第三方供应商风险管理
适用场景
- 在上线前评估 新供应商,特别是将处理敏感数据、连接你的网络,或被嵌入关键业务流程的供应商。
- 建立或完善第三方风险管理(TPRM)项目,且需要一个可复用的分级与评估工作流。
- 对现有的供应商组合进行 分级,使工作投入与风险相匹配。
- 在 审查供应商证据(例如 SOC 2 Type II 报告、ISO 27001 证书、CAIQ 或渗透测试摘要)时,需要明确应关注哪些要点。
- 在合同 / DPA 中撰写 安全与隐私要求,包括数据泄露通知 SLA 和审计权利。
- 当某家供应商(或其分包商)发生 数据泄露,必须评估受影响范围时。
- 管理 软件供应链 和 N 级供应商(第四方及更深层级)风险时。
前置条件
- 一份 供应商清单(使用的供应商、用途,以及其处理的数据/拥有的访问权限)。
- 一个已与业务方达成一致的 风险分级模型(标准与阈值)。
- 可访问标准化的 调查问卷(Shared Assessments SIG、CSA CAIQ),以及收集证据的途径。
- 对自身 法规义务有清晰认知,并可向下传递至供应商(例如 HIPAA BAA、CMMC flowdown、GDPR 处理器条款、PCI)。
- 已识别相关方:采购、法务、安全、数据所有者,以及业务发起人。
工作流
1. 供应商清单与分类
记录每一个第三方,并采集:所处理的数据敏感度、访问类型(网络、物理、无)、业务关键性,以及法规适用范围。未经清单化管理就无法管理——影子供应商是常见的盲点。
2. 按固有风险分级
依据固有风险因素(数据敏感度、访问权限、关键性、法规范围、支出/集中度)为每家供应商打分,并分配一个 等级(例如 关键/高/中/低)。该等级决定了评估的 深度 以及 复评频率。一家处理 PII 并拥有系统访问权限的工资代发服务商,与一个图片素材订阅服务,所带来的风险完全不同。
3. 开展与等级相符的尽职调查
- 关键/高: 完整的 SIG(或 SIG Core),索取 SOC 2 Type II 和/或 ISO 27001、最近的 渗透测试 摘要,以及事件响应能力的证据。可考虑安排评估访谈。
- 中: SIG Lite 或 CAIQ,以及关键证明材料。
- 低: 轻量化调查问卷 / 自证声明。
4. 严格审查证据
不要只是收集——还要 阅读:
- SOC 2 Type II: 检查范围、所覆盖的信任服务准则、审计 期间(而非仅看日期),并特别注意 **例…