Le dommage peut résulter de la compromission, de la panne, d'un produit non sûr, d'un accès excessif, d'une mauvaise gestion des données, d'une intégration non sécurisée ou de l'incapacité d'un fournisseur à répondre aux besoins de reprise et de notification. Les dépendances peuvent s'étendre à travers des sous-traitants et des plateformes partagées avec lesquels l'organisation n'a pas de contrat direct.
Gérer ce risque est une activité de cycle de vie. Elle commence avant la sélection, se poursuit à travers la contractualisation, l'intégration, l'exploitation, le changement, la réponse aux incidents, le renouvellement et la sortie, et doit être proportionnée à l'accès, aux données, à la substituabilité, à la concentration et à la criticité métier du service.
Points clés
Prioriser les relationsIdentifier quelles parties soutiennent les services critiques, traitent des données sensibles, détiennent un accès privilégié, fournissent du code de confiance ou créent des dépendances de concentration et systémiques.
Fixer les exigencesDéfinir les attentes de sécurité, de résilience, de preuves, de sous-traitance, de traitement des vulnérabilités, de communication d'incident, de reprise, de restitution des données et de résiliation dans des accords contraignants.
Contrôler la connectivitéAppliquer le moindre privilège, des identités séparées, une administration surveillée, des chemins d'intégration approuvés et la suppression rapide de l'accès lorsque la relation change.
Surveiller et préparerRéévaluer les changements significatifs, examiner les preuves pertinentes, coordonner les contacts de réponse, tester les contingences importantes et maintenir des plans viables de substitution ou de sortie.
Limite importanteUn questionnaire, un rapport d'audit, une certification ou une clause contractuelle fournit des preuves — pas une certitude. L'organisation conserve le risque de la dépendance et doit décider comment le réduire, le partager, l'éviter ou l'accepter.