GV.SC-01 GV.SC-02 GV.SC-03 GV.SC-04 GV.SC-05 GV.SC-06 GV.SC-07 GV.SC-08 GV.SC-09 GV.SC-10
Kibernetinio saugumo tiekimo grandinės rizikos valdymas (SC)
Organizacijos suinteresuotosios šalys nustato, įdiegia, valdo, stebi ir tobulina kibernetinės tiekimo grandinės rizikos valdymo procesus
GV.SC-01
Kibernetinio saugumo tiekimo grandinės rizikos valdymo programa, strategija, tikslai, politika ir procesai yra sukurti ir patvirtinti organizacijos suinteresuotųjų šalių
Nuoroda į originalą
- Sukurkite strategiją, kuri išreiškia kibernetinio saugumo tiekimo grandinės rizikos valdymo programos tikslus;
- Sukurkite kibernetinio saugumo tiekimo grandinės rizikos valdymo programą, įskaitant planą (su etapais), politikas ir procedūras, kurios vadovauja programos įgyvendinimui ir tobulinimui, ir pasidalykite politikomis bei procedūromis su suinteresuotomis šalimis organizacijoje;
- Sukurkite ir įgyvendinkite programos procesus, pagrįstus strategija, tikslais, politikomis ir procedūromis, dėl kurių sutaria ir kurias vykdo su suinteresuotos šalys organizacijoje;
- Sukurkite tarporganizacinį mechanizmą, kuris užtikrintų funkcijų suderinamumą, prisidedančių prie kibernetinio saugumo tiekimo grandinės rizikos valdymo, pavyzdžiui, kibernetinio saugumo, IT, operacijų, teisės, žmogiškųjų išteklių ir inžinerijos.
GV.SC-02
Kibernetinio saugumo tiekimo grandinės rizikos valdymo programa, strategija, tikslai, politika ir procesai sukuriami ir patvirtinami organizacijos suinteresuotųjų šalių
Nuoroda į originalą
- Nustatykite vieną ar daugiau konkrečių vaidmenų ar pareigų, atsakingų ir atskaitingų už kibernetinio saugumo tiekimo grandinės rizikos valdymo veiklų planavimą, resursų paskirstymą ir vykdymą;
- Dokumentuokite kibernetinio saugumo tiekimo grandinės rizikos valdymo vaidmenis ir atsakomybes politikoje;
- Sukurkite atsakomybių matricas, kad dokumentuotumėte, kas bus atsakingas ir atskaitingas už kibernetinio saugumo tiekimo grandinės rizikos valdymo veiklas ir kaip tos komandos bei asmenys bus konsultuojami ir informuojami;
- Įtraukite kibernetinio saugumo tiekimo grandinės rizikos valdymo atsakomybes ir veiklos reikalavimus į personalo aprašymus, kad būtų užtikrintas aiškumas ir pagerinta atskaitomybė;
- Dokumentuokite veiklos tikslus personalui, turinčiam specifines kibernetinio saugumo rizikos valdymo atsakomybes, ir periodiškai juos vertinkite, kad parodytumėte ir pagerintumėte veiklą;
- Sukurkite vaidmenis ir atsakomybes tiekėjams, klientams ir verslo partneriams, kad būtų sprendžiamos bendros atsakomybės už atitinkamas kibernetinio saugumo rizikas, ir integruokite juos į organizacijos politikas bei taikomas trečiųjų šalių sutartis;
- Organizacijos viduje komunikuokite kibernetinio saugumo tiekimo grandinės rizikos valdymo vaidmenis ir atsakomybes, susijusias su trečiosiomis šalimis;
- Nustatykite taisykles ir protokolus informacijos dalijimosi ir ataskaitų teikimo procesams tarp organizacijos ir jos tiekėjų.
GV.SC-03
Kibernetinio saugumo tiekimo grandinės rizikos valdymas integruojamas į kibernetinio saugumo ir įmonės rizikos valdymo, rizikos vertinimo ir tobulinimo procesus
Nuoroda į originalą
- Nustatykite sritis, kuriose kibernetinio saugumo ir įmonės rizikos valdymo klausimai sutampa ir persidengia;
- Sukurkite integruotus kibernetinio saugumo rizikos valdymo ir kibernetinio saugumo tiekimo grandinės rizikos valdymo kontrolės rinkinius;
- Integruokite kibernetinio saugumo tiekimo grandinės rizikos valdymą į tobulinimo procesus;
- Eskaluokite reikšmingas kibernetinio saugumo rizikas tiekimo grandinėse aukščiausiam vadovų lygiui ir spręskite jas įmonės rizikos valdymo lygiu.
