahren wie die Berichterstattung über Systemzugriff, Datenvernichtung, Zugriffsverwaltung, Einhaltung aller relevanten Gesetze und Abschlusszahlungen reduzieren das Risiko Ihres Unternehmens nach Vertragsende. |
| 5.21 Verwaltung der Informationssicherheit in der IKT-Lieferkette
„Es sollten Prozesse und Verfahren definiert und implementiert werden, um die mit der Lieferkette von IKT-Produkten und -Dienstleistungen verbundenen Risiken für die Informationssicherheit zu bewältigen.“ |
|
| 5.21 b) „von IKT-Dienstleistern zu verlangen, dass sie die Sicherheitsanforderungen der Organisation in der gesamten Lieferkette verbreiten, wenn sie Teile der für die Organisation erbrachten IKT-Dienstleistungen an Subunternehmer vergeben;“
5.21 c) „die Forderung, dass Anbieter von IKT-Produkten angemessene Sicherheitspraktiken in der gesamten Lieferkette verbreiten, wenn diese Produkte Komponenten enthalten, die von anderen Anbietern oder anderen Unternehmen (z. B. unterbeauftragten Softwareentwicklern und Anbietern von Hardwarekomponenten) gekauft oder erworben wurden;“ 5.21 f) „Einführung eines Überwachungsprozesses und akzeptabler Methoden zur Überprüfung, ob die gelieferten IKT-Produkte und -Dienstleistungen den festgelegten Sicherheitsanforderungen entsprechen. Beispiele für solche Methoden zur Überprüfung von Lieferanten können Penetrationstests und der Nachweis oder die Validierung von Bescheinigungen Dritter für die Informationssicherheitsmaßnahmen des Lieferanten sein.“ |
Mitratech kann identifizieren Viert- und N-Partei-Unterauftragsverhältnisse durch die Durchführung einer fragebogengestützten Bewertung oder durch passives Scannen der öffentlich zugänglichen Infrastruktur des Dritten.
Die daraus resultierende Beziehungskarte zeigt Informationspfade und Abhängigkeiten auf, die Ihre Umgebung Risiken aussetzen könnten. Lieferanten, die durch diesen Prozess entdeckt werden, werden kontinuierlich überwacht, um Finanz-, ESG-, Cyber-, Geschäfts- und Datenverletzungsrisiken zu identifizieren sowie auf Sanktionen und PEP zu prüfen. Dieser Ansatz bietet Einblicke, um potenzielle technologische oder geografische Konzentrationsrisiken anzugehen. |
| 5.21 g) „Einführung eines Prozesses zur Identifizierung und Dokumentation von Produkt- oder Dienstleistungskomponenten, die für die Aufrechterhaltung der Funktionalität von entscheidender Bedeutung sind und daher erhöhte Aufmerksamkeit, Kontrolle und weitere Nachverfolgung erfordern, wenn sie außerhalb der Organisation hergestellt werden, insbesondere wenn der Lieferant Aspekte der Produkt- oder Dienstleistungskomponenten an andere Lieferanten auslagert;“ | Mitratech ermöglicht Ihnen die Bewertung und Überwachung von Dritten auf der Grundlage der Kritikalität oder des Ausmaßes der Bedrohungen für deren Informationsressourcen, indem inhärente Risiken erfasst, verfolgt und quantifiziert werden. Zu den Kriterien, die zur Berechnung des inhärenten Risikos für die Klassifizierung von Dritten herangezogen werden, gehören:
Auf der Grundlage dieser inhärenten Risikobewertung kann Ihr Team die Lieferanten automatisch in eine bestimmte Kategorie einordnen, angemessene Stufen für die weitere Prüfung festlegen und den Umfang der laufenden Bewertungen bestimmen. Die regelbasierte Tiering-Logik ermöglicht die Kategorisierung von Anbietern anhand einer Reihe von Überlegungen zur Dateninteraktion sowie zu finanziellen, regulatorischen und Reputationsaspekten. |
| 5.22 Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen
„Die Organisation sollte die Änderungen in den Informationssicherheitspraktiken und der Leistungserbringung der Lieferanten regelmäßig überwachen, überprüfen, bewerten und verwalten.“ |
|
| 5.22 a) „Überwachung der Leistungsniveaus der Dienstleistungen, um die Einhaltung der Vereinbarungen zu überprüfen;“ | Mit der Mitratech-Plattform können Unternehmen Umfragen individuell anpassen, um die erforderlichen Leistungs- und Vertragsdaten in einem einzigen Risikoregister einfach zu erfassen und zu analysieren. Mitratech identifiziert wichtige Vertragsattribute in Bezug auf SLAs oder Leistung, gibt diese Anforderungen in die Plattform ein und weist Ihnen und Ihrem Drittanbieter Aufgaben zu, um diese nachzuverfolgen. |
| 5.22 b) „Änderungen durch Lieferanten überwachen, darunter:
1) Verbesserungen der derzeit angebotenen Dienste; 5.22 c) „Veränderungen bei den Dienstleistungen der Lieferanten zu überwachen, darunter: 1) Änderungen und Verbesserungen an Netzwerken; |
Mitratech verfolgt und analysiert kontinuierlich externe Bedrohungen für Dritte. Die Lösung überwacht das Internet und das Dark Web auf Cyber-Bedrohungen und Schwachstellen sowie öffentliche und private Quellen für Informationen zu Reputation, Sanktionen und Finanzen.
