供应商安全管理策略

供应商安全管理目的是对供应商在服务过程中的信息安全管理提供规范、指导,内容包括供应商的调查、合同协议、服务交付及日常监督等管理过程。

供应商风险分析与评估调查

▼▼供应商风险分析

当供应商在业务往来过程中需要访问组织的场所、信息、设备及应用系统时,应充分评估第三方访问所带来的信息安全风险,并应确保相关信息处理设施和信息资产在访问过程得到可靠的安全保护。

▼▼供应商评估与调查

在选择供应商时应对供应商进行详细的评估,评估供应商经营状况、财务实力、诚信历史、安全资质、技术服务能力和实际风险控制与责任承担水平等内容。

在与常驻场外包服务提供商签订合同前,应对供应商进行尽职调查,调查内容包括:服务能力和技术支持、服务经验、服务人员技能、市场评价等。

供应商合同安全条款与协议

▼▼保密协议与安全条款

若供应商为组织提供服务可能涉及到敏感资料时,应在与供应商签订的合同中包含保密协议,要求供应商只能在为组织提供产品或服务的过程中使用组织向供应商直接或间接提供的信息。

与供应商的合同中应包含授权访问条款,要求供应商只能在组织授权的范围和时间内,按业务需要使用、访问组织指定的资产。在必要的情况下,可通过合同附件明确规定供应商授权访问的具体步骤和约束条件。

与提供信息和通信技术服务及产品的供应商签订协议时,应包括与供应链相关信息安全风险处理的要求,内容包括信息保密性、信息完整性、业务连续性、数据跨国界流动等内容。

▼▼合规要求与违约处罚

与供应商的合同中应包含法规遵循条款,要求供应商在为组织提供产品或服务时,应遵守国家相关的法律和法规,如知识产权保护方面的法律和法规。

与供应商的合同中应包含违约处置的条款,明确规定供应商若违反相关安全条款所应受到的惩处。

服务商服务交付管理

▼▼供应商交付评审
应对供应商的服务及相关报告、记录、交付件等进行评审,对供应商服务的监督和评审应按照商定的合同或协议执行,监督和评审应涉及到如下内容:
  • 监督服务执行效率并检查对协议的符合程度。

  • 评审由供应商产生的服务报告、记录、交付件。

  • 评审服务过程中所应用到的软硬件产品、所使用协议、系统部署及使用指南、知识产权、安全使用许可销售证明等。

  • 对服务交付过程中出现的所有问题进行识别和管理。

▼▼供应商变更风险

供应商服务发生变更时,应对服务变更带来的风险进行分析,尽量将服务变更给业务带来的影响降到最低,在进行服务变更时应考虑如下内容:
  • 变更服务面临风险的影响,即:是否会带来新的信息安全风险。
  • 变更过程中的服务资料、信息资产、服务内容交接等事项。
  • 变更过程中合同内容以及保密协议中内容条款的限制。

感谢关注“微言晓意(WeYanXY)”!

微言晓意(WeYanXY)专注于网络安全、IT治理、风险管理、监管合规、IT审计等专业领域,兼顾于一切文、史、哲、杂的东拉西扯,同时也会记录一些个人的读书笔记与成长经历。
(0)

相关推荐

  • 网络安全之供应链安全:评估供应链安全

    下表提供了一系列用于衡量供应链安全性的场景.这个想法是给我们一些具体的参考例子,说明供应链安全的好坏,帮助我们了解自己的供应链安全情况. 好的 坏的 了解供应商可能给组织.更广泛的供应链以及提供的产品 ...

  • 是时候聊聊采购合同了

    梁洪(提问): 宫老师,您好! 采购就应该签订合同吗? 我刚从别的部门调任供应链部,部门的采购除了生产物资签订合同,我发现还有几个问题: 1. 很多零碎的东西大家都不签合同: 2. 或者有些采购签供应 ...

  • 网络安全之供应链安全:评估供应链管理实践

    今天,我们就供应链安全,继续探讨.如果已经遵循良好的采购和合同实践,以下提供可以考虑的其他因素,以便我们更好的评估供应链管理实践的优劣好坏. 好的 坏的 与供应商建立伙伴关系.如果组织供应商采用组织供 ...

  • 这就是不同供应商合作策略下的采购谈判技巧|参考

    文 / 编辑部002编辑  布鲁斯Young 采购不管是供应商开发,还是买手,谈判都是一个不可缺少的技能.企业最大的成本是什么,是没有充分培训过的员工.试想,一群没有训练过的士兵,是不可能完成残酷的战 ...

  • 运筹帷幄,决胜千里丨秦叔逵教授免疫检查点抑制剂安全管理策略分享

    为了把握免疫检查点抑制剂的安全性管理基本原则,帮助临床医生更好地掌握和应用PD-1单抗,本刊特邀国家卫健委肿瘤学能力建设和继续教育专家委员会主任委员一南京金陵医院秦叔逵教授,点评免疫治疗的重要价值,分 ...

  • 密码控制与密钥安全管理策略

    密码控制与密钥安全管理策略目的是确保使用恰当并有效的控制措施来保护信息的保密性.真实性或完整性,主要内容包括密码控制使用策略,密钥管理人员配备,密钥的生成.分发与传送.装载和启用.保管与交接.删除与销 ...

  • 访问控制安全管理策略

    访问控制管理是为了防止信息及信息(资产)系统未经授权的访问,信息系统包括各种应用系统.操作平台.数据库.中间件.网络设备.安全系统和设备等. 01. 访问控制业务需求 访问授权与控制是对访问信息资源的 ...

  • 这家可口可乐的策略供应商 炒作碳中和股价翻倍 管理层却清仓式减持

    K线图 特色数据 资金流向 公告 个股日历 核心题材 最新价:8.88 涨跌额:-0.5 涨跌幅:-5.33% 成交量:38.0万手 成交额:3.43亿 换手率:6.13% 市盈率:72.61 总市值 ...

  • 二手航材供应商的最新市场策略

    二手部件相较于新部件价格更低,加上近几年燃油价格持续走低,促使二手部件仍处于高需求阶段.航空公司愿意选择二手部件以降低维修成本,但同时也希望获得更精简的供应链以及能提供全方位维修服务的供应商的支持. ...

  • 供应商差异化管理与采购策略应对

    前言 供应商管理是采购战略与供应链管理的核心内容.如何有效管理供应商也是企业日常采购管理工作的关键内容,但很多企业采购人员在供应商管理上缺乏纵深度分析导致平面化管理,即无差异化供应商管理,该做法必然导 ...

  • 召回事件凸显威马动力电池供应商策略失误

    EV世纪认为,威马的动力电池供应商策略存在严重失误,选择多家供应商可分散风险,但非常考验威马的供应链管理能力.此次召回的直接原因"动力电池生产过程中混入杂质"也暴露出威马选择的那些 ...

  • 供应商与外包安全管理checklist

    供应商与外包安全管理包括供应商与外包管理制度与风险评估.外包需求定义与与服务商选择.供应商与外包服务合约管理.供应商与外包服务合约管理四方面的内容. 供应商与外包管理制度与风险评估 ▼▼外包管理流程 ...