В кибербезопасности управление рисками третьих сторон обычно выглядит просто на бумаге: оцените своего поставщика, узнайте риски, сообщите о пробелах и слабых местах, перенесите в контракт и продолжайте. К сожалению, на практике это редко работает так.
В моих ролях CISO я обнаруживаю, что мои команды находятся в промежуточном положении как эксперты по комплаенсу и кибербезопасности между конечным пользователем-покупателем и поставщиками, с которыми они хотят работать: это, как правило, позиция высокого давления, когда вас воспринимают как препятствие для достижения бизнес-цели.
Как консультант, мы помогаем клиентам впервые создать формальную программу управления рисками третьих сторон. Или же вы предоставляете услуги vCISO или доверенного советника, возможно, для оценки конкретного продукта или услуги, которые находятся довольно глубоко в процессе закупок. Это различие важно, потому то, насколько быстро подключается служба безопасности, часто определяет, сколько трения испытывают все участники.
Главная проблема, которую я вижу? Служба безопасности всегда узнает последней.
Когда безопасность включается слишком поздно
Бизнес-команда определяет, какой инструмент ей нужен. Операционный отдел хочет эффективности. Финансовый отдел готов его профинансировать. Нарастает импульс. Затем кто-то говорит: «Подождите… А как насчет кибербезопасности и комплаенса?» В этот момент наша роль — задать вопросы, которые следовало задать раньше: к каким данным будет иметь доступ этот поставщик? Где они будут храниться? Какие средства контроля существуют и необходимы? Соответствует ли уровень безопасности поставщика (и его продукт) обязательствам и допустимому риску клиента?
Быть тем, кто нажимает на тормоза в последний момент, — это роль, которую никто не любит. Но именно в это часто превращается управление киберрисками третьих сторон, когда нет формального процесса приема и проверки.
Я наблюдал это снова и снова у клиентов. Команда рада новой платформе и обоснованно ожидает быстрого решения «да/нет». Вместо этого процесс проверки превращается в недели переписки с поставщиком: ответы на анкеты, документация по безопасности, уточняющие звонки, подтверждение или непредоставление комплаенса, обсуждение юридических формулировок и потоков данных. Эта задержка может быть болезненной для всех участников, если у организации конечного пользователя еще нет зрелого процесса. Бизнес видит трения. Поставщик видит препятствия. Служба безопасности видит нерешенные риски.
Ключ к раннему включению — работа с вашими юридическими, финансовыми отделами или отделами закупок, чтобы подключить вас как можно раньше. Это будут ваши партнеры, которые обеспечат проведение оценки до подписания каких-либо документов. По моему опыту, как только контракт подписан, вы теряете все рычаги влияния на действия третьей стороны. Зрелая оценка предусматривает включение в контракт формулировок для устранения пробелов или слабых мест. Это единственное, что работает для достижения желаемых результатов.
Создание повторяемого процесса проверки
В основе своей мы пытаемся помочь организациям конечных пользователей выстроить структуры вокруг оценки поставщиков, чтобы обеспечить повторяемый процесс; нечто, что можно обосновать и что соответствует их бизнес-операциям. Это не простая проверка продукта. Мы помогаем им перевести требования безопасности, комплаенса и операционные требования в рабочую инфраструктуру для принятия решения о внедрении.
Многим организациям конечных пользователей не хватает внутреннего времени, опыта или рычагов влияния, чтобы требовать от поставщиков решений по техническим средствам контроля, аудиторским свидетельствам, разделению ответственности или устранению пробелов в документации. Будучи посредником между ними и поставщиком, мы делаем эту работу за них. Потому что мы можем задать вопросы, которые нужно задать, и понять, как интерпретировать ответы. Когда слушаешь отшлифованное повествование отдела продаж, это не то же самое, что устойчивая гарантия соответствия требованиям.
Самая важная часть здесь — убедиться, что сроки оценки четкие и последовательные, и что покупатель о них знает. Также критически важно, чтобы конечный пользователь знал, на каком этапе находится оценка и находится ли она у внутренней команды или у клиента. Внутренний владелец бюджета всегда является ключом к получению действий от поставщика, поскольку он обычно видит в службе безопасности препятствие для продажи.
