How to Apply NIST SP 800-53 Supply Chain Controls to Your Third-Party Risk Program

Informieren Sie sich über die in NIST SP 800-53 enthaltenen Richtlinien für das Risikomanagement von Drittanbietern im Bereich der Cybersicherheit und implementieren Sie bewährte Verfahren für mehr Sicherheit.

Dekoratives Bild

Die Sonderveröffentlichung des National Institute of Standards and Technology (NIST SP) 800-53 ist ein weithin angenommenes Rahmenwerk, das viele Sicherheitsexperten als Grundlage für alle nachfolgenden NIST-Kontrollen zur Informationssicherheit betrachten. NIST SP 800-53 befindet sich derzeit in der fünften Überarbeitung und konzentriert sich auf Sicherheits- und Datenschutzkontrollen für Informationssysteme und Organisationen, die auch für Drittanbieter und Lieferanten gelten.

With numerous organizations adopting SP 800-53 for their information security programs, this post examines the framework’s supply chain risk management controls and third-party risk management guidance and identifies best practice capabilities you can employ to meet NIST requirements for stronger third-party information security.

NIST und Risiken in der Lieferkette von Drittanbietern

NIST guidelines require organizations to develop a plan for managing supply chain risks by:

  • Verwendung von formalen Risikomanagementplänen und -richtlinien zur Steuerung des Lieferkettenmanagementprozesses
  • Betonung der Sicherheit und des Datenschutzes durch Zusammenarbeit bei der Ermittlung von Risiken und Bedrohungen und durch die Anwendung von sicherheits- und datenschutzbasierten Kontrollen
  • Forderung nach Transparenz von Systemen und Produkten (z. B. Lebenszyklus, Rückverfolgbarkeit und Authentizität der Komponenten)
  • Zunehmende Sensibilisierung für die Notwendigkeit einer Vorabbewertung von Organisationen und die Gewährleistung von Transparenz bei Problemen und Verstößen

NIST SP 800-53r5 Lieferketten-spezifische Kontrollen Best Practice-Fähigkeiten

This post includes select controls only. For a full list of controls, please review the complete SP 800-53 guidance in detail and consult your auditor.

SP 800-53r5 Lieferketten-spezifische Kontrollen Best Practice-Fähigkeiten
CA-2 (2) Kontrollbeurteilungen | Spezialisierte Beurteilungen

Unternehmen können spezielle Bewertungen durchführen, einschließlich Verifizierung und Validierung, Systemüberwachung, Bewertung von Insider-Bedrohungen, Tests auf böswillige Benutzer und andere Formen von Tests.

CA-2 (3) Kontrollbeurteilungen | Nutzung der Ergebnisse von externen Organisationen

Organisationen können sich auf Kontrollbewertungen von Organisationssystemen durch andere (externe) Organisationen verlassen.

Suchen Sie nach Lösungen, die eine große Bibliothek mit vorgefertigten Vorlagen für Risikobewertungen durch Dritte – including those specifically built around NIST controls. Assessments should be conducted at the time of supplier onboarding, contract renewal, or at any required frequency (e.g., quarterly or annually) depending on material changes in the relationship.

Bewertungen sollten zentral verwaltet werden und durch Workflow-, Aufgabenmanagement- und automatisierte Beweisüberprüfungsfunktionen unterstützt werden, um sicherzustellen, dass Ihr Team während des gesamten Beziehungslebenszyklus Einblick in die Risiken Dritter hat.

Wichtig ist, dass eine TPRM-Lösung integrierte Empfehlungen für Abhilfemaßnahmen auf der Grundlage von Risikobewertungsergebnissen enthält, um sicherzustellen, dass Ihre Drittparteien die Risiken rechtzeitig und in zufriedenstellender Weise angehen und den Prüfern die entsprechenden Nachweise vorlegen können.

As part of this process, continuously track and analyze external threats to third parties. Monitor the Internet and dark web for cyber threats and vulnerabilities, as well as public and private sources of reputational, sanction, and financial information.

Alle Überwachungsdaten sollten mit den Bewertungsergebnissen korreliert und in einem einheitlichen Risikoregister für jeden Anbieter zentralisiert werden, um die Risikoprüfung, Berichterstattung, Abhilfemaßnahmen und Reaktionsinitiativen zu rationalisieren.

Achten Sie darauf, Betriebs-, Reputations- und Finanzdaten Dritter einzubeziehen, um den Cyber-Ergebnissen einen Kontext zu geben und die Auswirkungen von Vorfällen im Laufe der Zeit zu messen.

If required, substitute third-party auditors SOC 2 reports for a vendor’s risk assessments. Review the list of control gaps identified within the SOC 2 report, create risk items against the third party, and track and report against deficiencies over time.

CP-2 (7) Notfallplan | Koordinierung mit externen Dienstleistern

Koordinierung des Notfallplans mit den Notfallplänen externer Dienstleister, um sicherzustellen, dass die Anforderungen an die Notfallplanung erfüllt werden können.

IR-4 (10) Behandlung von Zwischenfällen | Koordinierung der Lieferkette

Koordinierung von Aktivitäten zur Behandlung von Vorfällen in der Lieferkette mit anderen an der Lieferkette beteiligten Organisationen.

IR-5 Überwachung von Vorfällen

Verfolgen und dokumentieren Sie Vorfälle.

IR-6 (3) Meldung von Zwischenfällen | Koordinierung der Lieferkette

Übermittlung von Informationen über den Vorfall an den Anbieter des Produkts oder der Dienstleistung und an andere Organisationen, die an der Lieferkette oder der Steuerung der Lieferkette für Systeme oder Systemkomponenten, die mit dem Vorfall in Zusammenhang stehen, beteiligt sind.

IR-8(1) Plan zur Reaktion auf Zwischenfälle | Verstöße

Nehmen Sie bei Verstößen, die personenbezogene Daten betreffen, die folgenden Punkte in den Notfallplan auf:

(a) Ein Verfahren zur Feststellung, ob eine Benachrichtigung von Einzelpersonen oder anderen Organisationen, einschließlich Aufsichtsorganisationen, erforderlich ist;

(b) ein Bewertungsverfahren zur Ermittlung des Ausmaßes des Schadens, der Verlegenheit, der Unannehmlichkeiten oder der Ungerechtigkeit für die betroffenen Personen sowie etwaige Mechanismen zur Abmilderung dieses Schadens; und

(c) Identifizierung der geltenden Datenschutzbestimmungen.

As part of your broader incident management strategy, ensure that your third-party incident response program enables your team to rapidly identify, respond to, report on, and mitigate the impact of third-party vendor security incidents. Look for managed services where dedicated experts centrally manage your vendors; conduct proactive event risk assessments; score identified risks; correlate risks with continuous cyber monitoring intelligence; and issue remediation guidance on your organization’s behalf. Managed services can greatly reduce the time required to identify vendors impacted by a cybersecurity incident, coordinate with vendors, and ensure that remediations are in place.

Zu den wichtigsten Fähigkeiten gehören:

  • Ständig aktualisierte und anpassbare Fragebögen zum Ereignis- und Störungsmanagement
  • Verfolgung des Fortschritts beim Ausfüllen des Fragebogens in Echtzeit
  • Festgelegte Risikoverantwortliche mit automatischer Erinnerungsfunktion, um die Erhebungen im Zeitplan zu halten
  • Proaktive Lieferantenberichterstattung
  • Konsolidierte Ansichten von Risikobewertungen, Anzahl, Punktzahl und markierten Antworten für jeden Anbieter
  • Workflow-Regeln zur Auslösung automatisierter Playbooks, um auf Risiken entsprechend ihrer potenziellen Auswirkungen auf das Unternehmen zu reagieren
  • Integrierte Berichtsvorlagen für interne und externe Beteiligte
  • Anleitung von eingebauten Sanierungsempfehlungen zur Risikominderung
  • Daten- und Beziehungsmapping zur Identifizierung von Beziehungen zwischen Ihrem Unternehmen und Dritten, Vierten oder N-ten Parteien, um Informationspfade zu visualisieren und gefährdete Daten aufzudecken

Ziehen Sie auch die Nutzung von Datenbanken in Betracht, die mehrere Jahre lang Datenverletzungen für Tausende von Unternehmen auf der ganzen Welt enthalten - einschließlich der Art und Menge der gestohlenen Daten, der Einhaltung von Vorschriften und gesetzlichen Bestimmungen sowie der Echtzeit-Benachrichtigungen von Anbietern über Datenverletzungen.