GV.SC-04
Išsiaiškinami tiekėjai i ir skirstomi pagal svarbą
Nuoroda į originalą
- Sukurkite tiekėjų kritiškumo kriterijus, remdamiesi, pavyzdžiui, tiekėjų apdorojamų ar turimų duomenų jautrumu, prieigos prie organizacijos sistemų laipsniu ir produktų ar paslaugų svarba organizacijos misijai;
- Registruokite visus tiekėjus ir remdamiesi svarbos kriterijais suteikite tiekėjams pirmenybę.
GV.SC-05
Nustatomi reikalavimai, susiję su kibernetinio saugumo rizika tiekimo grandinėse, nustatomi prioritetai ir integruojami į sutartis ir kitokio pobūdžio susitarimus su tiekėjais ir kitomis susijusiomis trečiosiomis šalimis
Nuoroda į originalą
- Nustatykite saugumo reikalavimus tiekėjams, produktams ir paslaugoms, atitinkančius jų kritiškumo lygį ir galimą poveikį, jei jie būtų pažeisti;
- Į standartinę sutarčių kalbą įtraukite visus kibernetinio saugumo ir tiekimo grandinės reikalavimus, kurių privalo laikytis trečiosios šalys, ir kaip galima patikrinti šių reikalavimų laikymąsi;
- Sutartyse apibrėžkite informacijos dalijimosi taisykles bei protokolus tarp organizacijos, jos tiekėjų ir antrinio lygio tiekėjų;
- Valdykite riziką, įtraukdami saugumo reikalavimus į sutartis, atsižvelgdami į jų kritiškumą ir galimą poveikį, jei jie būtų pažeisti;
- Apibrėžkite saugumo reikalavimus paslaugų lygio sutartyse (SLA), kad būtų galima stebėti tiekėjų priimtiną saugumo veiklą per visą tiekėjo santykių ciklą;
- Sutartyje reikalaukite, kad tiekėjai atskleistų savo produktų ir paslaugų kibernetinio saugumo funkcijas, savybes ir pažeidžiamumus per visą produkto gyvavimo ciklą arba paslaugos teikimo laikotarpį;
- Sutartyje reikalauti, kad tiekėjai pateiktų ir palaikytų aktualų kritinių produktų komponentų inventorių (pvz., programinės ar aparatinės įrangos medžiagų sąrašą);
- Sutartyje reikalaukite, kad tiekėjai tikrintų savo darbuotojus ir apsisaugotų nuo vidinių grėsmių;
- Sutartyje reikalaukite, kad tiekėjai pateiktų priimtinos saugumo praktikos vykdymo įrodymus, pavyzdžiui, savęs patvirtinimo, atitikties žinomiems standartams, sertifikavimo ar patikrinimo būdu;
- Sutartyse ir kituose susitarimuose nurodykite organizacijos, jos tiekėjų ir jų tiekimo grandinių teises bei atsakomybes, susijusias su galimomis kibernetinio saugumo rizikomis.
GV.SC-06
Prieš užmezgant formalius santykius su tiekėjais ar kitomis trečiosiomis šalimis, atliekami planavimo ir išsamaus patikrinimo veiksmai, kad būtų sumažinta rizika
Nuoroda į originalą
- Atlikite kruopštų būsimų tiekėjų patikrinimą, atitinkantį pirkimų planavimą ir proporcingą kiekvieno tiekėjo santykių rizikos lygiui, kritiškumui ir sudėtingumui;
- Įvertinkite būsimų tiekėjų technologijų ir kibernetinio saugumo galimybių tinkamumą bei jų rizikos valdymo praktikas;
- Atlikite tiekėjų rizikos vertinimus pagal verslo ir taikomus kibernetinio saugumo reikalavimus;
- Įvertinkite kritinių produktų autentiškumą, vientisumą ir saugumą prieš jų įsigijimą ir naudojimą.
