15.4
IG2 IG3

ضمان تضمين عقود مزودي الخدمات لمتطلبات الأمان

مجموعة الضابط: 15. إدارة مزودي الخدمة
نوع الأصل: غير محدد
وظيفة الأمان: حماية

الوصف

ضمان تضمين عقود مزودي الخدمات لمتطلبات الأمان. تتضمن تطبيقات المثال متطلبات التشفير والاحتفاظ بالبيانات ومتطلبات حماية البيانات ومتطلبات إشعار الحوادث.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

اختراق بيانات مزود خدمة بدون التزام إخطار تعاقدي

السرية

يعاني مزود خدمة من اختراق يؤثر على بيانات المؤسسة لكنه يؤخر الكشف لأشهر لأنه لا يوجد متطلب تعاقدي يفرض إخطار الاختراق في الوقت المناسب، تاركاً المؤسسة غير قادرة على الاستجابة.

فشل المزود في تشفير البيانات بسبب غياب المتطلب التعاقدي

السرية

يخزن مزود خدمة سحابية بيانات المؤسسة بدون تشفير لأن العقد لا يحتوي على متطلبات أمنية تفرض التشفير، ويتم كشف البيانات لاحقاً في حادث سوء تكوين.

بيانات حساسة يحتفظ بها المزود بعد إنهاء العقد

السرية

يحتفظ مزود خدمة سابق بنسخ من بيانات المؤسسة الحساسة إلى أجل غير مسمى لأن العقد الأصلي لم يتضمن التزامات بالتخلص من البيانات، مما يخلق مخاطر تعرض مستمرة.

الثغرات (عند غياب الإجراء الوقائي)

عقود مزودي الخدمة تفتقر إلى متطلبات أمنية

بدون متطلبات أمنية تعاقدية، لا يتحمل المزودون أي التزام قانوني لتطبيق التشفير أو إخطار المؤسسة بالاختراقات أو الحفاظ على برامج أمان دنيا أو التخلص من البيانات بشكل آمن.

عدم وجود أساس تعاقدي للتدقيقات الأمنية أو التحقق من الامتثال

يعني غياب بنود أمنية في العقود أن المؤسسة ليس لديها حق في تدقيق أو تقييم أو التحقق من وضعية أمان مزود الخدمة أو امتثاله للمعايير المتوقعة.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً