Jak minimalizovat rizika třetích stran?

Řízení rizik dodavatelů je klíčovou součástí NIS2 a GDPR – jejich bezpečnostní problémy mohou rychle ovlivnit i vaši organizaci.

,

Nepříjemnou realitou je, že kybernetický incident u dodavatele, poskytovatele IT služeb nebo dokonce jeho subdodavatele může mít přímý dopad i na vaši organizaci. Odpovědnost za řízení souvisejících dodavatelských rizik přitom zůstává na vaší straně.

Je to podobné jako s půjčením auta – i když ho řídí někdo jiný, důsledky jeho jednání mohou dopadnout také na vás. Stejně je tomu u dodavatelů: jejich bezpečnostní problémy se mohou velmi rychle stát i vašimi.

Moderní organizace jsou závislé na složité síti dodavatelů a poskytovatelů služeb. Přináší to efektivitu a flexibilitu, ale zároveň nové závislosti a bezpečnostní rizika. Bezpečnost organizace totiž může být ovlivněna i nejslabším článkem jejího dodavatelského řetězce.

Kybernetičtí útočníci to dobře vědí. Útok na menšího a hůře zabezpečeného dodavatele může být jednodušší cestou k mnohem významnějšímu cíli.

Známým příkladem je kybernetický útok na společnost Target z roku 2013, při kterém útočníci získali přístup do sítě prostřednictvím externího dodavatele. Tento případ ukázal, jak může slabé místo v dodavatelském řetězci ovlivnit i velkou organizaci. (Zdroj: Red River Security – https://redriver.com/security/target-data-breach).

NIS2 klade důraz na řízení kybernetických rizik v dodavatelském řetězci. GDPR zároveň stanovuje konkrétní požadavky pro případy, kdy dodavatelé zpracovávají osobní údaje, a standardy jako ISO/IEC 27001 poskytují rámec pro systematické řízení souvisejících rizik.

Řízení třetích stran má přímý význam také při externích auditech. Auditoři se nezaměřují pouze na interní bezpečnostní opatření. Zajímají se také o to, jak řídíte dodavatelská rizika, jaké důkazy uchováváte a zda jsou související procesy zdokumentované a opakovatelné.

Pokud se chcete na audit připravit systematicky, přečtěte si také náš průvodce Jak se připravit na externí audit.

Praktické kroky ke snížení rizik třetích stran

KROK 1 – Zmapujte dodavatele a určete ty kritické

Vytvořte přehled všech externích společností, na kterých je vaše organizace závislá. Nejde pouze o poskytovatele IT služeb, ale také o cloudové platformy, dodavatele softwaru a hardwaru nebo klíčové subdodavatele. Pokud jsou pro váš provoz významné také další úrovně dodavatelského řetězce – například dodavatelé vašich dodavatelů – zohledněte i je.

Následně dodavatele rozdělte podle jejich kritičnosti, například na vysokou, střední a nízkou. Ne každý dodavatel představuje stejné riziko. Poskytovatel cloudové infrastruktury nebo kritického informačního systému bude zpravidla vyžadovat jinou úroveň prověření než dodavatel běžných podpůrných služeb. Díky tomu můžete zaměřit bezpečnostní kontroly tam, kde jsou skutečně potřeba.

KROK 2 – Prověřte jejich bezpečnost a soulad

Položte dodavatelům základní, ale důležité otázky:

  • Udržují své systémy aktuální?
  • Došlo u nich v posledních dvou letech k bezpečnostnímu incidentu?
  • Řídí se uznávanými standardy, například ISO/IEC 27001 nebo SOC 2?
  • Zajišťují pravidelné školení zaměstnanců v oblasti kybernetické bezpečnosti?

Pokud dodavatel zpracovává osobní údaje, ověřte také jeho opatření v oblasti GDPR a způsob nakládání s vašimi daty, včetně jejich vrácení nebo výmazu po ukončení spolupráce.

U kritických dodavatelů si vyžádejte odpovídající důkazy – například platný certifikát ISO/IEC 27001, relevantní SOC 2 report, výsledky penetračních testů nebo aktuální auditní zprávu.

Tazilla vám může tento proces usnadnit. Modul Třetí strany umožňuje evidovat dodavatele, využívat hodnoticí dotazníky a vytvářet jejich rizikový profil včetně inherentního a reziduálního rizika. Výsledky jsou dostupné jako podklad pro hodnocení dodavatelů, další rozhodování i audit.

KROK 3 – Zahrňte bezpečnostní požadavky do smluv

Smlouvy s dodavateli by měly jasně stanovit odpovědnosti a bezpečnostní požadavky odpovídající poskytované službě a souvisejícím rizikům.

Mohou zahrnovat například požadavky na:

  • bezpečnostní opatření,
  • způsob a lhůty pro oznamování bezpečnostních incidentů,
  • právo na audit nebo doložení plnění bezpečnostních požadavků,
  • využívání a oznamování změn subdodavatelů,
  • ochranu, vrácení a výmaz dat,
  • pravidelné předkládání relevantních certifikátů nebo auditních zpráv.

Pokud dodavatel vystupuje jako zpracovatel osobních údajů, musí smluvní vztah zohledňovat také požadavky článku 28 GDPR.

KROK 4 – Dodavatele pravidelně monitorujte a vyhodnocujte

Riziko dodavatele se může v průběhu spolupráce měnit. Kritické dodavatele proto pravidelně přehodnocujte a u vysoce rizikových dodavatelů zvažte častější kontroly.

Sledujte zejména, zda jsou jejich certifikace stále platné, zda nedošlo k významným bezpečnostním incidentům a zda dodavatel nadále plní sjednané bezpečnostní požadavky.

U nejkritičtějších dodavatelů lze zvážit také průběžný monitoring nebo externí služby pro hodnocení dodavatelských rizik.

KROK 5 – Zahrňte dodavatele do plánu reakce na incidenty

Připravte se na situaci, kdy bezpečnostní incident nastane přímo u dodavatele.

Předem si odpovězte například na otázky:

  • Kdo převezme jeho roli, pokud nebude schopen službu poskytovat?
  • Jak omezíte dopad na vaše služby, data a zákazníky?
  • Jak bude probíhat interní a externí komunikace?
  • Kdo bude odpovědný za koordinaci s dodavatelem?

U kritických dodavatelů je vhodné tyto scénáře také testovat, například prostřednictvím tabletop cvičení, aby jednotlivé strany znaly své role ještě před vznikem skutečného incidentu.

KROK 6 – Nezapomeňte na bezpečné ukončení spolupráce

Řízení dodavatelského rizika nekončí ukončením smlouvy.

Při ukončení spolupráce zajistěte zejména odebrání přístupových oprávnění, deaktivaci účtů a vrácení nebo bezpečný výmaz sdílených dat.

Zapomenuté účty, přístupy nebo data mohou představovat skryté bezpečnostní riziko ještě dlouho po skončení spolupráce.

Rizika třetích stran nejsou jen problémem IT

Řízení dodavatelských rizik je dnes otázkou kybernetické bezpečnosti, provozní odolnosti, regulatorních požadavků i reputace.

NIS2 klade důraz na bezpečnost dodavatelského řetězce a GDPR stanovuje konkrétní povinnosti při využívání zpracovatelů osobních údajů. Organizace proto potřebují vědět, na kterých dodavatelích jsou závislé, jaká rizika představují a jak jsou tato rizika řízena.

Začněte jednoduše: zmapujte dodavatele, prověřte jejich bezpečnost, nastavte odpovídající smluvní požadavky, pravidelně je vyhodnocujte a připravte se na možné incidenty..