GRC / GRC-08
サードパーティおよびサプライチェーン・リスク管理
アクセス権限と事業上の重要性に応じて、外部プロバイダー、ソフトウェア、サービスがもたらすリスクを評価する。.

役立つとき
的確な回答
定義されたニーズに対して.
調達、法務、CISO:重要なアウトソーシング案件、多くのサプライヤー、またはSaaSプラットフォームへの依存。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 第三者の分類
- 比例的なアンケートと証拠の検討
- アクセス、インシデント、継続性、下請取りおよび退出の要件
成果物
- クリティカル・プロバイダー・レジストリ
- リスクプロファイル
- 交渉のための契約上の措置と運用上の措置
検収証拠
優先提供者は、エビデンスに基づいたリスク評価、オーナー、および治療または受容の決定を持っています。.
配達
仕事の進め方.
アプローチ
スコープとコンテキストの定義、事業オーナーおよび意思決定者の関与、リスクやギャップの評価、統制策の決定、フォローアップとエビデンスの整理。.
前提条件と責任
顧客:スポンサー、対応可能な事業主、リスク決定、および必要に応じた法的助言。提供者:方法論、ファシリテーション、分析、および決定ファイル。.
スコープ要因
エンティティ、プロセス、ステークホルダー、規制の範囲、文書の成熟度、ワークショップ。ニーズに応じて、プロジェクト、定期サポート、またはフラクショナルCISO。.
確認のための質問
プロバイダにはどのようなアクセス権限があるか?プロバイダが運営を停止した場合、何が起こるか?どのような証拠や脱出の選択肢が存在するのか?
重要な境界線
サプライヤーの声明や認証はすべての慣行を証明するものではありません。契約条項については法的審査が必要です。.
本業務は、合意された枠組みに対する決定事項およびエビデンスを支援するものです。法的助言、独立した認証、ならびに規制当局や評価機関の決定事項は、引き続き個別の責任範囲となります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
企業のマネージドサービスプロバイダーには、幅広い永続的なアクセス権限があります。 プロジェクト:プロジェクトの権限、慣行、およびインシデントに関するコミットメントのレビュー。 ターゲット成果:更新前に限定されたアクセス権限、管理証拠、および明確化されたコミットメント。.
シナリオ 02
調達では、すべてのサプライヤーに対して同じ200問のフォームを使用します。プロジェクト:重要度によるプロバイダーの分類。目標結果:重要なプロバイダーの更なる検討と、完了したフォームがセキュリティの証明であるという基準を適用しない他のプロバイダーの検討の軽微化。.
技術と参照コンテキスト
プロバイダー登録、コンテクスト質問票と証拠パック、オプションのGRCツール。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
