# Čo je kybernetické riziko tretích strán?

> Kybernetické riziko tretích strán je potenciál škody vyplývajúci zo závislosti organizácie na dodávateľoch, poskytovateľoch služieb, dodávateľoch, partneroch a iných externých stranách.

- Kanonická URL: https://yellowcube.eu/sk/glossary/third-party-cyber-risk/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Škoda môže vyplývať z kompromitácie poskytovateľa, výpadku, nebezpečného produktu, nadmerného prístupu, slabého zaobchádzania s údajmi, neistej integrácie alebo neschopnosti uspokojiť potreby obnovy a notifikácie. Závislosti sa môžu rozširovať cez subdodávateľov a zdieľané platformy, s ktorými organizácia priamo nekontrahuje.

Riadenie tohto rizika je aktivita životného cyklu. Začína pred výberom, pokračuje cez kontrahovanie, onboarding, prevádzku, zmenu, reakciu na incidenty, obnovu zmluvy a offboarding a má byť primerané prístupu služby, údajom, nahraditeľnosti, koncentrácii a podnikovej kritickosti.

### Kľúčové body

- **Prioritizovať vzťahy:** Identifikovať, ktoré strany podporujú kritické služby, spracúvajú citlivé údaje, držia privilegovaný prístup, dodávajú dôveryhodný kód alebo vytvárajú koncentráciu a systémové závislosti.
- **Nastaviť požiadavky:** Definovať bezpečnosť, odolnosť, dôkazy, subdodávanie, spracovanie zraniteľností, komunikáciu incidentov, obnovu, vrátenie údajov a očakávania ukončenia vo vymáhateľných dohodách.
- **Riadiť konektivitu:** Aplikovať najmenšie oprávnenia, oddelené identity, monitorovanú administráciu, schválené integračné cesty a promptné odstránenie prístupu, keď sa vzťah mení.
- **Monitorovať a pripravovať:** Prehodnotiť materiálne zmeny, kontrolovať relevantné dôkazy, koordinovať kontakty reakcie, testovať dôležité kontingencie a udržiavať životaschopné plány náhrady alebo výstupu.
- **Dôležité obmedzenie:** Dotazník, auditová správa, certifikácia alebo zmluvná klauzula poskytuje dôkaz — nie istotu. Organizácia si ponecháva riziko zo závislosti a musí rozhodnúť, ako ho redukovať, zdieľať, vyhnúť sa mu alebo akceptovať.

### Súvisiace pojmy

[Bezpečnosť dodávateľského reťazca](<https://yellowcube.eu/sk/glossary/supply-chain-security/>) · [Kybernetické riziko](<https://yellowcube.eu/sk/glossary/cyber-risk/>) · [Správa rizík tretích strán (third-party risk management, TPRM)](<https://yellowcube.eu/sk/glossary/third-party-risk-management/>) · [Koncentračné riziko](<https://yellowcube.eu/sk/glossary/concentration-risk/>) · [Poskytovateľ spravovaných bezpečnostných služieb (managed security service provider, MSSP)](<https://yellowcube.eu/sk/glossary/managed-security-service-provider/>)

### Zdroje

[NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final) · [NIST SP 800-161 Rev. 1 Update 1: Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final) · [CISA: Assessing Vendors and Suppliers](https://www.cisa.gov/resources-tools/resources/assisting-small-and-medium-sized-businesses-assess-vendors-and-suppliers-fact-sheet)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