PM-9 Risikomanagement-Strategie

a. Entwickeln Sie eine umfassende Strategie für das Management:

1. Sicherheitsrisiko für den Betrieb und die Vermögenswerte der Organisation, für Einzelpersonen, andere Organisationen und die Nation, das mit dem Betrieb und der Nutzung der Systeme der Organisation verbunden ist; und

2. Risiko für die Privatsphäre von Personen, das sich aus der genehmigten Verarbeitung personenbezogener Daten ergibt;

b. die Risikomanagementstrategie in der gesamten Organisation einheitlich umzusetzen; und

c. Überprüfung und Aktualisierung der Risikomanagementstrategie bei Bedarf, um organisatorischen Veränderungen Rechnung zu tragen.

PM-30 Supply Chain Risk Management Strategy

a. Entwicklung einer organisationsweiten Strategie für das Management von Lieferkettenrisiken im Zusammenhang mit der Entwicklung, Beschaffung, Wartung und Entsorgung von Systemen, Systemkomponenten und Systemdienstleistungen;

b. die Strategie für das Risikomanagement in der Lieferkette im gesamten Unternehmen einheitlich umzusetzen; und

c. Überprüfung und Aktualisierung der Strategie für das Risikomanagement in der Lieferkette in einem von der Organisation festgelegten Rhythmus oder bei Bedarf, um organisatorische Änderungen zu berücksichtigen.

Erstellen Sie ein umfassendes Programm für das Risikomanagement von Drittanbietern (TPRM) oder für das Risikomanagement in der Cybersecurity-Lieferkette (C-SCRM), das mit Ihren umfassenderen Programmen für Informationssicherheit und Governance, Unternehmensrisikomanagement und Compliance übereinstimmt.

Seek out experts to collaborate with your team on:

  • Definition und Umsetzung von TPRM- und C-SCRM-Prozessen und -Lösungen
  • Auswahl von Fragebögen und Rahmen für die Risikobewertung
  • Optimierung Ihres Programms, um den gesamten Lebenszyklus des Risikos von Drittanbietern abzudecken - von der Beschaffung und Due-Diligence-Prüfung bis hin zur Kündigung und Ausgliederung - entsprechend der Risikobereitschaft Ihres Unternehmens

Als Teil dieses Prozesses sollten Sie definieren:

  • Klare Rollen und Verantwortlichkeiten (z. B. RACI)
  • Vorräte von Dritten
  • Risikoeinstufung und Schwellenwerte auf der Grundlage der Risikotoleranz Ihres Unternehmens

Continually evaluate the effectiveness of your TPRM program according to changing business needs and priorities, measuring third-party vendor key performance indicators (KPIs) and key risk indicators (KRIs) through the relationship lifecycle.

PM 30 (1) Risikomanagementstrategie für die Lieferkette | Lieferanten kritischer oder missionswichtiger Güter

Identifizierung, Priorisierung und Bewertung von Lieferanten kritischer oder missionswichtiger Technologien, Produkte und Dienstleistungen.

Start by quantifying inherent risks for all third parties. Criteria used to calculate inherent risk for third-party prioritization includes:

  • Art des für die Validierung der Kontrollen erforderlichen Inhalts
  • Kritische Bedeutung für die Unternehmensleistung und den Betrieb
  • Standort(e) und damit verbundene rechtliche oder regulatorische Erwägungen
  • Grad der Abhängigkeit von vierten Parteien
  • Erfahrung mit operativen oder kundenorientierten Prozessen
  • Interaktion mit geschützten Daten
  • Finanzieller Status und Gesundheit
  • Reputation

From this inherent risk assessment, your team can automatically tier suppliers, set appropriate levels of further diligence; and determine the scope of ongoing assessments.