Alle Überwachungsdaten werden mit den Bewertungsergebnissen korreliert und in einem einheitlichen Risikoregister für jeden Anbieter zentralisiert, um die Risikoprüfung, Berichterstattung und Reaktionsinitiativen zu rationalisieren. Zu den Überwachungsquellen gehören:
Da nicht alle Bedrohungen direkte Cyberangriffe sind, bezieht Mitratech auch Daten aus den folgenden Quellen ein, um die Cyber-Ergebnisse mit Kontext zu ergänzen:
|
| 5.22 e) „Audits von Lieferanten und Unterlieferanten in Verbindung mit der Überprüfung der Berichte unabhängiger Wirtschaftsprüfer, sofern verfügbar, durchführen und die festgestellten Probleme weiterverfolgen;“ | Der Mitratech Controls Validation Service überprüft die Antworten und Unterlagen von Drittanbietern anhand festgelegter Testprotokolle, um zu validieren, dass die angegebenen Kontrollen vorhanden sind.
Die Experten von Mitratech überprüfen zunächst die Antworten auf die Bewertungen, unabhängig davon, ob es sich um benutzerdefinierte oder standardisierte Fragebögen handelt. Anschließend ordnen wir die Antworten den ISO- und/oder anderen Kontrollrahmen zu. Schließlich arbeiten wir mit Ihnen zusammen, um Abhilfemaßnahmen zu entwickeln und diese bis zur Fertigstellung zu verfolgen. Mit Remote- und Vor-Ort-Optionen bietet Mitratech das Fachwissen, mit dem Sie Risiken mit Ihren vorhandenen Ressourcen reduzieren können. |
| 5,22 f) „Informationen über Vorfälle im Bereich der Informationssicherheit bereitstellen und diese Informationen gemäß den Vereinbarungen und den entsprechenden Richtlinien und Verfahren überprüfen;“
5.22 g) „Überprüfung der Audit-Trails und Aufzeichnungen des Lieferanten zu Informationssicherheitsvorfällen, betrieblichen Problemen, Ausfällen, Fehlerverfolgung und Störungen im Zusammenhang mit der erbrachten Dienstleistung;“ 5.22 h) „auf festgestellte Ereignisse oder Vorfälle im Bereich der Informationssicherheit reagieren und diese bewältigen“; |
Mitratech ermöglicht es Ihrem Team, die Auswirkungen schnell zu erkennen, darauf zu reagieren, darüber zu berichten und sie zu mindern. Zwischenfälle mit Drittanbietern durch die zentrale Verwaltung von Anbietern, die Durchführung von Veranstaltungsbewertungen, die Bewertung identifizierter Risiken, den Abgleich mit kontinuierlicher Cyberüberwachung und den Zugriff auf Leitlinien zur Behebung von Mängeln.
Zu den wichtigsten Fähigkeiten gehören:
|
| 5.22 i) „Sicherheitslücken im Bereich der Informationssicherheit identifizieren und verwalten“ | Mitratech verfolgt und analysiert kontinuierlich externe Bedrohungen für Dritte. Die Lösung überwacht das Internet und das Dark Web auf Cyber-Bedrohungen und Schwachstellen, korreliert die Überwachungsdaten mit den Bewertungsergebnissen und zentralisiert sie in einem einheitlichen Risikoregister für jeden Anbieter, wodurch die Risikoprüfung, Berichterstattung und Reaktionsinitiativen optimiert werden.
