网络安全知识:英国的评估供应链管理实践

admin 2024年1月29日21:18:58评论10 views字数 1946阅读6分29秒阅读模式

网络安全知识:英国的评估供应链管理实践

预计您将已经遵循良好的采购和承包实践。本指南提供了您可以考虑的其他因素。

好的 坏的

与您的供应商建立合作伙伴关系。 如果您的供应商采用您的供应链安全方法作为他们自己的方法,那么与您简单地强制合规相比,成功的潜力要大得多。

不经协商就规定要求。

比传统产品保证活动更早地开始讨论安全问题,让供应商从一开始就考虑 安全问题。 只需将安全视为产品保证问题即可。

向供应商解释实现所需安全改进的好处:即这些将满足合规性要求,或为供应商提供赢得其他合同的潜力。

只需告诉您的供应商要做什么,但不提供任何好处的解释:因此,一些供应商可能不愿意投标合同。

考虑如何使可能需要合法但临时/偶尔和/或有限 访问您的业务的供应商能够这样做,而不必遵守您对 供应商的最低安全要求记录这些约定的程序并对所有各方进行使用培训。 不要对这种情况做出任何规定,要么要求他们满足您的安全要求(即使他们没有理由这样做),要么忽略它并让人们自行安排(希望不会有问题)。
如果需要, 开发通用合同工件 (即风险评估和自我评估安全调查问卷)以支持合同流程并使供应商能够将这些信息传递给分包商。与您的供应商分享这些内容并对所有员工进行使用培训。 对签约流程提供很少/不提供建议,允许供应商做自己的事情,并且无法理解这对保证整体供应链安全的影响。
要求以适当的时间间隔对这些工件进行审查, 例如在合同续签时、发生重大变化时或响应重大事件时。 担心最初的合同,但对后续合同续签很少/没有兴趣:未能发现可能出现的变化/问题。

确保安全考虑是合同竞争过程的一个组成部分,并影响供应商的选择。

要求供应商在合同竞争的各个阶段提供其安全状态和满足最低安全要求的能力的适当证据:也许在初始合同时寻求供应商满足法律和监管要求的能力的基本保证,作为第一道关卡广告,但随着竞争缩小到几个优先投标人的选择,需要更多细节。

确保这些不会给潜在供应商带来不必要的工作量——特别是在合同签订的早期阶段,当有很多合同申请人时。

只需在签约过程结束时担心安全性 - 这些考虑因素对您选择供应商的影响不大。

要求提供超出您需要、可以处理或将使用的信息:当潜在供应商赢得合同的机会很小时,可能会给他们带来不必要的工作量。当供应商不以这些理由争夺合同时,你会感到惊讶。

当使用自我评估安全调查问卷来帮助签约流程时,请确保其符合您设置的最低安全要求, 并将供应商的工作量减少到必要的最低限度。仅当供应商已进入后期合同阶段并且是考虑签订合同的极少数供应商之一时,才需要更详细的信息。

只需重新整理 您认为可能会做的现有基于 ISO27001 的调查问卷,并让供应商完成该调查:即使这与您使用的最低安全控制措施(即网络要素或网络安全 10 个步骤)没有相似之处。

没有考虑到这会给供应商带来的工作量,也没有寻求将您的要求与合同竞争阶段相匹配。

让供应商有时间实现所需的安全改进: 制定风险标准来管理此过渡(即要求供应商提供安全改进计划,说明如何取得进展),并规定何时进行和应执行进度检查。

设定不切实际的最后期限, 或者没有明确或一致的风险标准来为无法在商定的时间范围内做出这些改进的供应商提供决策依据。这可能意味着您无法与此类供应商合作——可能会导致能力下降和供应商选择减少。

承认供应商可能拥有的任何现有安全认证 或先前/现有合同批准,并允许他们重新使用此类证据来证明这如何满足您的一些 最低安全要求但要适当地进行调查以确认情况确实如此。

忽略任何现有的安全认证或合同批准,无论如何都要求供应商满足您的 最低安全要求 。这可能会给供应商带来不必要的工作和成本,从而损害这些关系。

期望所有供应商实现 Cyber Essentials

但请理解,一些供应商(即使是那些拥有 ISO27001 等现有安全认证的供应商)可能会发现很难满足该计划的要求。然而,如果由于某种原因无法满足计划的要求,您应该设法了解供应商正在采取哪些步骤来管理这些风险,例如通过替代业务流程或补偿安全控制。您应该检查以确认这些是否合适。

期望所有供应商都能实现 Cyber Essentials,但 采用非黑即白的方法,不考虑特殊情况不要承认任何困难,并拒绝将合同授予那些发现难以获得 Cyber Essentials 认证的供应商,从而进一步损害您自己的能力和对供应商的选择。
 提供您选择的最低安全要求与常见商业安全方案的一些映射  ,以帮助供应商重复使用证据,并帮助其他客户评估等效性。这也将帮助供应商展示他们如何与国际计划保持一致。 不提供支持, 期望供应商自己进行此映射: 可能会增加工作量并导致不一致 - 可能会破坏客户对其提供的证据的信任。

监控并持续改进流程,停止或改进不相称、无效或不合理的流程。

允许不成比例、无效或不合理的流程保持不变。未能倾听一致、合理的改进要求。

网络安全知识:英国的评估供应链管理实践

原文始发于微信公众号(祺印说信安):网络安全知识:英国的评估供应链管理实践

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年1月29日21:18:58
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   网络安全知识:英国的评估供应链管理实践https://cn-sec.com/archives/2439906.html

发表评论

匿名网友 填写信息