Eine regelbasierte Tiering-Logik sollte eine Kategorisierung der Anbieter anhand einer Reihe von Faktoren ermöglichen, darunter Dateninteraktion, Finanzdaten, regulatorische Aspekte und Reputation.

PM-31 Strategie zur kontinuierlichen Überwachung

Entwicklung einer unternehmensweiten Strategie zur kontinuierlichen Überwachung und Umsetzung von Programmen zur kontinuierlichen Überwachung, die Folgendes umfassen

a. Festlegung von unternehmensweit zu überwachenden Metriken;

b. Festlegung bestimmter Häufigkeiten für die Überwachung und Bewertung der Wirksamkeit der Kontrollen;

c. Laufende Überwachung der vom Unternehmen definierten Messgrößen in Übereinstimmung mit der Strategie der kontinuierlichen Überwachung;

d. Korrelation und Analyse der durch Kontrollbewertungen und Überwachung gewonnenen Informationen;

e. Maßnahmen zur Reaktion auf die Ergebnisse der Analyse der Kontrollbewertung und der Überwachungsinformationen; und

f. Berichterstattung über den Sicherheits- und Datenschutzstatus der Organisationssysteme an bestimmte Personen.

Continuously track and analyze external threats to third parties. As part of this, monitor the Internet and dark web for cyber threats and vulnerabilities, as well as public and private sources of reputational, sanctions, and financial information.

Zu den typischen Überwachungsquellen gehören:

  • Kriminelle Foren, Onion-Seiten, Dark-Web-Foren für speziellen Zugang, Threat-Feeds und Paste-Sites für durchgesickerte Zugangsdaten - sowie verschiedene Sicherheits-Communities, Code-Repositories und Datenbanken für Sicherheitslücken
  • Datenbanken mit einer mehrjährigen Historie von Datenschutzverletzungen bei Tausenden von Unternehmen in aller Welt

Alle Überwachungsdaten sollten mit den Bewertungsergebnissen korreliert und in einem einheitlichen Risikoregister für jeden Anbieter zentralisiert werden, um die Risikoprüfung, Berichterstattung, Abhilfemaßnahmen und Reaktionsinitiativen zu rationalisieren.

Sobald alle Bewertungs- und Überwachungsdaten in einem zentralen Risikoregister zusammengeführt sind, sollten Sie die Risiken anhand eines Wahrscheinlichkeits- und Auswirkungsmodells bewerten und nach Prioritäten ordnen. Dieses Modell sollte die Risiken in einer Matrix zusammenfassen, so dass Sie die Risiken mit den größten Auswirkungen leicht erkennen und Abhilfemaßnahmen für diese Risiken priorisieren können.

Zuweisung von Verantwortlichen und Verfolgung von Risiken und Abhilfemaßnahmen auf einem für das Unternehmen akzeptablen Niveau.

RA-1 Politik und Verfahren

Entwickeln, dokumentieren und verbreiten:

1. Eine Politik der Risikobewertung, die:

(a) Zweck, Anwendungsbereich, Rollen, Verantwortlichkeiten, Engagement des Managements, Koordination zwischen den Organisationseinheiten und Einhaltung der Vorschriften; und

(b) mit den geltenden Gesetzen, Durchführungsverordnungen, Direktiven, Verordnungen, Politiken, Standards und Richtlinien übereinstimmt; und

2. Verfahren zur Erleichterung der Umsetzung der Risikobewertungspolitik und der damit verbundenen Risikobewertungskontrollen;

b. Benennung eines Beamten, der für die Entwicklung, Dokumentation und Verbreitung der Risikobewertungspolitik und -verfahren zuständig ist; und

c. Überprüfung und Aktualisierung der aktuellen Risikobewertung:

1. Policy and

2. Procedures.

Siehe PM-9 Risikomanagementstrategie
RA-2 (1) Sicherheitskategorisierung | Priorisierung der Auswirkungsebene

Führen Sie eine Priorisierung der organisatorischen Systeme auf der Ebene der Auswirkungen durch, um eine zusätzliche Granularität der Systemauswirkungen zu erhalten.