Zu den Überwachungsquellen gehören:
|
| 5.22 j) „Überprüfung der Informationssicherheitsaspekte der Beziehungen des Lieferanten zu seinen eigenen Lieferanten“ | Mitratech kann Subunternehmerbeziehungen von vierten und weiteren Parteien identifizieren, indem es eine fragebogengestützte Bewertung durchführt oder die öffentlich zugängliche Infrastruktur der dritten Partei passiv scannt. Die daraus resultierende Beziehungskarte zeigt Informationspfade und Abhängigkeiten auf, die Ihre Umgebung einem Risiko aussetzen könnten.
Lieferanten, die durch diesen Prozess entdeckt werden, werden kontinuierlich überwacht, um Finanz-, ESG-, Cyber-, Geschäfts- und Datenverletzungsrisiken zu identifizieren sowie auf Sanktionen und PEP zu prüfen. |
| 5.22 k) sicherstellen, dass der Lieferant über ausreichende Servicekapazitäten sowie über praktikable Pläne verfügt, um nach größeren Serviceausfällen oder Katastrophen die vereinbarten Servicekontinuitätsniveaus aufrechtzuerhalten;” | Mitratech automatisiert die Bewertung, kontinuierliche Überwachung, Analyse und Behebung von Schwachstellen in der Geschäftskontinuität und -resilienz von Drittanbietern – und ordnet die Ergebnisse automatisch den ISO- und anderen Kontrollrahmenwerken zu.
Die Mitratech-Plattform umfasst eine umfassende Bewertung der Geschäftskontinuität auf der Grundlage der Standardpraktiken der ISO 22301, die es Unternehmen ermöglicht:
Dieser proaktive Ansatz ermöglicht es Ihrem Unternehmen, die Auswirkungen von Störungen durch Dritte zu minimieren und die Compliance-Anforderungen zu erfüllen. |
| 5.22 m) „regelmäßig zu überprüfen, dass die Lieferanten ein angemessenes Informationssicherheitsniveau aufrechterhalten;“ | Mitratech automatisiert Risikobewertungen, um die Transparenz, Effizienz und Reichweite Ihres Risikomanagementprogramms für Dritte in jeder Phase des Lebenszyklus von Dritten zu erweitern.
Mit einer Bibliothek von über 200 standardisierten Bewertungen, Anpassungsmöglichkeiten und integrierten Workflows und Korrekturmaßnahmen automatisiert die Lösung alle Prozesse, von der Erfassung und Analyse von Umfragen bis hin zur Risikobewertung und Berichterstellung. Mit Mitratech können Sie auf einfache Weise Informationen zu einer Vielzahl von Lieferantenkontrollen sammeln und miteinander in Beziehung setzen, um anhand der Kritikalität des Drittanbieters, die durch die inhärente Risikobewertung ermittelt wurde, Bedrohungen für das Informationsmanagement zu ermitteln. Die Ergebnisse der Bewertungen und der kontinuierlichen Überwachung werden in einem einzigen Risikoregister mit Heatmap-Berichten zusammengefasst, das die Risiken auf der Grundlage von Wahrscheinlichkeit und Auswirkungen misst und kategorisiert. Mit diesem Einblick können die Teams die Folgen eines Risikos leicht erkennen und haben fertige Empfehlungen für die Abhilfe für Dritte, um die Risiken zu mindern. |
| ISO 27036-2 Kontrollen | Wie wir helfen |
| 6 Informationssicherheit im Lieferantenbeziehungsmanagement | |
| 6.1.1.1 Vertragsprozesse / Akquisitionsprozess / Zielsetzung
Entwickeln Sie eine Strategie für Lieferantenbeziehungen, die:
6.1.2.1 Vereinbarungsprozesse / Lieferprozess / Zielsetzung Entwickeln Sie eine Akquisitionsstrategie, die:
|
Mitratech arbeitet mit Ihnen zusammen, um ein umfassendes Programm zum Management von Risiken durch Dritte (Third-Party Risk Management, TPRM) zu entwickeln, das mit Ihren allgemeinen Programmen für Informationssicherheit und Governance, Risiko und Compliance im Einklang steht und auf bewährten Best Practices und umfangreicher Praxiserfahrung basiert.
