编者注:以下对 Prevalent 公司 Brad Hibbert 的采访内容最初发表于《TAG 网络 2022 安全年鉴--第三季度》,经授权在此转载。
企业团队面临着重大的网络安全挑战,其中包括运营问题和合规问题。一个根本问题是,企业无法期望对供应商和合作伙伴的安全生态系统有完美的可视性,从而导致数据、系统和共享资源面临风险。
共享资源的风险。
Prevalent 是一家领先的商业解决方案提供商,致力于管理第三方的安全和合规风险。TAG Cyber 希望进一步了解如何部署这种第三方安全能力以降低网络风险。
企业团队在与第三方厂商、供应商和合作伙伴打交道时会遇到哪些主要风险?
我们的客户认为存在六大类风险。首先是网络安全,包括通过第三方的外部入侵对数据和系统造成的风险。其次是业务风险,如第三方在面临运营挑战或因流行病或自然灾害造成中断时缺乏应变能力。财务风险是指第三方厂商和供应商出现财务问题、破产或信用评级不佳。环境、社会和治理(ESG)风险的例子包括供应商有不良的环境记录、被指控使用非法劳工或没有实行全面有效的公司治理。声誉风险--如负面新闻、产品召回、高管不当行为和制裁--也会引起关注。最后,合规风险包括 GDPR 调查结果、审计失败、贿赂、腐败或道德问题。虽然网络安全和数据保护风险最受关注,但许多其他风险类型背后也有监管的影子。
在第三方风险管理 (TPRM) 生命周期中,贵公司的平台是如何运作的?
我们首先通过增加人口统计、第四方、环境、社会和公司治理、业务、声誉和财务洞察力来实现 RFP 流程自动化,从而帮助采购团队将风险情报纳入供应商选择决策和合同前尽职调查。接下来,我们通过工作流和版本控制集中跟踪所有合同和属性,自动将选定的供应商迁移到合同签订阶段。一旦选定供应商并签订合同,我们就会发布剖析和分层评估,以计算固有风险分数。有了这些数据,公司就可以对供应商进行分类,并决定进一步尽职调查的范围。
我们还提供了一个包含 100 多个问卷模板和定制调查的资料库,可根据从信息安全和数据隐私到环境、社会和公司治理和财务偿付能力等各种标准对第三方进行评估。我们从这些调查中获取答案,并填充中央风险登记册,用于查看风险并采取相应行动。我们还根据法规和框架提供报告,以简化数据展示方式,并管理补救措施,将剩余风险降至可接受的水平。
由于在定期评估之间可能会发生很多事情,因此我们会持续跟踪和分析供应商和其他第三方面临的外部可观测威胁。我们通过集中式仪表板来管理和跟踪第三方在合同要求方面的表现,从而为企业提供帮助。最后,我们自动执行合同评估和离职程序,以降低组织的合同后风险。
可见性在第三方风险管理中的作用是什么,您的平台如何优化这种可见性?
有句老话说得好:无法测量的东西就无法管理。我还要补充一句:你无法衡量你看不到的东西。企业风险可见性是我们平台的核心。它从采购开始--获得对供应商财务、数据泄露或合规问题等风险的合同前可见性--扩展到提供一个基于角色的平台,多个企业团队可以使用该平台来查看与他们相关的风险。我们通过定制的、针对特定角色的仪表板和报告来实现这一点。
请向我们详细介绍贵公司如何通过使用供应商风险网络来支持 TPRM。
我们的网络是按需提供的资料库,其中包含数千份供应商风险报告,这些报告不断更新并有证据支持。客户利用这些网络--Exchange、法律供应商网络和医疗保健供应商网络--可立即访问已完成的评估,从而快速启动供应商尽职调查流程,帮助他们扩展计划,从而将时间和精力从追问供应商转移到识别和补救风险上。
您能否谈谈对未来几年 TPRM 发展前景的看法?
我们看到,TPRM 正朝着更高水平的外包方向发展,涉及更多的企业团队和风险类型,并向更持续的模式发展,在某些行业垂直领域更加深入。首先,企业依赖于不断扩大的第三方网络,同时还面临着不断扩大的地缘政治风险、监管要求和网络安全威胁。遗憾的是,大多数公司在管理这些风险时都采用人工流程,更重视风险识别而非风险补救。在未来几年里,试图扩大有效的 TPRM 风险计划规模的企业将会碰壁,这将促使他们采用更加自动化和积极主动的方法,例如利用外部业务流程外包公司和/或专门设计的外部TPRM 软件。
其次,企业正受到包括监管机构、投资者和消费者在内的一系列利益相关者的压力,要求其提高对第三方风险暴露的可见性和监督。虽然企业一开始可能主要关注网络威胁,但他们会发现有必要在整个第三方关系中主动评估和监控更全面的风险状况,从而做出基于风险的决策。这将需要对技术、流程(工作流)和人员进行合理化和协调。
各部门和团队将需要在所有活动和决策中考虑风险,包括目前更注重运营效率的活动。负责从寻找新供应商、入职到长期管理其业绩的团队将继续从类似的数据源(如综合风险概况)中获取风险情报,并开始利用同行的见解来支持与各自工作流相关的合同谈判和讨论。
企业还将继续加强第三方计划,利用集成、自动化、智能网络和分析技术,持续评估并更密切地监控其延伸供应链。最后,某些垂直行业的企业将继续采用共享网络来加快风险识别,并更加注重风险补救。这些共享网络将从评估共享发展到情报共享,因为企业和第三方将设计、接受并执行开放式通信,以主动共享与网络、合规性、事件、绩效等相关的见解。
编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