GV.SC-07
Santykių metu suprantama, registruojama, nustatomi prioritetai, vertinama tiekėjo, jo produktų ir paslaugų bei kitų trečiųjų šalių keliama rizika ir į ją reaguojama
Nuoroda į originalą
- Pakoreguokite vertinimo formatus ir dažnumą, atsižvelgdami į trečiosios šalies reputaciją ir jų teikiamų produktų ar paslaugų svarbą;
- Įvertinkite trečiųjų šalių pateiktus įrodymus apie atitiktį sutartiniams kibernetinio saugumo reikalavimams, tokius kaip savarankiški patvirtinimai, garantijos, sertifikatai ir kiti dokumentai;
- Stebėkite kritinius tiekėjus, kad jie visą tiekėjo santykių ciklą vykdytų savo saugumo įsipareigojimus, naudodami įvairius metodus ir technikas, tokius kaip patikrinimai, auditai, testai ar kitos vertinimo formos;
- Stebėkite kritinius tiekėjus, paslaugas ir produktus dėl jų rizikos profilių pokyčių ir atitinkamai iš naujo įvertinkite tiekėjo svarbą ir rizikos poveikį;
- Planuokite netikėtus tiekėjų ir tiekimo grandinės sutrikimus, kad būtų užtikrintas verslo tęstinumas.
GV.SC-08
Susiję tiekėjai ir kitos trečiosios šalys įtraukiamos į incidentų planavimo, reagavimo ir atkūrimo veiklą
Nuoroda į originalą
- Apibrėžkite ir naudokite taisykles bei protokolus, skirtus pranešti apie incidentų reagavimo ir atkūrimo veiklas bei jų būseną tarp organizacijos ir jos tiekėjų;
- Nustatykite ir dokumentuokite organizacijos ir jos tiekėjų roles bei atsakomybes, susijusias su reagavimu į incidentus;
- Įtraukite kritinius tiekėjus į incidentų reagavimo pratybas ir simuliacijas;
- Apibrėžkite ir koordinuokite krizinės komunikacijos metodus bei protokolus tarp organizacijos ir jos kritinių tiekėjų;
- Vykdykite bendras pamokų, išmoktų po incidentų, sesijas su kritiniais tiekėjais.
GV.SC-09
Tiekimo grandinės saugumo praktika integruojama į kibernetinio saugumo ir įmonės rizikos valdymo programas, o jos veiksmingumas stebimas per visą technologinio produkto ir paslaugos gyvavimo ciklą
Nuoroda į originalą
- Politikoje ir procedūrose reikalaukite visų įsigytų technologinių produktų ir paslaugų kilmės įrašų;
- Periodiškai teikite vadovams rizikos ataskaitas apie tai, kaip įrodoma, kad įsigyti komponentai nepažeisti ir autentiški;
- Reguliariai bendraukite tarp kibernetinio saugumo rizikos valdytojų ir operacijų personalo apie būtinybę įsigyti programinės įrangos pataisas, atnaujinimus ir patobulinimus tik iš autentiškų ir patikimų programinės įrangos tiekėjų;
- Peržiūrėkite politikas, kad jos reikalautų patvirtinto tiekėjo personalo atlikti priežiūrą tiekėjo produktams;
- Politikoje ir procedūrose reikalaukite tikrinti kritinės aparatinės įrangos atnaujinimus dėl neleistinų pakeitimų.
VALDYTIGV.SC-10
Kibernetinio saugumo tiekimo grandinės rizikos valdymo planuose numatomos nuostatos dėl veiksmų, kurie vykdomi po partnerystės ar paslaugų sutarties užbaigimo
Nuoroda į originalą
- Sukurkite procesus, skirtus nutraukti kritinius santykius tiek įprastomis, tiek nepalankiomis aplinkybėmis;
- Apibrėžkite ir įgyvendinkite planus, skirtus komponentų gyvavimo ciklo pabaigos techninės priežiūros palaikymui ir pasenimui;
- Tikrinkite, ar tiekėjo prieiga prie organizacijos išteklių nedelsiant deaktyvuojama, kai ji nebereikalinga;
- Patikrinkite, ar turtas su organizacijos duomenimis yra grąžinamas arba tinkamai sunaikinamas laiku, kontroliuojamai ir saugiai;
- Sukurti ir įgyvendinti santykių su tiekėjais nutraukimo ar pakeitimo planą, kuriame būtų atsižvelgta į tiekimo grandinės saugumo riziką ir atsparumą;
- Sumažinkite rizikas duomenims ir sistemoms, kylančias baigus santykius su tiekėju;
- Valdykite duomenų nutekėjimo rizikas, susijusias su tiekėjo santykių pabaiga.