Siehe PM 30 (1) Risikomanagementstrategie für die Lieferkette | Lieferanten kritischer oder missionswichtiger Güter
RA-3 (1) Risikobewertung | Risikobewertung der Lieferkette

(a) Bewertung der Risiken in der Lieferkette im Zusammenhang mit Systemen, Komponenten und Dienstleistungen; und

(b) die Risikobewertung der Lieferkette zu aktualisieren, wenn sich wesentliche Änderungen in der betreffenden Lieferkette ergeben oder wenn Änderungen des Systems, des Betriebsumfelds oder anderer Bedingungen eine Änderung in der Lieferkette erforderlich machen könnten.

Look for solutions that feature a large library of pre-built templates for third-party risk assessments – including those specifically built around NIST controls. Assessments should be conducted at the time of supplier onboarding, contract renewal, or at any required frequency (e.g., quarterly or annually) depending on material changes.

Bewertungen sollten zentral verwaltet und durch Workflow-, Aufgabenmanagement- und automatisierte Beweisüberprüfungsfunktionen unterstützt werden, um sicherzustellen, dass Ihr Team während des gesamten Beziehungslebenszyklus Einblick in die Risiken Dritter hat.

Wichtig ist, dass eine TPRM-Lösung integrierte Empfehlungen für Abhilfemaßnahmen auf der Grundlage von Risikobewertungsergebnissen enthält, um sicherzustellen, dass Ihre Drittparteien die Risiken rechtzeitig und in zufriedenstellender Weise angehen und den Prüfern die entsprechenden Nachweise vorlegen können.

RA-3 (2) Risikobewertung | Nutzung von All-Source Intelligence

Nutzung von Informationen aus allen Quellen zur Unterstützung der Risikoanalyse.

RA-3 (3) Risikobewertung | Dynamisches Bewusstsein für Bedrohungen

Laufende Ermittlung der aktuellen Cyber-Bedrohungslage.

RA-3 (4) Risikobewertung | Predictive Cyber Analytics

Nutzen Sie fortschrittliche Automatisierungs- und Analysefunktionen, um Risiken vorherzusagen und zu erkennen.

RA-7 Risikoreaktion

Reaktion auf Ergebnisse von Sicherheits- und Datenschutzbewertungen, Überwachungen und Audits in Übereinstimmung mit der Risikotoleranz des Unternehmens.

Continuously track and analyze external threats to third parties. As part of this, monitor the internet and dark web for cyber threats and vulnerabilities, as well as public and private sources of reputational, sanctions, and financial information.

Zu den typischen Überwachungsquellen gehören:

  • Kriminelle Foren, Onion-Seiten, Dark-Web-Foren für speziellen Zugang, Threat-Feeds und Paste-Sites für durchgesickerte Zugangsdaten - sowie verschiedene Sicherheits-Communities, Code-Repositories und Datenbanken für Sicherheitslücken
  • Datenbanken mit einer mehrjährigen Historie von Datenschutzverletzungen bei Tausenden von Unternehmen in aller Welt

Alle Überwachungsdaten sollten mit den Bewertungsergebnissen korreliert und in einem einheitlichen Risikoregister für jeden Anbieter zentralisiert werden, um die Risikoprüfung, Berichterstattung, Abhilfemaßnahmen und Reaktionsinitiativen zu rationalisieren.

Sobald alle Bewertungs- und Überwachungsdaten in einem zentralen Risikoregister korreliert sind, sollten Sie die Risiken anhand eines Wahrscheinlichkeits- und Auswirkungsmodells bewerten und priorisieren. Dieses Modell sollte die Risiken in einer Matrix zusammenfassen, so dass Sie die Risiken mit den größten Auswirkungen leicht erkennen und die Abhilfemaßnahmen nach Prioritäten ordnen können.

Zuweisung von Verantwortlichen und Verfolgung von Risiken und Abhilfemaßnahmen auf einem für das Unternehmen akzeptablen Niveau.

RA-9 Kritikalitätsanalyse

Identifizierung kritischer Systemkomponenten und -funktionen durch Durchführung einer Kritikalitätsanalyse an bestimmten Entscheidungspunkten im Lebenszyklus der Systementwicklung.