При правильном подходе управление киберрисками третьих сторон не сводится к блокировке бизнеса. Оно на самом деле направлено на то, чтобы клиенты быстрее приступали к своим проектам, с меньшим количеством сюрпризов и меньшим бизнес-риском.
Выход за рамки безопасности для добавления бизнес-ценности
Сегодня любой сотрудник, имеющий бюджет, ожидает внедрить новую технологию в очень сжатые сроки. Но я видел, что это приводит ко многим проблемам, самая большая из которых — неспособность решить бизнес-задачу. Покупатели влюбляются в интерфейс, одну конкретную функцию, цену, продавца — называйте что угодно, я это видел. Часто они даже не определяют, что пытаются решить, до совершения покупки.
Бизнес-задача и критерии успеха должны быть определены до совершения любой покупки, и безопасность может быть одним из критериев оценки, при условии, что поставщик соответствует квалификационному баллу безопасности.
ИИ делает задачу более актуальной
ИИ одновременно встряхивает мир рисков третьих сторон двумя способами. Во-первых, поставщики набирают скорость, внедряя ИИ в свои решения. Во-вторых, инструменты ИИ внедряются в рабочее пространство без санкции ИТ-отдела [теневой ИИ], часто до того, как об этом узнают службы безопасности или комплаенса. По сути, извечная проблема рисков третьих сторон, когда службы безопасности узнают последними, движется быстрее и в более крупных масштабах.
Организации беспокоятся не только из-за новизны инструментов ИИ. Дело в том, что люди могут начать использовать их сразу же, обычно вводя конфиденциальные бизнес-данные в системы, которые не были проверены на конфиденциальность, срок хранения и то, будут ли модели, обученные на этих данных, доступны другим пользователям. Поэтому упреждающее управление поставщиками становится еще более важным. Без внешнего процесса приема и оценки организация всегда будет реагировать постфактум.
Вот где многим компаниям нужно пересмотреть свои ожидания. Управление киберрисками третьих сторон — это непрерывный процесс, который не работает как побочная задача отдела закупок и не может полностью находиться в службе безопасности. Его необходимо внедрить в операционную деятельность по всему бизнесу. Организации, которые делают это лучше всего, настраивают рабочие процессы для привлечения новых поставщиков, выявляют раскрытие данных на раннем этапе, назначают ответственных за проверку и помечают исключения до подписания контракта.
Компании, которые отстают, полагаются на героические усилия. Кто-то замечает риск поздно, спешит собрать документацию от двух сторон в разных часовых поясах, а затем борется с поставщиком за ответы, пытаясь принять обоснованное решение на основе ограниченной информации. Это может сработать один или два раза, но это не программа.
Что вы можете сделать — просто: выстроить процесс до того, как возникнет срочность. Знайте, кто отвечает за прием. Знайте, когда подключается служба безопасности. Знайте, какие доказательства требуются. Понимайте, как будут оцениваться инструменты ИИ, прежде чем они начнут проникать в рабочее пространство.
Балансирование между потребностями комплаенса, операционными реалиями и темпами внедрения технологий позволяет бизнесу с уверенностью принимать решения о поставщиках, от которых они зависят.
Реальность такова, что есть поставщики, которые хорошо защищают ваши данные, и есть поставщики, которые даже не задумывались об этом, и все промежуточные варианты. Цель хорошего процесса — определить, с каким типом поставщика вы имеете дело, и привлечь их к ответственности за любые риски.
Одна из наиболее важных характеристик зрелой программы управления рисками третьих сторон, которую чаще всего игнорируют, — это использование контракта для привлечения поставщиков к ответственности. Программа для третьих сторон без этого шага редко дает ожидаемые результаты, поскольку требования не имеют финансовых рычагов.
Управление рисками третьих сторон — это не устранение трения, а его перемещение в нужное место, где оно может реально повлиять на ситуацию, и организация таким образом, чтобы им можно было управлять.
Эта статья опубликована в рамках сети экспертов Foundry Expert Contributor Network.
Хотите присоединиться?
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Greg Neville




