Governança e conformidade
Risco de fornecedores e terceiros
O seu fornecedor faz parte da sua superfície de ataque.
Em que consiste este trabalho
O fornecedor que acessa a sua rede, os seus sistemas ou os seus dados faz parte da sua superfície de ataque, com um agravante: você não administra o ambiente dele. Este trabalho coloca esse risco sob gestão: levantamos quem toca o quê, classificamos por criticidade real e avaliamos os que importam.
O mapeamento cruza contratos, acessos concedidos e despesa, porque a lista oficial nunca está completa: quase toda empresa descobre aqui um terceiro que ninguém tinha registrado. A classificação sai do que cada fornecedor acessa de fato, e não do valor do contrato, e o questionário de avaliação é proporcional ao risco de cada um.
Dali em diante, a profundidade é escolha sua: parar no inventário classificado, avaliar os críticos com revisão das cláusulas de segurança dos contratos, ou transformar tudo em programa, com fornecedor novo entrando avaliado, reavaliação dos críticos por calendário e indicador chegando ao comitê.
Para começar, precisamos dos contratos, da lista de acessos concedidos e de um canal com quem gerencia cada fornecedor, porque parte da evidência vem dele. Você recebe o inventário com o que cada um acessa, a avaliação dos críticos e o plano na ordem que reduz exposição mais rápido, além do processo montado para o próximo fornecedor entrar avaliado.
Como conduzimos, etapa por etapa
As etapas e os entregáveis abaixo descrevem a modalidade Avaliar os críticos. As outras modalidades aparecem quando você pede a proposta.
Mapeamento de fornecedores
Levantamos quem são e o que cada um acessa de verdade, cruzando contratos, acessos concedidos e despesa. Quase toda empresa descobre aqui alguém que ninguém tinha registrado.
Avaliação dos críticos
Aplicamos o questionário proporcional ao risco de cada um, conferimos a evidência recebida e classificamos o que precisa de tratamento.
Revisão contratual
Lemos as cláusulas de segurança dos contratos vigentes e apontamos o que falta exigir, o que está escrito mas nunca foi cobrado e o que precisa entrar no próximo contrato. O jurídico negocia; nós dizemos o que a cláusula precisa cobrir.
O que não está incluso
- Auditoria presencial nas instalações do fornecedor, que entra como projeto próprio
- Negociação contratual em seu nome, que é do seu jurídico; nós apontamos o que a cláusula precisa exigir
- Decisão de contratar ou descontinuar um fornecedor, que é sua: entregamos o risco medido, a decisão de negócio é da sua mesa
- Correção das falhas encontradas no ambiente do fornecedor, que é obrigação dele; o plano diz o que exigir e como cobrar
- Teste de intrusão no ambiente do fornecedor, que depende de autorização dele e é projeto à parte
- Resposta a incidente causado por terceiro, que é acionamento próprio quando acontece
- Responder às exigências que os seus clientes fazem de você, que é o trabalho de conformidade para fornecedores
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.