Siehe PM 30 (1) Risikomanagementstrategie für die Lieferkette | Lieferanten kritischer oder missionswichtiger Güter
SR-1 Politik und Verfahren

Entwickeln, dokumentieren und verbreiten:

1. Eine Politik des Risikomanagements in der Lieferkette, die:

(a) Zweck, Anwendungsbereich, Rollen, Verantwortlichkeiten, Engagement des Managements, Koordination zwischen den Organisationseinheiten und Einhaltung der Vorschriften; und

(b) mit den geltenden Gesetzen, Durchführungsverordnungen, Direktiven, Verordnungen, Politiken, Standards und Richtlinien übereinstimmt; und

2. Verfahren zur Erleichterung der Umsetzung der Risikomanagementpolitik für die Lieferkette und der damit verbundenen Kontrollen des Risikomanagements für die Lieferkette;

b. Benennung eines Beamten, der für die Entwicklung, Dokumentation und Verbreitung der Grundsätze und Verfahren für das Risikomanagement in der Lieferkette zuständig ist; und

c. Überprüfung und Aktualisierung des derzeitigen Risikomanagements der Lieferkette:

1. Policy and

2. Procedures

Siehe PM-9 Risikomanagementstrategie
SR-2 Risikomanagementplan für die Lieferkette

a. Entwicklung eines Plans für das Management von Risiken in der Lieferkette, die mit der Forschung und Entwicklung, dem Entwurf, der Herstellung, der Beschaffung, der Lieferung, der Integration, dem Betrieb und der Wartung sowie der Entsorgung von Systemen, Systemkomponenten oder Systemdienstleistungen verbunden sind

b. Überprüfung und Aktualisierung des Risikomanagementplans für die Lieferkette bei Bedarf, um Bedrohungen, organisatorischen oder umweltbedingten Veränderungen Rechnung zu tragen; und

c. Schutz des Risikomanagementplans für die Lieferkette vor unbefugter Offenlegung und Änderung.

Siehe PM-9 Risikomanagementstrategie
SR-3 Lieferkettenkontrollen und -prozesse

a. Einführung eines Verfahrens oder von Verfahren zur Ermittlung und Behebung von Schwachstellen oder Mängeln in den Elementen und Prozessen der Lieferkette in Abstimmung mit dem Personal der Lieferkette;

b. Anwendung der folgenden Kontrollen zum Schutz vor Risiken in der Lieferkette für das System, die Systemkomponente oder die Systemdienstleistung und zur Begrenzung des Schadens oder der Folgen von Ereignissen im Zusammenhang mit der Lieferkette; und

c. Dokumentieren Sie die ausgewählten und implementierten Lieferkettenprozesse und -kontrollen im Risikomanagementplan für die Lieferkette.

Siehe PM-9 Risikomanagementstrategie
SR-4 (4) Provenienz | Integrität der Lieferkette - Stammbaum

Einsatz von Kontrollen und Analysen zur Gewährleistung der Integrität des Systems und der Systemkomponenten durch Validierung der internen Zusammensetzung und der Herkunft kritischer oder missionswichtiger Technologien, Produkte und Dienstleistungen.

As part of the due diligence process, require vendors to provide updated software bills of materials (SBOMs) for their software products. This will help you identify any potential vulnerabilities or licensing issues that may impact your organization’s security and compliance.
SR-5 Beschaffungsstrategien, -werkzeuge und -methoden

Anwendung von Beschaffungsstrategien, Vertragsinstrumenten und Beschaffungsmethoden zum Schutz vor, zur Ermittlung und zur Minderung von Risiken in der Lieferkette.

Zentralisieren und automatisieren Sie die Verteilung, den Vergleich und die Verwaltung von Angebotsanfragen (RFPs) und Informationsanfragen (RFIs) in einer einzigen Lösung, die den Vergleich von Schlüsselattributen ermöglicht.

As all service providers are being centralized and reviewed, teams should create comprehensive vendor profiles that contain insight into a vendor’s demographic information, 4th-party technologies, ESG scores, recent business and reputational insights, data breach history, and recent financial performance.

Dieses Maß an Sorgfaltspflicht schafft einen größeren Kontext für Entscheidungen bei der Anbieterauswahl.