Unsere Experten arbeiten mit Ihrem Team zusammen, um TPRM-Prozesse und -Lösungen zu definieren und zu implementieren, Fragebögen und Rahmenwerke für die Risikobewertung auszuwählen und Ihr Programm so zu optimieren, dass es den gesamten Lebenszyklus von Risiken durch Dritte abdeckt – von der Beschaffung und Due Diligence bis hin zur Kündigung und Ausgliederung –, entsprechend der Risikobereitschaft Ihres Unternehmens. Im Rahmen dieses Prozesses kann Mitratech Ihnen dabei helfen, Folgendes zu definieren:
|
| 6.2.1 Organisatorische Prozesse zur Projektumsetzung / Lebenszyklus-Modell-Managementprozess
a) Der Käufer und der Lieferant müssen bei der Verwaltung der Informationssicherheit in Lieferantenbeziehungen einen Prozess für das Lebenszyklusmodell-Management einrichten. |
Mitratech hilft dabei, Sicherheits- und Compliance-Risiken zu beseitigen, die durch die Zusammenarbeit mit Anbietern, Lieferanten und anderen Dritten während des gesamten Lebenszyklus des Lieferantenrisikos entstehen – von der Beschaffung und Auswahl bis zum Ausscheiden und allem, was dazwischen liegt. |
| 6.2.2.1 Organisatorische Prozesse zur Projektumsetzung / Infrastrukturmanagementprozess / Zielsetzung
a) Bereitstellung der erforderlichen Infrastruktur, um das Unternehmen bei der Verwaltung der Informationssicherheit im Rahmen der Lieferantenbeziehungen zu unterstützen. |
Mitratech bietet eine zentrale SaaS-Plattform, die es Acquirern und Lieferanten ermöglicht, gemeinsam an der Risikominderung zu arbeiten, indem sie Risikobewertungen anhand von mehr als 200 Industriestandards – darunter ISO – automatisieren. Mit dieser Plattform profitieren Acquirer von integrierten Workflows und Abhilfemaßnahmen sowie automatisierten Analysen und Berichten. |
| 6.2.2.2 Organisatorische Prozesse zur Projektumsetzung / Infrastrukturmanagementprozess / Aktivitäten
b) Notfallmaßnahmen definieren, umsetzen, aufrechterhalten und verbessern, um sicherzustellen, dass die Beschaffung oder Lieferung eines Produkts oder einer Dienstleistung auch dann fortgesetzt werden kann, wenn diese aufgrund natürlicher oder vom Menschen verursachter Ursachen unterbrochen wird. |
Mitratech automatisiert die Bewertung, kontinuierliche Überwachung, Analyse und Behebung von Schwachstellen in der Geschäftskontinuität und -resilienz von Drittanbietern – und ordnet die Ergebnisse automatisch den ISO- und anderen Kontrollrahmenwerken zu.
Zur Ergänzung der Bewertungen der Unternehmensresilienz und zur Validierung der Ergebnisse bietet Mitratech:
Dieser proaktive Ansatz ermöglicht es Ihrem Unternehmen, die Auswirkungen von Störungen durch Dritte zu minimieren und die Compliance-Anforderungen zu erfüllen. Die Mitratech-Plattform umfasst eine umfassende Bewertung der Geschäftskontinuität auf der Grundlage der Standardpraktiken der ISO 22301, die es Unternehmen ermöglicht:
|
| 6.2.3.2 Projektportfolio-Managementprozess / Aktivitäten
a) Definieren, implementieren, pflegen und verbessern Sie einen Prozess zur Identifizierung und Kategorisierung von Lieferanten oder |
Mitratech ermöglicht Ihnen die Bewertung und Überwachung von Dritten auf der Grundlage der Kritikalität oder des Ausmaßes der Bedrohungen für deren Informationsressourcen, indem inhärente Risiken erfasst, verfolgt und quantifiziert werden. Zu den Kriterien, die zur Berechnung des inhärenten Risikos für die Klassifizierung von Dritten herangezogen werden, gehören:
Auf der Grundlage dieser inhärenten Risikobewertung kann Ihr Team die Lieferanten automatisch in eine bestimmte Kategorie einordnen, angemessene Stufen für die weitere Prüfung festlegen und den Umfang der laufenden Bewertungen bestimmen. Die regelbasierte Tiering-Logik ermöglicht die Kategorisierung von Anbietern anhand einer Reihe von Überlegungen zur Dateninteraktion sowie zu finanziellen, regulatorischen und Reputationsaspekten. |
| 6.3.4.1 Projektprozesse / Risikomanagementprozess / Zielsetzung
a) Kontinuierliche Auseinandersetzung mit Informationssicherheitsrisiken in Lieferantenbeziehungen und während ihres gesamten Lebenszyklus, einschließlich einer regelmäßigen Überprüfung oder bei wesentlichen geschäftlichen, rechtlichen, regulatorischen, architektonischen, politischen und vertraglichen Änderungen. |
Mitratech verfolgt und analysiert kontinuierlich externe Bedrohungen für Dritte. Die Lösung überwacht das Internet und das Dark Web auf Cyber-Bedrohungen und Schwachstellen sowie öffentliche und private Quellen für Informationen zu Reputation, Sanktionen und Finanzen.
