Škoda môže vyplývať z kompromitácie poskytovateľa, výpadku, nebezpečného produktu, nadmerného prístupu, slabého zaobchádzania s údajmi, neistej integrácie alebo neschopnosti uspokojiť potreby obnovy a notifikácie. Závislosti sa môžu rozširovať cez subdodávateľov a zdieľané platformy, s ktorými organizácia priamo nekontrahuje.
Riadenie tohto rizika je aktivita životného cyklu. Začína pred výberom, pokračuje cez kontrahovanie, onboarding, prevádzku, zmenu, reakciu na incidenty, obnovu zmluvy a offboarding a má byť primerané prístupu služby, údajom, nahraditeľnosti, koncentrácii a podnikovej kritickosti.
Kľúčové body
Prioritizovať vzťahyIdentifikovať, ktoré strany podporujú kritické služby, spracúvajú citlivé údaje, držia privilegovaný prístup, dodávajú dôveryhodný kód alebo vytvárajú koncentráciu a systémové závislosti.
Nastaviť požiadavkyDefinovať bezpečnosť, odolnosť, dôkazy, subdodávanie, spracovanie zraniteľností, komunikáciu incidentov, obnovu, vrátenie údajov a očakávania ukončenia vo vymáhateľných dohodách.
Riadiť konektivituAplikovať najmenšie oprávnenia, oddelené identity, monitorovanú administráciu, schválené integračné cesty a promptné odstránenie prístupu, keď sa vzťah mení.
Monitorovať a pripravovaťPrehodnotiť materiálne zmeny, kontrolovať relevantné dôkazy, koordinovať kontakty reakcie, testovať dôležité kontingencie a udržiavať životaschopné plány náhrady alebo výstupu.
Dôležité obmedzenieDotazník, auditová správa, certifikácia alebo zmluvná klauzula poskytuje dôkaz — nie istotu. Organizácia si ponecháva riziko zo závislosti a musí rozhodnúť, ako ho redukovať, zdieľať, vyhnúť sa mu alebo akceptovať.