SR-6 Lieferantenbeurteilungen und -überprüfungen

Bewertung und Überprüfung der Risiken im Zusammenhang mit der Lieferkette, die mit den Zulieferern oder Auftragnehmern und den von ihnen bereitgestellten Systemen, Systemkomponenten oder Systemdienstleistungen verbunden sind.

See RA-3 (1) Risk Assessment | Supply Chain Risk Assessment
SR-8 Notifizierungsvereinbarungen

Festlegung von Vereinbarungen und Verfahren mit den an der Lieferkette für das System, die Systemkomponente oder den Systemdienst beteiligten Stellen für die Meldung von Kompromittierungen der Lieferkette und von Ergebnissen von Bewertungen oder Audits.

Centralize the distribution, discussion, retention, and review of vendor contracts to automate the contract lifecycle and ensure key clauses are enforced. Key capabilities include:

  • Zentrale Nachverfolgung aller Verträge und Vertragsattribute wie Typ, Stichtage, Wert, Mahnungen und Status - mit individuellen, rollenbasierten Ansichten
  • Workflow-Funktionen (basierend auf Benutzer oder Vertragsart) zur Automatisierung des Lebenszyklus der Vertragsverwaltung
  • Automatische Mahnungen und Überfälligkeitsmitteilungen zur Rationalisierung von Vertragsprüfungen
  • Zentralisierte Vertragsdiskussion und Verfolgung von Kommentaren
  • Vertrags- und Dokumentenspeicherung mit rollenbasierten Berechtigungen und Prüfprotokollen für alle Zugriffe
  • Versionskontrolle, die die Offline-Bearbeitung von Verträgen und Dokumenten unterstützt
  • Role-based permissions that enable allocation of duties, access to contracts, and read/write/modify access. With this capability, you can ensure that clear responsibilities and right-to-audit clauses are articulated in the vendor contract, and SLAs tracked and managed accordingly.
SR-13 Lieferanteninventar

a. Entwickeln, dokumentieren und pflegen Sie ein Verzeichnis der Lieferanten, die:

1. Genaue und minimale Darstellung der Tier-1-Zulieferer der Organisation, die ein Cybersicherheitsrisiko in der Lieferkette darstellen können;

2. Entspricht sie der Granularität, die für die Bewertung der Kritikalität und des Risikos in der Lieferkette, die Nachverfolgung und die Berichterstattung für notwendig erachtet wird?

3. Dokumentiert die folgenden Informationen für jeden Lieferanten der ersten Ebene (z. B. Hauptauftragnehmer): Überprüfung und Aktualisierung des Lieferantenbestands.

i. Eindeutige Kennung des Beschaffungsinstruments (d.h. Vertrag, Aufgabe oder Lieferauftrag);

ii. Beschreibung der gelieferten Produkte und/oder Dienstleistungen;

iii. Programm, Projekt und/oder System, das die Produkte und/oder Dienstleistungen des Lieferanten nutzt; und

iv. Zugewiesene Kritikalitätsstufe, die der Kritikalität des Programms, des Projekts und/oder des Systems (oder der Komponente des Systems) entspricht.

b. Überprüfung und Aktualisierung des Lieferanteninventars.

Zentralisieren Sie alle Lieferanteninformationen in einem einzigen Lieferantenprofil, so dass alle Abteilungen, die mit Lieferanten zu tun haben, dieselben Informationen nutzen können, was die Transparenz und die Entscheidungsfindung verbessert.

Importieren Sie Lieferanten über eine Tabellenkalkulationsvorlage oder über eine API-Verbindung zu einer vorhandenen Beschaffungslösung, wodurch fehleranfällige, manuelle Prozesse vermieden werden.

Erfassen Sie wichtige Lieferantendetails mit einem zentralisierten und anpassbaren Aufnahmeformular und dem dazugehörigen Workflow. Dieses sollte für jeden per E-Mail-Einladung verfügbar sein, ohne dass eine Schulung oder Lösungskenntnisse erforderlich sind.

Build comprehensive supplier profiles that compare and monitor supplier demographics, geographic location, fourth-party technologies, and recent operational insights. Having this accumulated data will enable you to report on and take action against geographic and technology concentration risks especially.

