Външна услуга може да се превърне във вътрешен проблем, ако прекъсне достъпа до важни системи, изложи поверителни данни или затрудни работата на критичен процес. Затова оценката на киберриска при доставчици не е просто формуляр за попълване преди подписване на договор. Тя е начин да разберете от какво зависи организацията ви, какви последствия би имал инцидент и какво можете да направите, за да ограничите риска.
Практичният подход съчетава оценка преди възлагането, проверими доказателства и последващ преглед. Не е необходимо всеки доставчик да преминава през еднакво задълбочена проверка: усилията трябва да са съобразени с достъпа му и възможното въздействие върху организацията.
1. Картографирайте зависимостите, преди да изпращате въпросник
Започнете със списък на доставчиците и услугите, от които организацията реално зависи. Включете не само очевидните технологични партньори, но и външни услуги, които обработват данни, поддържат инфраструктура или участват в работата на важен процес. Полезно е да отбележите и подизпълнителите, когато информацията за тях е достъпна и има значение за риска.
За всеки доставчик запишете какъв достъп има и какво би било засегнато при прекъсване или компрометиране. Отбележете дали може да достига до вътрешни системи, потребителски профили, чувствителни данни или административни функции. Посочете и собственика на услугата във вашата организация — човекът, който може да потвърди бизнес значимостта и да участва в решенията.
Тази карта помага да разграничите доставчик, чиято услуга може лесно да бъде заменена, от такъв, чието отпадане би затруднило критични операции. Тя не е оценка на качеството на доставчика, а основа за определяне на необходимото ниво на проверка.
2. Определете критерии според услугата и въздействието
Преди да оценявате, уточнете какво означава приемлив риск за конкретната услуга. Използвайте последователни критерии, но адаптирайте въпросите към ролята на доставчика. Например облачна услуга, която обработва чувствителни данни, изисква различен фокус от услуга без достъп до системи и информация.
Критериите могат да обхващат:
- Достъп и данни: какви системи и видове информация са достъпни за доставчика, при какви условия и с какви ограничения.
- Управление на достъпа: как се предоставят, преглеждат и отнемат потребителските и административните права.
- Защита и наблюдение: как доставчикът управлява уязвимости, актуализации, регистриране на събития и защита на данните.
- Реакция при инцидент: как се съобщават инциденти, кой е контактът и как се координират действията с клиента.
- Непрекъсваемост: какви са договорените зависимости, алтернативи и процедури при прекъсване на услугата.
- Подизпълнители: дали има други организации, които участват в предоставянето на услугата, и как се управляват свързаните рискове.
Съобразете тежестта на всеки критерий с последствията от инцидент. Ако доставчикът няма достъп до критични системи или данни, някои теми може да имат по-малко значение. Ако услугата е трудно заменима или е тясно свързана с важен процес, проверката трябва да е по-задълбочена.
3. Използвайте въпросник, но проверявайте отговорите
Въпросникът за киберсигурност на доставчик е полезен за събиране на информация по единен начин, но сам по себе си не доказва, че контролите работят. Формулирайте въпросите така, че да са свързани с конкретната услуга, и поискайте пояснение, когато отговорът е общ или неясен.
Търсете подходящи доказателства, които могат да потвърдят отговорите, без да изисквате ненужно чувствителна информация. В зависимост от услугата това може да са обобщено описание на процес, приложима независима оценка, откъс от политика, договорна разпоредба или доказателство за проведена проверка. Уточнете обхвата и актуалността на всеки документ: доказателство за организацията като цяло не винаги описва точно услугата, която купувате.
Попитайте също как доставчикът съобщава за инциденти, какви канали за контакт са предвидени и как се уведомяват клиентите при съществена промяна. Не приемайте наличието на сертификат или положителен отговор във въпросник като гаранция, че рискът е премахнат. Оценката трябва да отчита ограниченията и оставащите неизвестни.
4. Превърнете резултатите в решение и план за действие
Обобщете резултата за всеки доставчик в запис, който може да бъде разбран и прегледан от екипите по сигурност, снабдяване и бизнес. Включете поне услугата и нейния собственик, основните зависимости, установените рискове, използваните доказателства, липсващата информация и решението за следващите действия.
При установен проблем изберете подходящ начин за третиране на риска. Може да поискате допълнителни доказателства, да договорите конкретно подобрение, да ограничите достъпа, да въведете допълнителен контрол или да потърсите алтернатива. Ако рискът се приема, документирайте кой го е одобрил и на какво основание. Не обещавайте мерки, които нито организацията ви, нито доставчикът могат реалистично да изпълнят.
Договорът също е част от управлението на риска. Проверете дали отразява нужните ангажименти за сигурност, уведомяване при инцидент, съдействие, подизпълнители и прекратяване или връщане на данни, когато тези теми са приложими. Правните формулировки следва да бъдат съгласувани с компетентните юристи и с конкретната услуга.
5. Преглеждайте риска при промяна, а не само при подновяване
Еднократната проверка остарява, когато се променят услугата, достъпът или обстоятелствата около доставчика. Определете кога оценката ще се преглежда отново и какви събития задействат извънреден преглед. Такива поводи могат да бъдат промяна в обхвата на услугата, нов достъп до системи, промяна на подизпълнител, съобщен инцидент или съществена промяна във вашия бизнес процес.
Честотата на прегледа може да зависи от критичността и динамиката на риска. Важно е да има отговорник, актуален запис и проследяване на договорените действия, а не само календарно напомняне. При всяка актуализация отбелязвайте какво се е променило и дали предишното решение остава обосновано.
Как да съобразите процеса с НИС 2 и българските изисквания
НИС 2 включва сигурността на веригата за доставки сред темите на мерките за управление на риска за обхванатите субекти. Конкретното приложение към дадена организация зависи от приложимите правила, обхвата на дейността и действащите национални изисквания. Не приемайте, че един и същ набор от задължения важи автоматично за всяка организация или че попълването на въпросник само по себе си осигурява съответствие.
За да свържете оценката с нормативните си задължения, документирайте как процесът подпомага управлението на риска и потърсете актуалните текстове на приложимото законодателство, както и указанията на компетентните органи. При липса на потвърдена информация за конкретно изискване не го представяйте като установен факт. За общ преглед на промените и подготовката може да започнете от практичния преглед на Закона за киберсигурност и НИС 2.
Реалистична следваща стъпка
Изберете един доставчик с висок достъп или значимо влияние върху важен процес и приложете процеса от начало до край: картографирайте зависимостта, задайте критерии, поискайте доказателства и запишете решението. Така ще видите кои части от подхода са приложими и къде липсват данни, отговорности или договорни основания, преди да го разширите към останалите доставчици.
Ако организацията не разполага с достатъчно експертен капацитет, ако услугата е критична или ако има спор относно приложимите изисквания, потърсете помощ от специалисти по киберсигурност и правни експерти. При нужда от проверка на координацията между екипите може да е полезно и провеждането на упражнение за реакция при киберинцидент. Целта не е да се премахне всяка несигурност, а да се вземат обосновани решения и рискът да се преразглежда, когато зависимостите се променят.