Alle Überwachungsdaten werden mit den Bewertungsergebnissen korreliert und in einem einheitlichen Risikoregister für jeden Anbieter zentralisiert, um die Risikoprüfung, Berichterstattung und Reaktionsinitiativen zu rationalisieren. Zu den Überwachungsquellen gehören:
Da nicht alle Bedrohungen direkte Cyberangriffe sind, bezieht Mitratech auch Daten aus den folgenden Quellen ein, um die Cyber-Ergebnisse mit Kontext zu ergänzen:
Es sollte eine Richtlinie zur Auswahl von Lieferanten auf der Grundlage von Informationssicherheitspraktiken vorhanden sein. |
| 6.3.7.1 Projektprozesse / Messprozess / Zielsetzung
a) Sammeln, analysieren und berichten Sie über Informationssicherheitsmaßnahmen im Zusammenhang mit der Beschaffung oder Lieferung eines Produkts oder einer Dienstleistung, um die Reife der Informationssicherheit in einer Lieferantenbeziehung nachzuweisen und ein effektives Prozessmanagement zu unterstützen. |
Mitratech automatisiert Risikobewertungen, um die Transparenz, Effizienz und Reichweite Ihres Risikomanagementprogramms für Dritte in jeder Phase des Lebenszyklus von Dritten zu erweitern.
Mit einer Bibliothek von über 200 standardisierten Bewertungen, Anpassungsmöglichkeiten und integrierten Workflows und Korrekturmaßnahmen automatisiert die Lösung alle Prozesse, von der Erfassung und Analyse von Umfragen bis hin zur Risikobewertung und Berichterstellung. Mit Mitratech können Sie auf einfache Weise Informationen zu einer Vielzahl von Lieferantenkontrollen sammeln und miteinander in Beziehung setzen, um anhand der Kritikalität des Drittanbieters, die durch die inhärente Risikobewertung ermittelt wurde, Bedrohungen für das Informationsmanagement zu ermitteln. Die Ergebnisse der Bewertungen und der kontinuierlichen Überwachung werden in einem einzigen Risikoregister mit Heatmap-Berichten zusammengefasst, das die Risiken auf der Grundlage von Wahrscheinlichkeit und Auswirkungen misst und kategorisiert. Mit diesem Einblick können die Teams die Folgen eines Risikos leicht erkennen und haben fertige Empfehlungen für die Abhilfe für Dritte, um die Risiken zu mindern. |
| 7 Informationssicherheit in einer Lieferantenbeziehung | |
| 7.2.1 Lieferantenauswahlverfahren / Ziele
a) Wählen Sie einen Lieferanten aus, der angemessene Informationssicherheit für das Produkt oder die Dienstleistung bietet, die möglicherweise beschafft werden soll. |
Mit dem Mitratech Risk Profiling Snapshot können Sie demografische Daten, Technologien von Drittanbietern, ESG-Bewertungen, aktuelle Einblicke in das Geschäft und die Reputation, die Historie von Datenverstößen und die finanzielle Leistung potenzieller Anbieter vergleichen und überwachen. Mit dem Snapshot können Sie Ergebnisse im Einklang mit RFx-Antworten einsehen und erhalten so einen ganzheitlichen Überblick über Lieferanten – ihre Eignung für den jeweiligen Zweck und ihre Eignung entsprechend der Risikobereitschaft Ihres Unternehmens. |
| 7.3.1 Prozess zum Lieferantenbeziehungsmanagement / Zielsetzung
Eine Lieferantenvereinbarung erstellen und vereinbaren, die folgende Punkte behandelt: |
