第三方风险管理工具:应对供应商风险的 4 种方法

第三方风险管理工具可以帮助企业更好地了解其供应链,加快供应商尽职调查流程,评估和分析风险,并管理补救和缓解措施。

装饰图片

在当今高度互联和全球化的世界中,您的组织可能依赖于众多第三方、第四方和第 N 方。您的供应商生态系统或供应链中的每一家公司,以及他们的每一个供应商和合作伙伴,都可能对您的组织构成一定程度的业务和/或网络风险。

第三方风险管理工具可以帮助企业更好地了解其供应链,加快供应商尽职调查流程,持续评估和分析风险,并有效管理补救和缓解措施。

本文回顾了四类第三方风险管理工具,揭示了每种工具的优缺点。

为什么 TPRM 工具很重要?

第三方风险管理(TPRM)已经从一年一度的检查清单工作发展成为一项重要的日常实践。由于技术实现了前所未有的数据共享和工作分配,许多组织放弃了对数据的控制以及对系统和流程的管理,转而将其交给第三方供应商,以换取更高的效率、成本节约和规模扩大。最近,随着基于云的软件解决方案的普及和采用,这种控制权的丧失加速了。

随着信息经济的发展,从个人犯罪分子到民族国家的行为者都拥有了巨大的攻击面,为他们所选择的目标提供了多种途径。最近的供应链攻击(如利用SolarWindsKaseyaMicrosoft Exchange 技术缺陷的攻击)表明,阻力最小的途径往往是通过公司的供应商。

然而,供应商的风险不仅限于数据和隐私。金融和市场问题会导致运营中断。环境、社会和治理(ESG)政策的不足会导致诉讼和声誉受损。而违反反贿赂和腐败(ABAC)以及现代奴役法则可能导致企业承担责任。

因此,供应链越复杂,合作的供应商越多,可能遇到的第三方风险也就越多。这就是为什么识别、了解和处理第三方风险对于确保业务复原力至关重要。

哪些行业需要 TPRM 工具?

虽然一些组织的供应商群体规模小、风险低,可以使用电子表格作为其常用的第三方风险管理工具,但对于某些领域的公司来说,专门设计的第三方风险管理解决方案是必不可少的,这些领域包括:

  • 金融、医疗保健、保险、法律、零售和其他处理敏感客户或患者数据的公司

  • 关键服务和基础设施,如能源和公用事业

  • 供应链复杂的行业,如汽车和其他制造企业

  • 政府承包商、制药公司和其他处理高价值知识产权的组织

如果您在上述行业中工作,或依赖于庞大的第三方生态系统,那么使用 TPRM 工具可以帮助您识别和剖析供应商;收集和管理风险信息;分析风险对组织的影响;以及有效管理补救和缓解措施。

1.传统方法:办公自动化工具

一直以来,第三方风险管理流程都是高度人工化的,通常是通过电子邮件向供应商发送调查问卷,并在电子表格中跟踪答复情况。第三方风险管理最常用的工具是标准电子邮件和办公生产力解决方案,如 Microsoft Office。

虽然这些工具有助于供应商的推广和风险调查回复的基本组织,但它们将所有的分析、优先级排序、验证和补救管理都留给了个别风险或 IT 团队成员,或者需要在电子表格中编制宏和公式。因此,供应商只需证明已实施特定的安全控制,往往就足以满足风险经理的要求。在当今网络安全风险瞬息万变的环境下,一次性证明已无法满足审计师和监管机构的要求。

在某些情况下,大型企业还会利用基于 Oracle、MySQL 和 DB2 等技术的高度定制化数据库解决方案。但这些解决方案的构建和维护成本高昂。随着供应链复杂性的增加以及威胁的复杂性和频繁程度的提高,这些解决方案也被证明难以使用,并很快被淘汰。

2.第三方风险评估框架

TPRM 的核心原则是了解贵组织的潜在风险,并针对这些风险对供应商/供货商的安全和数据隐私进行控制。首先要进行基于问卷的风险评估,从第三方收集信息,找出可能危及业务的任何潜在缺陷。

大多数组织都不是从零开始创建供应商风险问卷,而是根据既定的风险管理准则或框架进行评估。在本文中,我们将把风险管理框架视为第二类 TPRM 工具。

最著名的风险管理框架是由美国国家标准与技术研究院(NIST)和国际标准化组织(ISO)发布的。您更广泛的治理、风险与合规(GRC)流程可能已经与这些行业标准之一保持一致--其中任何一个标准都能为您的组织及其供应商提供讨论风险的通用语言。

