15.2
IG2 IG3

إنشاء وصيانة سياسة إدارة مزودي الخدمات

مجموعة الضابط: 15. إدارة مزودي الخدمة
نوع الأصل: غير محدد
وظيفة الأمان: تحديد

الوصف

إنشاء وصيانة سياسة إدارة مزودي الخدمات. تأكد من أن السياسة تتعامل مع تصنيف مزودي الخدمات وجردهم وتقييمهم ومراقبتهم وإيقافهم ومتطلبات العقود والتدابير الأمنية لمزودي الخدمات. مراجعة وتحديث السياسة سنويًا أو عند حدوث تغييرات مؤسسية كبيرة قد تؤثر على هذا الضمان.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

معايير أمان موردين غير متسقة عبر الأقسام

السرية

تطبق وحدات أعمال مختلفة متطلبات أمان متفاوتة وغالباً غير كافية على مزودي الخدمة لأنه لا توجد سياسة إدارة موحدة تحدد معايير تقييم ومراقبة وإيقاف الموردين.

تأهيل مزود عالي المخاطر بدون تقييم أمني

السرية

يتم التعاقد مع مزود خدمة يتعامل مع بيانات منظمة حساسة بدون أي تقييم أمني لأنه لا توجد سياسة تفرض معايير التقييم قبل تأهيل الموردين.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود سياسة رسمية لإدارة مزودي الخدمة

بدون سياسة إدارة مزودي الخدمة، لا توجد متطلبات موحدة لتصنيف وتقييم ومراقبة أو إيقاف الموردين، مما يؤدي إلى إدارة مخاطر أطراف ثالثة غير متسقة وغالباً غير كافية.

عدم وجود دورة حياة محددة لعلاقات مزودي الخدمة

يعني غياب سياسة تتناول دورة حياة المورد الكاملة أن المزودين يتم تأهيلهم بدون متطلبات أمنية ويبقون نشطين بدون إعادة تقييم دورية أو إيقاف مناسب.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً