Objetivo principal
Avalie o risco de terceiros antes de conceder acesso a sistemas, serviços ou informações confidenciais da empresa.
Gestão de riscos de terceiros
Uma avaliação de risco de fornecedores é o processo de avaliação dos riscos de segurança, privacidade, conformidade, operacionais e comerciais associados a um fornecedor terceirizado antes e durante todo o relacionamento.
Definição rápida
As avaliações de risco de fornecedores ajudam as organizações a determinar se terceiros podem acessar sistemas, aplicativos e dados confidenciais de forma segura e responsável.
Avalie o risco de terceiros antes de conceder acesso a sistemas, serviços ou informações confidenciais da empresa.
Segurança, privacidade, conformidade, resiliência operacional, estabilidade financeira e continuidade dos negócios.
Relatórios SOC 2, certificações ISO, questionários, testes de penetração, políticas e documentação de privacidade.
Exposição de dados sensíveis, acesso excessivo, controles deficientes, locais de armazenamento desconhecidos e compartilhamento não autorizado.
Segurança, privacidade, compras, jurídico, TI, conformidade, risco e proprietários de empresas.
As avaliações devem continuar durante a integração, o uso ativo, a renovação do contrato, alterações substanciais e o desligamento.
Definição Essencial
UM avaliação de risco do fornecedor É o processo estruturado que as organizações utilizam para avaliar os riscos de segurança, privacidade, conformidade, operacionais, financeiros e comerciais introduzidos por um fornecedor terceirizado.
A avaliação determina se um fornecedor possui controles adequados para os serviços que presta e para os sistemas ou informações aos quais tem acesso. Ela pode examinar práticas de cibersegurança, tratamento de dados, resposta a incidentes, conformidade regulatória, continuidade de negócios, subcontratados, estabilidade financeira e resiliência operacional.
A avaliação de fornecedores é especialmente importante quando um fornecedor armazena, processa, transmite ou pode acessar dados sensíveis, regulamentados, confidenciais ou críticos para os negócios.
As avaliações não devem terminar após a integração. Os serviços do fornecedor, a propriedade, a infraestrutura, os subcontratados, o acesso aos dados e a postura de segurança podem mudar ao longo do relacionamento.
O programa mais abrangente é utilizado para identificar, avaliar, monitorar e gerenciar riscos de terceiros ao longo do ciclo de vida do fornecedor.
A coleta e análise de evidências necessárias para avaliar um fornecedor antes de iniciar ou expandir um relacionamento comercial.
Um conjunto estruturado de perguntas usado para avaliar os controles de segurança, as políticas e as práticas operacionais de um fornecedor.
Um contrato que define como os dados pessoais ou regulamentados são processados, protegidos, retidos, compartilhados e eliminados.
Principais diferenças
A avaliação de risco de fornecedores é um componente de um programa mais amplo de risco de terceiros e difere de avaliações técnicas ou de fornecedores mais específicas.
Que riscos esse fornecedor específico apresenta?
Avalia os controles, o acesso a dados, a conformidade, a resiliência e o risco comercial de um fornecedor em um ponto específico ou gatilho no relacionamento.
Como a organização governa todas as terceiras partes ao longo do tempo?
O TPRM abrange inventário, classificação, avaliação, contratos, monitoramento, gestão de problemas, reavaliação e desativação.
Os fornecedores conseguem dar suporte confiável às operações comerciais?
A gestão de riscos de fornecedores geralmente enfatiza a disponibilidade, a qualidade, a localização geográfica, a saúde financeira, a logística e a continuidade do fornecimento.
As salvaguardas técnicas e organizacionais são eficazes?
Uma avaliação de segurança concentra-se nos controles de segurança, mas pode não abordar completamente os riscos de privacidade, conformidade, financeiros ou operacionais.
Ciclo de vida da avaliação
Um processo de avaliação robusto conecta o contexto do fornecedor, o acesso aos dados, as evidências de controle, o risco inerente, o risco residual e o monitoramento contínuo.
Documente o fornecedor, o proprietário da empresa, o serviço, a finalidade, o contrato, os sistemas, as regiões e as dependências críticas do negócio.
Identifique quais dados o fornecedor armazenará, processará, transmitirá, visualizará ou acessará e quais sistemas ou ambientes estão envolvidos.
Avaliar questionários, políticas, certificações, relatórios de testes, arquitetura, controles de acesso e práticas de resposta a incidentes.
Confirme as obrigações regulamentares, as finalidades do processamento, a retenção, a eliminação, a residência dos dados, os subcontratados e os controles contratuais.
Calcular o risco inerente e residual, documentar as conclusões, exigir medidas corretivas, aplicar condições ou recusar o fornecedor.
