如何为经济衰退做好第三方风险管理计划的准备

在面临劳动力短缺、预算持平或缩减以及业务优先级变化的情况下,请遵循以下三项建议,确保贵组织持续关注第三方供应商和供货商的韧性建设。

装饰图片

尽管目前对于经济是否正滑向衰退尚无统一共识 ,但许多央行和政策制定者建议全球各国政府及机构采取主动措施以防患于未然,例如预判与薪资相关的劳动力限制问题,并扩大供应商基础。

然而,经济不稳定并非新现象。过去两年间,全球经济从繁荣骤然遭遇新冠疫情冲击,持续的供应链中断与数十年未见的劳动力市场紧缩令其动荡不止。这场风暴凸显了企业聚焦业务韧性的必要性——对第三方风险管理专业人士而言,这意味着必须确保供应商的韧性

面对如此多的经济不确定性,安全风险 管理和采购团队如何确保其组织保持对第三方风险和韧性的关注?以下是三项建议:

1. 将第三方风险管理任务外包,以应对劳动力挑战和不断上升的成本

若贵组织正面临薪资压力、劳动力短缺或员工流失与倦怠带来的挑战,不妨考虑将部分基础级别的第三方风险管理(TPRM)活动交由领域专家处理。第三方风险管理托管服务可代为执行以下任务:

  • 合同管理:上传合同、提取关键属性,并配置自动提醒功能以进行后续跟进
  • 供应商管理:创建供应商档案、供应商入职与离职管理、维护联系人信息,并担任一线支持人员。
  • 评估管理:创建和管理评估日程
  • 响应管理:追踪响应动态;审查响应内容及备注,重点关注警示信号、矛盾之处、适用性及证据时效性
  • 第四方与第N方管理:基于业务依赖关系和属性识别第四方并构建关系图谱
  • 持续监测新兴风险:识别 并审查网络安全、业务运营、声誉管理、财务状况及数据泄露事件——并将关键事件上报进行分级处理
  • 事件管理:主动与受特定网络攻击或物理破坏事件影响的第三方供应商进行沟通

将管理第三方关系的日常事务外包,可让您的团队专注于高价值任务,例如管理风险而非更新供应商联系清单。这反过来将增强组织应对供应商中断的韧性。

研究表明,将供应商管理的日常工作转移给托管服务提供商,可节省时间、提高效率,并加速风险的发现与缓解。借助外包托管服务,第三方风险管理团队可转而专注于:

  • 根据商定的服务水平、关键绩效指标(KPI)和关键风险指标(KRI)管理供应商绩效与风险
  • 将风险与合规问题整改至可接受水平
  • 通过全面掌握第三方风险(如网络安全风险、业务风险、财务风险等)及其对企业风险的影响机制,预测供应商问题。

归根结底,一个强大且自动化的第三方风险评估流程能够降低数据泄露的成本、 影响及发生概率

注:此模型仅适用于网络安全事件。自动化第三方评估也能避免运营中断造成的成本,但不同场景下的具体数值可能存在显著差异。

下一步工作

鉴于第三方数据泄露事件和供应商中断事件日益增多,贵组织绝不能因经济形势而忽视确保供应商韧性的重要性。立即下载《第三方风险评估价值计算器》根据业务韧性要求评估您的供应商,立即联系我们获取演示,了解我们如何通过整合与托管服务专业知识助您降低风险评估成本。

2. 整合重叠工具集以降低成本、提高效率并弥补风险漏洞

供应商风险管理专业人士深知,一次性第三方评估方法无法及时捕捉所有供应商风险。虽然定点评估对于获取内部控制数据至关重要,但仍需采取持续监控策略,以追踪供应商网络安全态势、业务动态、财务状况及声誉的变化,从而获取更多背景信息,并弥补定点评估之间的信息缺口。

然而,企业常采用昂贵且零散的工具组合来应对这一问题,这些工具既无法集成,也无法为评估结果提供背景信息。若贵机构在2023年面临预算持平或缩减的局面,建议考虑实施持续的第三方风险监控策略,该策略应:

  • 整合外部网络安全、数据泄露、业务动态、声誉及财务风险信息流,形成供应商风险态势的统一视图
  • 根据发现是否验证评估结果,启用协调行动
  • 包含针对风险每个维度的最佳数据源
  • 提供将现有数据源整合至中央平台的能力,实现风险的统一视图

整合监测方法能显著提升规模效益,提高效率,并减少监测覆盖缺口。

3. 传达第三方风险评估的财务影响,以维持组织优先级

若采用电子表格等手动方法进行第三方风险评估,过程既费时又耗资。自动化虽能提供帮助,但如何量化评估流程自动化所能降低的风险程度?不妨尝试计算通过自动化风险评估为企业消除的风险价值。以下是一个示例:

  1. 首先统计贵组织合作的风险较高的第三方供应商和供货商数量。为便于说明,假设该数量为500家。
  2. 根据Ponemon研究所与IBM的最新研究,第三方数据泄露事件的平均成本约为459万美元。降低数据泄露成本的关键途径之一是采用技术自动化手段,例如风险评估自动化。通过自动化处理,数据泄露事件的平均成本可降低三分之一,降至约300万美元。两种情况下,实际泄露成本均会因企业规模而异。
  3. 考虑未来两年内发生数据泄露的固有可能性。根据Ponemon研究所的数据,未来两年内组织遭遇数据泄露的概率接近30%。而通过自动化手段,该数字可降至15%。
  4. 通过将第三方数据泄露事件的平均成本与泄露概率相乘,可计算出总风险敞口。若未采用自动化方案,该数值约为140万美元;采用自动化方案后,则降至45万美元。
  5. 通过将风险敞口除以高风险供应商数量来计算每家供应商的风险敞口。在此示例中,未采用自动化方案时每家供应商的风险敞口为2,754美元,采用自动化方案后则降至900美元。
  6. 要计算每次自动风险评估的价值,只需比较步骤5中计算出的数值。在此,每次评估可降低风险价值为1,854美元。

在此案例中,我们为每家受评估的第三方供应商消除了1,854美元的潜在数据泄露成本。若将此效果乘以500家关键供应商,您可将潜在风险降低近100万美元!


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。