Ik beoordeel je vendors op security risico
The Cyber Friend, waar je op ons kunt vertrouwen met je security
Gescreend door Fiverr Pro
Sam is geselecteerd door het team van Fiverr Pro vanwege diens expertise.
Gescreend voor
Cyberbeveiliging
Over deze dienst
Vetted Pro
Je toezichthouder vereist dit al. 16 CFR 314.4(f) vereist periodieke beoordeling van je service providers op basis van het risico dat ze vormen. 45 CFR 164.308(b)(1) vereist bevredigende garanties van elke zakelijke partner. PCI DSS 12.8 zegt hetzelfde voor cardholder data.
Bij bijna niemand gebeurt het. Het contract wordt ondertekend, de vendor krijgt toegang, en er wordt niets opnieuw gecontroleerd totdat een auditor het dossier opvraagt en er geen vindt.
Ik zorg dat het proces wordt uitgevoerd zodat er wel een is.
Wat je ontvangt:
- Een security vragenlijst gestuurd naar elke vendor, gevolgd totdat deze terugkomt
- Openbare record review: inbreuken, rechtszaken en blootgestelde infrastructuur
- Een schriftelijke risicosamenvatting voor elke vendor in begrijpelijke taal
- Risicobeoordelingen zodat je weet welke relaties aandacht nodig hebben
- Een prioriteitenlijst voor remediatie die je aan de vendor kunt geven
- Vendor scorecards en een rapport voor het management
- Documentatie gedateerd en gearchiveerd, zodat de volgende auditor een antwoord heeft
Ik neem rechtstreeks contact op met je vendors. Jij stuurt de lijst, en ik volg ze op, inclusief degenen die het twee keer negeren.
CISM. CMMC Registered Practitioner Advanced. Master in Cybersecurity.
Stuur me een bericht met hoeveel vendors je gereguleerde data aanraken, en ik vertel je welk tier het beste past.
Technologie:
Cloud - IaaS
•
E-maildiensten
•
SaaS
•
Databases
Regulering:
Overige
Andere Cyberbeveiliging diensten die ik aanbied
Veelgestelde vragen
Automatische vertaling
Moeten we dit echt doen?
Als je een financiële instelling bent onder de FTC Safeguards Rule, vereist 16 CFR 314.4(f) periodieke beoordeling van service providers. Als je patiëntgegevens verwerkt, vereist 45 CFR 164.308(b)(1) garanties van zakelijke partners. Als je kaarten accepteert, geldt PCI DSS 12.8. De meeste bedrijven voldoen aan minstens één van deze regels.
Moeten wij zelf contact opnemen met de vendors?
Nee. Jij stuurt de lijst met vendors en contactgegevens. Ik stuur de vragenlijst, volg op als ze het negeren, en doe dat opnieuw. Het opvolgen van vendors is het grootste deel van het werk, en dat is waar jij mij voor betaalt.
Wat als een vendor weigert te reageren?
Sommigen zullen dat doen. Ik documenteer de pogingen tot outreach en de niet-respons, en beoordeel wat ik kan uit openbare records. Een vendor die niet op een security vragenlijst reageert, is zelf al een bevinding, en dat wil je dat je auditor vastlegt in plaats van dat het leeg blijft.
Hoe weten we welke vendors we moeten opnemen?
Begin met iedereen die je gereguleerde data opslaat, verwerkt of toegang toe heeft, plus iedereen wiens uitval je operatie zou stoppen. Stuur me je lijst, en ik vertel je of het aantal klopt voordat je bestelt.
Wat is het verschil tussen dit en een vendor risk management programma?
Dit is een momentopname met een rapport aan het eind. Het programma omvat voortdurende monitoring, kwartaalreviews en jaarlijkse herbeoordeling voor een grotere groep vendors. De meeste mensen beginnen hier en schakelen over naar het programma zodra ze de omvang van het probleem zien.
Beoordeel je de vendor, of lees je alleen hun antwoorden?
Beide. De vragenlijst is de eigen verklaring van de vendor. Ik controleer het tegen openbare records: bekende inbreuken, rechtszaken, blootgestelde infrastructuur en certificaat- en DNS-historie. Waar de twee niet overeenkomen, wordt dat in het rapport opgenomen.
Hoe lang duurt het?
20 dagen voor 5 vendors, 30 voor 10, 45 voor 15. Het grootste deel van die tijd wacht je op vendors. Als ze snel reageren, komt het eerder terug, en ik houd je op de hoogte van wie heeft gereageerd en wie niet.
Wat doen we met het rapport?
Drie dingen. Bewaar het als bewijs dat je je vendors hebt beoordeeld. Werk de remediatie lijst af met de vendors die slecht scoorden. Gebruik de antwoorden opnieuw wanneer een klant je een security vragenlijst stuurt, omdat ze sterk overlappen.
Kun je vendors beoordelen die we nog niet hebben getekend?
Ja, en dat is het beste moment. Beoordelen vóór ondertekening betekent dat bevindingen contractvoorwaarden worden in plaats van problemen die je erft. Geef aan welke vendors prospectief zijn wanneer je de lijst stuurt.
We hebben maar drie vendors. Is er een kleinere optie?
Stuur me een bericht. De 5-vendor tier is het kleinste pakket, maar als je echt minder hebt, wil ik het graag eerlijk inschatten in plaats van je slots te verkopen die je niet kunt gebruiken.