Monitorar incidentes, mudanças de postura, novos subprocessadores, acesso expandido a dados, falhas de controle, alterações contratuais e riscos emergentes.
Exposição a terceiros
Os fornecedores podem expandir a capacidade operacional, ao mesmo tempo que introduzem novos caminhos para dados sensíveis, sistemas, exposição regulatória e interrupção dos negócios.
Determine se os fornecedores possuem medidas de segurança adequadas para informações pessoais, regulamentadas, confidenciais e críticas para os negócios.
Identifique controles deficientes, acesso excessivo, práticas inseguras e problemas não resolvidos antes que eles causem uma exposição mais ampla.
Demonstrar supervisão sobre terceiros que processam dados regulamentados ou sistemas de suporte sujeitos a obrigações legais e contratuais.
Compare os fornecedores usando critérios de risco baseados em evidências, em vez de confiar apenas em recursos, custo ou garantias autodeclaradas.
Avaliar fornecedores de IA, modelos, agentes, práticas de treinamento, uso de dados, retenção, controles de segurança e subprocessadores subsequentes.
Detectar alterações no acesso, serviços, propriedade, controles, incidentes e tratamento de dados do fornecedor ao longo do relacionamento.
Redução de riscos
Avaliações eficazes combinam o inventário de fornecedores, o contexto de negócios, a visibilidade de dados sensíveis, a análise baseada em riscos, a definição clara de responsabilidades e o monitoramento contínuo.
Identifique todos os fornecedores, prestadores de serviços, parceiros, consultores, subcontratados e serviços externos com acesso a sistemas ou dados.
Determine se o fornecedor pode acessar dados pessoais, regulamentados, confidenciais, financeiros, de saúde, de clientes, de funcionários ou de IA.
Ajuste a profundidade e a frequência da avaliação com base na criticidade, na sensibilidade dos dados, no nível de acesso, na dependência do serviço e na localização geográfica.
Analisar relatórios independentes, certificações, resultados de testes, contratos, políticas e evidências técnicas, quando apropriado.
Limite as identidades dos fornecedores, as integrações, as aplicações e o pessoal de suporte aos dados e sistemas mínimos necessários.
Monitore as alterações de acesso, uso de dados, incidentes, subcontratados, serviços, postura, propriedade e obrigações contratuais.
Perguntas frequentes
Explore perguntas frequentes sobre due diligence de fornecedores, escopo da avaliação, monitoramento por terceiros, evidências de segurança, fornecedores de IA e automação.
Uma avaliação de risco de fornecedores avalia os riscos de segurança, privacidade, conformidade, operacionais, financeiros e comerciais associados a um fornecedor terceirizado.
Eles ajudam as organizações a identificar as vulnerabilidades de terceiros antes que um fornecedor obtenha acesso a dados confidenciais, sistemas, aplicativos ou processos de negócios críticos.
Deve-se avaliar o serviço do fornecedor, o acesso aos dados, os controles de segurança, as práticas de privacidade, a conformidade, os subcontratados, a resposta a incidentes, a resiliência e a criticidade para os negócios.
A frequência de reavaliação deve refletir o risco. Fornecedores de alto risco podem exigir revisão anual ou contínua, enquanto mudanças significativas, incidentes e acesso ampliado devem motivar revisões adicionais.
Uma avaliação de risco de fornecedores avalia um fornecedor individualmente. A gestão de riscos de terceiros é o programa mais abrangente que rege os fornecedores durante todo o processo de integração, monitoramento, renovação e desvinculação.
As organizações geralmente utilizam evidências e orientações do SOC 2, ISO 27001, NIST, questionários SIG, avaliações CSA e requisitos regulamentares aplicáveis.
Os fornecedores de IA levantam questões adicionais sobre dados de treinamento, comportamento do modelo, retenção de dados, acesso do agente, ações automatizadas, reutilização de dados, subprocessadores, explicabilidade e governança.
As organizações podem automatizar o inventário de fornecedores, a descoberta de dados, a análise de acesso, a coleta de evidências, a pontuação de risco, o rastreamento de problemas, os gatilhos de reavaliação e o monitoramento contínuo.
Continue explorando
Explore os recursos do BigID para descobrir dados confidenciais, reduzir a exposição, governar o uso de IA e aprimorar a segurança de dados corporativos.
Descubra, classifique, proteja, governe e tome medidas com dados confidenciais em ambientes de nuvem, SaaS, locais e de IA.
Explore a plataforma →Identificar a exposição de dados sensíveis, o acesso excessivo, as combinações tóxicas e os riscos de dados de alta prioridade em toda a empresa.
Explore o DSPM →Descubra ativos de IA, controle o acesso, avalie o risco dos dados de IA, monitore o comportamento e aplique políticas em todos os modelos e agentes.
Explore a segurança da IA →