Риск IT-подрядчика: как проверить доступ, данные и обязательства

Как оценить IT-подрядчика: данные, субподрядчики, доступ, меры защиты, инциденты, резервирование, аудит, завершение договора и переносимость.

Внешний подрядчик становится важной частью вашей общей системы безопасности, если хранит данные, поддерживает инфраструктуру или получает постоянный привилегированный доступ к критичному производственному рабочему контуру компании.

Определите влияние

Уточните данные, сервисы, доступность, географию, субподрядчиков и последствия остановки, чтобы глубина проверки соответствовала риску. Анкеты недостаточно.

Закрепите обязательства

Согласуйте меры защиты, сроки уведомления, доказательства, резервирование, право проверки и помощь при инциденте. Формулировки делайте измеримыми.

Спланируйте выход

Заранее определите возврат данных, отзыв аккаунтов, удаление копий, передачу документации и перенос сервиса. Завершение тоже контролируйте.

Проверяйте критичных поставщиков регулярно и после существенных изменений услуги, владения или инцидента, сохраняя альтернативный способ работы для действительно незаменимых функций, поскольку договорная компенсация редко восстанавливает остановленный процесс достаточно быстро.

Техническую зависимость оценивайте через vendor lock-in. Права подрядчика должны быть временными.