Schaden kann aus der Kompromittierung eines Anbieters, einem Ausfall, einem unsicheren Produkt, übermäßigem Zugriff, schlechter Datenhandhabung, unsicherer Integration oder der Unfähigkeit resultieren, Wiederherstellungs- und Meldebedarfe zu erfüllen. Abhängigkeiten können sich über Subunternehmer und geteilte Plattformen erstrecken, mit denen die Organisation keinen direkten Vertrag hat.
Das Management dieses Risikos ist eine Lebenszyklusaktivität. Es beginnt vor der Auswahl, setzt sich über Vertragsgestaltung, Onboarding, Betrieb, Änderung, Vorfallreaktion, Verlängerung und Offboarding fort und sollte dem Zugriff, den Daten, der Austauschbarkeit, der Konzentration und der geschäftlichen Kritikalität des Dienstes angemessen sein.
Wichtigste Punkte
Beziehungen priorisierenIdentifizieren, welche Parteien kritische Dienste unterstützen, sensible Daten verarbeiten, privilegierten Zugriff halten, vertrauenswürdigen Code liefern oder Konzentrations- und Systemabhängigkeiten erzeugen.
Anforderungen setzenErwartungen zu Sicherheit, Resilienz, Nachweisen, Unterauftragsvergabe, Schwachstellenbehandlung, Vorfallkommunikation, Wiederherstellung, Datenrückgabe und Beendigung in durchsetzbaren Vereinbarungen definieren.
Konnektivität kontrollierenLeast Privilege, getrennte Identitäten, überwachte Administration, freigegebene Integrationspfade und prompte Zugriffsentziehung anwenden, wenn sich die Beziehung ändert.
Überwachen und vorbereitenWesentliche Änderungen neu bewerten, relevante Nachweise prüfen, Reaktionskontakte abstimmen, wichtige Eventualitäten testen sowie tragfähige Substitutions- oder Exit-Pläne pflegen.
Wichtige EinschränkungEin Fragebogen, Auditbericht, eine Zertifizierung oder Vertragsklausel liefert Nachweise — keine Gewissheit. Die Organisation behält das Risiko der Abhängigkeit und muss entscheiden, wie sie es reduziert, teilt, vermeidet oder akzeptiert.