How Mitratech Helps Address NIST SP 800-53 Supply Chain Risk Management Guidelines

Mitratech delivers a central, automated platform for scaling third-party risk management and cybersecurity supply chain risk management. With the right platform, your team can:

  • Aufbau eines Best-Practice-Programms für das Risikomanagement von Drittanbietern im Einklang mit den umfassenderen Programmen Ihres Unternehmens für die Cybersicherheit in der Lieferkette und das Risikomanagement im Unternehmen
  • Nutzen Sie konsolidierte Einblicke über mehrere Risikobereiche hinweg, um Ausschreibungsprozesse zu automatisieren und fundiertere Entscheidungen zur Due-Diligence-Prüfung von Lieferanten zu treffen.
  • Zentralisierung der Verteilung, Diskussion, Aufbewahrung und Überprüfung von Lieferantenverträgen, um sicherzustellen, dass die wichtigsten Sicherheitsanforderungen enthalten sind, vereinbart wurden und mit wichtigen Leistungsindikatoren (KPIs) durchgesetzt werden
  • Aufbau eines einheitlichen Lieferanteninventars und Bewertung des inhärenten Risikos als Grundlage für die Erstellung von Profilen, die Einstufung und Kategorisierung von Dienstleistern sowie die Festlegung des geeigneten Umfangs und der Häufigkeit laufender Due-Diligence-Aktivitäten
  • Automatisieren Sie Risikobewertungen und Abhilfemaßnahmen in jeder Phase des Lebenszyklus von Drittanbietern
  • Kontinuierliche Verfolgung und Analyse externer Bedrohungen für Dritte durch Überwachung des Internets und des Dark Web auf Cyber-Bedrohungen und Schwachstellen
  • Automatisieren Sie Vertragsbewertungen und Offboarding-Prozesse, um das Risiko von Nachvertragsrisiken für Ihr Unternehmen zu reduzieren.
  • Schnelles Erkennen und Abschwächen der Auswirkungen von Sicherheitsvorfällen und -verletzungen bei Dienstleistern durch zentrale Verwaltung von Anbietern, Durchführung von Ereignisbewertungen, Bewertung der identifizierten Risiken und Zugriff auf Anleitungen zur Abhilfe

Ready to see how your vendor program stacks up against NIST 800-53 SR controls?

Demo anfordern

Häufig gestellte Fragen

What is NIST SP 800-53 SR-6 (Supplier Assessments and Reviews)?
SR-6 requires organizations to assess and review supply chain risks associated with each supplier and the systems or services they provide. Assessments should use consistent baseline criteria to allow risk comparison across suppliers over time, and results must be documented and factored into ongoing vendor risk decisions.
How does NIST 800-53 address third-party and vendor risk management?
NIST 800-53 governs vendor risk primarily through the SR (Supply Chain Risk Management) and RA (Risk Assessment) control families. SR controls establish requirements for supplier assessments, risk plans, notification agreements, and supplier inventories. RA controls govern how those assessments are conducted and how ongoing threats are monitored.
What is NIST SP 800-53 SR-13 (Supplier Inventory)?
SR-13 requires organizations to maintain a documented inventory of tier-one suppliers, including each supplier’s criticality level, what they provide, and which internal systems depend on them. It is the foundation of supplier tiering and appears frequently in federal contractor audits and vendor security questionnaires.
How do NIST 800-53 SR controls apply to third-party vendor assessments?
The SR control family defines what a vendor assessment program must include: a supply chain risk management plan (SR-2), documented controls and processes for identifying weaknesses (SR-3), structured supplier assessments (SR-6), contractual notification agreements (SR-8), and a maintained supplier inventory (SR-13). Each control maps directly to a capability a mature TPRM program should have in place.

 

Anmerkung der Redaktion: Dieser Beitrag wurde ursprünglich auf Prevalent.net veröffentlicht. Im Oktober 2024 übernahm Mitratech das KI-gestützte Risikomanagement für Dritte, Prevalent. Der Inhalt wurde seitdem aktualisiert und enthält nun Informationen, die auf unser Produktangebot, regulatorische Änderungen und Compliance abgestimmt sind.