Die Mitratech-Plattform automatisiert die Arbeitsabläufe, die erforderlich sind, um Risiken in Bezug auf Sicherheit, Datenschutz, Compliance und Beschaffung/Lieferkette von Drittanbietern in jeder Phase des Lieferantenlebenszyklus zu bewerten, zu verwalten, kontinuierlich zu überwachen und zu beheben. Die Lösung:
|
| 7.4.1 Prozess zum Lieferantenbeziehungsmanagement / Ziele
a) Gewährleistung der Informationssicherheit während der Dauer der Lieferantenbeziehung gemäß der Lieferantenvereinbarung und unter besonderer Berücksichtigung der folgenden Punkte: 4) Überwachen und durchsetzen Sie die Einhaltung der im Lieferantenvertrag festgelegten Bestimmungen zur Informationssicherheit durch den Lieferanten. |
Mit der Mitratech-Plattform können Einkäufer Informationen aus kontrollbasierten Bewertungen automatisch mit regulatorischen Rahmenwerken – darunter ISO und viele andere – abgleichen, um wichtige Compliance-Anforderungen in jeder Phase des Lieferantenlebenszyklus schnell zu visualisieren und zu erfüllen. |
| 7.5.1 Prozess zur Beendigung der Lieferantenbeziehung / Ziele
a) Schützen Sie die Produkt- oder Dienstleistungslieferung während der Kündigungsfrist, um nach der Kündigungsmitteilung Auswirkungen auf die Informationssicherheit sowie rechtliche und regulatorische Auswirkungen zu vermeiden. b) Beenden Sie die Lieferung des Produkts oder die Erbringung der Dienstleistung gemäß dem Kündigungsplan. |
Die Mitratech-Plattform automatisiert Vertragsbewertungen und Offboarding-Verfahren, um das Risiko Ihrer Organisation nach Vertragsende zu reduzieren.
|
Nächste Schritte zur ISO-Konformität
Die hier vorgestellten ISO-Normen erfordern ein robustes Management und eine lückenlose Nachverfolgung der Sicherheitsrisiken und des Datenschutzes von Drittanbietern. Sie legen Folgendes fest:
- Es sollte eine Richtlinie zur Auswahl von Lieferanten auf der Grundlage von Informationssicherheitspraktiken vorhanden sein.
- Es sollte eine Strategie für das Risikomanagement vorhanden sein.
- Eine Richtlinie sollte in Lieferantenvereinbarungen festgeschrieben werden.
- Lieferanten sollten gemäß den vereinbarten Anforderungen verwaltet und geprüft werden.
Ein leistungsfähiges Informationssicherheits-Managementsystem ist Teil des Lieferantenlebenszyklus und erfordert einen vollständigen internen Überblick über die vorhandenen Kontrollen sowie eine kontinuierliche Überwachung aller Drittanbieter. Dies lässt sich nicht mit einem einfachen externen automatisierten Scan oder mit Tabellenkalkulationen bewerkstelligen. Mitratech bietet eine einheitliche Plattform, mit der sich die Sicherheitskontrollen von Lieferanten effektiv prüfen lassen, um die Einhaltung der ISO-Normen sicherzustellen.
Kontaktieren Sie uns noch heute für eine individuelle Demo oder laden Sie die ISO-Checkliste für die Einhaltung von Vorschriften durch Dritte herunter, um zu erfahren, wie Mitratech Ihre ISO-Anforderungen erfüllen kann.
Anmerkung der Redaktion: Dieser Beitrag wurde ursprünglich auf Prevalent.net veröffentlicht. Im Oktober 2024 übernahm Mitratech das KI-gestützte Risikomanagement für Dritte, Prevalent. Der Inhalt wurde seitdem aktualisiert und enthält nun Informationen, die auf unser Produktangebot, regulatorische Änderungen und Compliance abgestimmt sind.