NIST 和 ISO 风险管理框架规定了识别、量化和报告风险指标和风险评分的标准化方法。此外,这两个框架使用共同的风险概况来量化内部风险和第三方风险,可以得出一致的分数,从而确定补救措施的优先次序。

从 NIST 或 ISO 开始,为您的计划提供一个成功的框架,同时建立必要的定义,以产生准确和可复制的结果。有鉴于此,需要注意的是,NIST 和 ISO 只是风险评估指南的两个来源。其他例子包括

  • 行业标准问卷(如标准信息收集 (SIG) 问卷、针对医疗机构的 H-ISAC 问卷或普遍合规框架 (PCF) 问卷)提供了公认的内容库,您的供应商很可能已经熟悉这些内容。

  • 针对GDPRCCPACMMC 或其他要求进行第三方风险评估的法规遵从性特定问卷。查看我们的合规部分,了解 20 多项法规的具体评估要求。

  • 您为满足特定业务需求或独特报告要求而在内部开发的专有问卷。

要了解每种选择的利弊,我们建议您阅读《如何选择供应商风险评估问卷》。

DIY 风险评估的局限性

NIST、ISO 或其他风险管理框架可以为您的 TPRM 计划奠定坚实的基础。但是,如果您没有将所选框架与专门的第三方风险管理解决方案结合起来使用,就需要经验丰富的从业人员以有效和可扩展的方式实施任何建议的程序。

即使流程记录完备,对于小型风险管理团队来说,要设计、发送、跟进、关联并以任何一致性或规律性做出第三方风险决策,也会很快变得力不从心。

3.供应商风险监测工具

风险评估使您能够直接从供应商那里收集有关安全、数据隐私和合规控制的信息。然而,即使基于标准框架,它们也只能提供第三方风险的有限可见性,因为:

  • 问卷调查依赖于被评估实体的自我报告,存在出错、误解和遗漏的可能

  • 已完成的评估只反映了局限于问卷调查范围内的部分风险情况

  • 评估结果提供了不断变化的风险环境的时点快照

  • 很难 得到供应商风险评估的答复

外部供应商风险监控工具可以帮助您弥补定期评估之间的差距,并根据实际事件验证评估响应。毕竟,供应商可能满足了你所有的安全控制要求,但仍然会发生数据泄露事件。

此外,评估通常只关注 IT 安全或隐私控制,对破产、违反合规、诉讼、罢工和其他可能扰乱供应链的事件等商业风险缺乏深入了解。

OSINT 搜索

查找销售商和供应商风险信息的一种方法是公开来源情报(Open-Source Intelligence,OSINT),即从公开来源收集的信息。虽然 OSINT 可以包括通过美国《信息自由法》或访问图书馆等方法获得的信息,但最明显的形式是通过互联网和社交媒体搜索发现的信息。

在互联网上对潜在供应商进行简单搜索,就可能发现财务、法律、道德或其他业务风险,而这些风险在采购和选择过程中可能不会出现。许多组织甚至没有进行这种最基本的基于 OSINT 的尽职调查。

深层网络

对潜在的合作伙伴进行互联网调查,并设置Google Alerts以获取与供应商相关的新闻是一个好的开始,但请记住,万维网上的绝大多数信息都没有被 Google、Edge、Safari、Firefox 和其他主要浏览器(即 "表面网络")编入索引。

这些由网站、文件和数据库组成的 "深层网络 "没有被索引的主要原因是,它们要么位于注册表单后面,要么位于付费墙后面。例如,Prevalent 提供的白皮书、研究报告和点播网络研讨会都需要注册才能访问。虽然公众仍可访问这些内容,但所有这些有限制的内容都属于深层网络的一部分。

暗网

恶意行为者通常还利用 OSINT 来识别和侦察潜在目标。攻击者不仅利用表面和(合法)深网收集风险信息,还利用暗网。

暗网是进行犯罪活动的深网的一部分。暗网上的论坛提供被盗凭证、漏洞和漏洞利用数据、黑客工具以及其他可用于第三方攻击的信息。因此,要想领先网络犯罪分子一步,就必须随时掌握与贵公司及其第三方相关的 OSINT。

