Dans la foulée de l'annonce par Quest Diagnostics que 12 millions de patients avaient été touchés par une violation de données, LabCorp a emboîté le pas en annonçant sa propre violation touchant environ 7,7 millions de consommateurs. Comme dans le cas de la violation de Quest, la société de recouvrement tierce American Medical Collection Agency (AMCA) semble être le maillon faible de la chaîne.
Selon le dossier déposé par LabCorp auprès de la SEC, les données exposées pourraient inclure les noms, adresses, dates de naissance et informations relatives au solde des cartes de crédit ou des comptes bancaires fournis par les consommateurs à l'AMCA. Bien que l'enquête soit toujours en cours, l'AMCA a supprimé sa page de paiement en ligne après avoir été alertée par une société de sécurité d'une possible compromission.
Deux violations similaires annoncées deux jours consécutifs... provenant de la même source !
Que peuvent faire des organisations telles que LabCorp et Quest Diagnostics pour améliorer leur cyber-résilience et mieux identifier les risques potentiels liés à leurs fournisseurs ? Voici trois mesures immédiates que vous pouvez prendre :
1. Améliorez la visibilité sur les activités cybernétiques et les risques commerciaux de vos fournisseurs.
La surveillance continue des réseaux de fournisseurs permet d'obtenir des informations immédiates sur les risques liés aux fournisseurs, qui peuvent servir de base à des évaluations plus approfondies. À cet égard, il peut être particulièrement utile d'examiner non seulement les risques cybernétiques/liés aux données des fournisseurs, mais aussi leurs risques commerciaux et opérationnels. Par exemple, des facteurs tels que les annonces de revenus, les licenciements et les notifications antérieures de violation de données peuvent compléter les analyses de cybersécurité par des mesures qualitatives importantes, tout en fournissant un indicateur des risques futurs possibles.
2. Réaliser des évaluations approfondies et standardisées basées sur les contrôles internes.
Assurez-vous d'examiner attentivement les éléments qui composent les « scores » et les « notes de sécurité » utilisés dans votre surveillance. Sans garantie de la part des fournisseurs, les scores et les notes ne donnent qu'une vision limitée des risques liés aux fournisseurs ; il n'y a pas de véritable évaluation. En effectuant régulièrement des évaluations standardisées basées sur des contrôles, vous obtenez une vision approfondie des pratiques de chaque fournisseur en matière de sécurité des données. Cette approche exige des fournisseurs qu'ils prouvent qu'ils ont mis en place des pratiques et des politiques visant à atténuer les risques de violation des données. Trop de violations de données sont liées à des défaillances des contrôles. Vous devez donc examiner de plus près ce score de sécurité et voir s'il vous indique comment un fournisseur traiterait vos données.
3. Unifier les évaluations et la surveillance continues pour obtenir un score de sécurité unique, « de l'intérieur vers l'extérieur/de l'extérieur vers l'intérieur ».
Le coût et le temps nécessaires pour réaliser des évaluations approfondies des fournisseurs augmentent, tandis que les ressources disponibles pour effectuer ces évaluations restent limitées (c'est le moins qu'on puisse dire). La combinaison d'évaluations ponctuelles des fournisseurs et d'une surveillance continue au sein d'une plateforme unique et intégrée offre une visibilité maximale, simplifie la gestion et réduit le coût total de possession. Les avantages sont évidents :
- Moins de fournisseurs tiers de solutions de gestion des risques à gérer
- Moins de temps nécessaire pour résoudre, analyser et corriger les problèmes liés au contrôle des fournisseurs
- Réduction des coûts d'assistance
Fournie dans la simplicité d'un cloud sécurisé, la plateforme Prevalent unifie les évaluations automatisées des fournisseurs, la surveillance continue des menaces et le partage des preuves, le tout soutenu par des services de conseil et de consultation experts afin d'optimiser votre programme de gestion des risques. Si vous souhaitez évaluer la maturité de votre organisation en matière de gestion des risques liés aux tiers ou si vous avez besoin d'aide pour concevoir un programme visant à améliorer la sécurité des fournisseurs, veuillez nous contacter dès aujourd'hui.
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
