权威的《2022 年第三方风险管理研究》结果已经出炉--在我们回顾企业如何应对创纪录数量的第三方数据泄露、大流行病持续停产导致的供应链中断,甚至乌克兰战争时,有很多东西值得解读。
今年的研究显示,第三方风险管理(TPRM)正处于十字路口,表明企业有两条路可以选择--现有的路和更好的路。为了说明这一点,请看研究的结论:
| 当前的道路 | 更好的道路 |
|---|---|
| 各组织越来越重视非 IT 安全风险... | ......但应该在更多风险领域开展更多工作。 |
| 第三方风险管理可能(终于!)更具战略性... | ......但各组织应努力消除评估第三方的顽固手工方法,这些方法会使审计工作变得更加复杂和耗时。 |
| 各组织对破坏性越来越大的第三方安全事件感到担忧是有道理的...... | ......但应统一其不同的工具集,以缩短检测和响应第三方事件的时间。在本篇文章中,我们将回顾好消息(和坏消息),并推荐企业可以采取的三个步骤,以改进其 TPRM 流程,从而走上成功之路。 |
| 在第三方生命周期最明显的阶段,各组织在评估供应商风险方面做得不错...... | ......但应考虑更多阶段,以保持 TPRM 纪律不会随着供应商关系的发展而动摇。 |
40% 的组织更加关注非 IT 安全风险......但这仍然不够
TPRM 计划仍然主要侧重于解决与 IT 供应商合作时面临的风险(45%),但在今年的研究中,有 40% 的受访者表示他们同时关注管理 IT 和非 IT 供应商的风险,这一比例令人吃惊。

此外,如下图所示,更多团队关注的是 IT 安全之外的 TPRM 风险。

然而,重要性权重最低的非信息技术风险是现代奴役、反洗钱以及反贿赂和腐败风险。与 "2021 年第三方风险管理流行趋势 "调查的主题类似,企业仍然忽视了一些不太容易量化的风险,而这些风险仍然可能导致合规违规、罚款或负面声誉影响。例如,随着俄罗斯入侵乌克兰,在俄罗斯有第三方供应商的公司现在必须考虑是否会因制裁而面临贿赂和洗钱风险。
第三方风险管理可能(终于!)变得更具战略性......但那些讨厌的电子表格必须去掉
三分之二的受访者表示,与去年相比,他们的 TPRM 计划在高管和董事会中的知名度有所提高。这是一个好消息!TPRM 开始被视为战略性项目。然而,第三方厂商和供应商相关的网络安全问题(如Log4j、丰田供应链故障和卡西亚勒索软件攻击)的大量增加才导致了这一结果。

遗憾的是,人工流程仍在阻碍企业的发展,今年使用电子表格评估第三方的企业(45%)比 2021 年还要多。

这些人工流程给第三方风险审计增加了不必要的复杂性和时间,32% 的受访者表示,他们需要花费一个月以上的时间(在某些情况下超过 90 天)来制作监管审计所需的报告和证据。

现有方法肯定出了问题,因为有很高比例的受访者表示,他们目前评估供应商的方法无法提供报告以证明合规性(57%),无法更积极地应对第三方事件(50%),也无法评估供应商生命周期每个阶段的风险(48%)。

45% 的组织在去年发生过第三方安全事件......但使用的工具各不相同,延长了事件响应时间
在使用第三方方面,企业最担心的问题是数据泄露(69%),45% 的受访者表示他们在去年遭遇了安全事故,而 2021 年这一比例仅为 21%!

受访者表示,他们掌握的最主要事件响应工具包括数据泄露监控(51%)、网络安全/暗网监控(45%)、供应商评估(手动/基于电子表格)(43%)和主动供应商自我报告(43%)。但只有 38% 的人表示可以使用自动供应商评估。

最令人沮丧的统计数字是:8% 的公司根本没有第三方事件响应计划,而 23% 的公司对第三方事件响应采取被动方式。祝您在下一次 SolarWinds 来袭时好运。

结果:从发现事件到采取补救措施大约需要 2.5 周的时间,对于一个组织来说,这是一个容易被潜在漏洞利用的生命周期。
跟踪供应商生命周期后期风险的公司不到一半
在企业目前跟踪的风险中,合同风险以及关系解除和终止阶段的风险排名并不靠前,分别为 45% 和 43%。事实上,随着客户关系生命周期的成熟,跟踪风险的客户比例也在下降,这表明企业更关注最初阶段的风险,而随着客户关系的持续发展,则不太关注这些风险。考虑到错过合同预期所涉及的所有风险,这种情况令人惊讶。

改进 TPRM 路线图的 3 项最佳实践建议
这项研究的结果表明,"全 球预防、复原和重返社会 "团队正在向更具战略性的 "全 球预防、复原和重返社会 "方法迈进,但有三个方面需要进一步 改进。
1.将评估范围扩大到 IT 安全之外,将团队统一到单一解决方案下,简化审计工作
仅从 IT 角度看第三方风险会遗漏重要的风险。因此,应投资于包含内置问卷模板和补充情报的解决方案,以应对从业务/运营、声誉和财务风险到ESG和合规风险等各个方面的风险。
通过将非 IT 风险情报与传统的网络安全和数据隐私评估结果统一起来,您可以
- 提高供应商风险的可见性,同时满足多个部门的需求
- 提升第三方风险管理计划的战略价值
- 改进报告工作,不再使用电子表格来收集和分析第三方风险数据
此外,考虑到近三分之一的公司表示需要 30 多天(有些甚至超过 90 天)才能提供满足监管审计所需的证据,在单一平台中收集这些洞察力将加快审计审查,使团队能够回到日常工作中。
2.自动化事件响应,降低成本,缩短时间
45% 的公司在去年报告过安全事件,69% 的公司表示这是他们的首要任务,因此需要做更多的工作来自动化事件响应,以减轻结果。投资于成熟的工具和流程,以便
- 在单一平台上集中管理所有供应商--了解第三方生态系统是最重要的第一步
- 通过根据技术使用情况绘制供应商关系图,了解哪些第三方(和第 N 方)面临违规风险
- 通过情境事件评估问卷向正确的供应商提出正确的问题
- 让供应商主动提交事件评估,从而获得事件预警
- 通过在单一平台上对网络、业务、声誉和财务风险进行持续跟踪、评分和管理,揭示潜在影响
- 利用规范性补救指南,快速降低业务风险
- 通过主动报告事件响应进度和缓解措施,满足监管机构、董事会成员和其他利益相关方的需求
3.第三方生命周期的闭环
今年的研究数据显示,随着供应商生命周期的延长,风险评估的规范性会逐渐减弱。以下是一些在合作关系后期应对风险的技巧。
- 合同和服务水平协议绩效:在识别和应对第三方风险时,必须跟踪每个供应商的所有活动。因此,要寻找具有强大合同生命周期管理功能的 TPRM 平台。这不仅对内部报告至关重要,也是衡量是否遵守商定条款、服务水平协议、关键绩效指标和合规要求的重要工具。其结果可为您与业务合作伙伴的持续谈判提供依据,并确保更稳固的长期业务关系。
- 离职和终止:在涉及第三方风险管理时,离职往往被忽视,但在供应商关系的最后几天可能会发生很多事情。进行最后的风险评估可以验证系统和数据是否安全退出,同时还能提供记录,证明符合数据隐私规定。
迈出正确的 TPRM 课程的下一步
下载完整的电子书和信息图表,了解更多统计数据、背景和建议,为您现有的 TPRM 实践制定基准。然后,申请与 TPRM 专家进行战略会话演示。
编者按:本文最初发表于Prevalent.net。2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