持续风险监控工具

利用 OSINT 是通过外部可观测风险情报补充供应商风险评估实践的重要途径。然而,即使 OSINT 的收集仅限于浏览器搜索和警报,手工劳动和信息过载也会造成重大障碍。影响第三方的单一事件可能会引发数百个警报。如果没有自动监控工具,管理这种数据过载可能会力不从心,难以为继。

有几种免费和廉价的OSINT 工具可以帮助你超越表面网络来识别网络风险,但其中大多数都需要专业技术知识和额外的分析,才能提供对风险管理者有用的数据。

另一种更容易获取的基于 OSINT 的风险监控数据是使用安全评级解决方案。这些自动化解决方案可以汇总和关联有关特定公司的 OSINT 数据,并给出风险评分,这可能会促使进一步调查,并有助于确定风险管理工作的优先次序。

贸促会风险监测的局限性

虽然风险监控工具可以为您提供关于当前和潜在供应商和供货商的有用情报,但它们只能提供第三方风险的外部、由外而内的视角。要想更全面地了解风险,就必须将持续监控与定期风险评估结合起来。将监控和评估统一起来,不仅能识别第三方面临的外部威胁,还能在威胁影响到企业之前,确定其缓解这些威胁的能力。

您可以在我们的文章《 第三方风险情报的 7 个重要来源》中找到更多供应商和供货商风险信息 来源

4.自动化第三方风险管理平台

大多数拥有几十家以上供应商的组织最终都需要采用统一的自动化解决方案,以维持有效、一致和可扩展的第三方风险管理与合规计划。

由于第三方风险管理平台提供的功能具有广泛的广度和深度,如果你用 "工具 "一词来形容这些解决方案,第三方风险管理平台提供商可能会畏缩。然而,TPRM 平台是您应该考虑使用的第四类第三方风险管理工具。

第三方风险管理平台统一并自动执行评估和监控流程。从根本上讲,第三方风险管理平台可帮助您全面识别供应商风险,根据业务和合规要求报告风险,并简化补救流程。

TPRM 平台工具(如 Prevalent 提供的工具)可在更广泛的供应商生命周期背景下提供评估和监控功能:

  • 采购与遴选

  • 接收和入职

  • 固有风险评分

  • 供应商风险评估

  • 供应商风险监控

  • 服务水平协议与绩效管理

  • 离职和终止

第三方风险管理平台提供本文提及的其他第三方风险管理工具的综合功能。一个平台可以实现供应商入职和评估流程的自动化,持续监控公共和私人风险情报来源,然后提供与任何风险管理框架、政府法规、行业标准和/或内部要求相匹配的相关风险报告。

TPRM 平台的优势

第三方风险管理平台为内部团队和外部第三方提供了一个集中、协作的环境,用于识别、了解和降低风险。第三方风险管理平台的优势包括

  • 降低第三方选择过程中的成本和风险

  • 快速、安全的供应商入职

  • 提高供应商概况和固有风险的可见性

  • 通过统一的风险识别和补救措施提高效率

  • 对公共和私人风险情报来源的持续可见性

  • 通过中央合规、服务水平协议和残余风险报告节省时间

  • 结束业务关系时的保证

TPRM 平台的替代方案

如果您刚刚开始第三方风险管理和/或不需要基于平台的工具,可以考虑加入第三方风险网络。这些基于订阅的服务可按需访问基于已完成风险评估和/或持续监控数据的标准化供应商风险报告库。虽然独立的风险网络不能提供完整的供应商生命周期管理,但它们可以快速访问经过审核的风险报告,以协助供应商尽职调查

如果您有更具体的要求,但没有内部 TPRM 专业技能或资源,那么可以考虑将工作外包给供应商风险评估服务。通过这种管理服务方式,您可以与专家团队合作,由他们代表您管理供应商生命周期(例如,供应商入职、收集证据、审查评估、识别风险、提供补救指导等)。

选择 TPRM 工具的后续步骤

在第三方风险管理工具方面,贵组织有多种选择。无论您是需要随需应变的供应商风险报告、管理评估流程的专家团队,还是企业级 TPRM 平台解决方案,普盛都能为您提供帮助。我们甚至会帮助您确定合适的 TPRM 工具和流程,以满足您的特定要求。立即开始免费的TPRM 成熟度评估申请演示


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。