15.5
IG3

تقييم مزودي الخدمات

مجموعة الضابط: 15. إدارة مزودي الخدمة
نوع الأصل: غير محدد
وظيفة الأمان: تحديد

الوصف

تقييم مزودي الخدمات بشكل متسق مع سياسة إدارة مزودي الخدمات في المؤسسة. يمكن أن يكون التقييم عمليات تدقيق أو استبيانات أو مراجعات وثائق أو أي طريقة ملائمة أخرى.

قائمة التحقق من التطبيق

1
مراجعة متطلبات الضمانة مقارنة بالوضع الحالي
2
تطوير خطة تنفيذ بجدول زمني ومراحل رئيسية
3
تنفيذ الضوابط والإجراءات المطلوبة
4
التحقق من التنفيذ من خلال الاختبار والتدقيق
5
توثيق التنفيذ وتحديث الإجراءات التشغيلية

التهديدات والثغرات (CIS RAM)

سيناريوهات التهديد

التعامل مع مزود لديه ضوابط أمنية غير كافية

السرية

تعهد المؤسسة ببيانات حساسة إلى مزود خدمة بوضعية أمنية ضعيفة لأنه لم يتم إجراء أي تقييم، ويعاني المزود لاحقاً من اختراق يؤثر على بيانات المؤسسة.

تراجع وضعية أمان المزود خلال فترة العقد

السلامة

يقلل مزود خدمة كان ممتثلاً في البداية استثماراته الأمنية خلال فترة العقد، ويمر التراجع دون ملاحظة لأنه لا يتم إجراء إعادة تقييم دورية.

الثغرات (عند غياب الإجراء الوقائي)

عدم وجود تقييم أمني لمزودي الخدمة

بدون تقييم مزودي الخدمة من خلال مراجعات SOC 2 أو استبيانات أو عمليات مكافئة، لا تمتلك المؤسسة فهماً موضوعياً للقدرات والممارسات الأمنية الفعلية لكل مزود.

عدم إعادة تقييم دورية لوضعية أمان المزود

يعني غياب إعادة التقييم السنوية أو عند تجديد العقد أن المؤسسة تعتمد على تقييمات أولية قد لا تعكس الحالة الأمنية الحالية للمزود.

متطلبات الأدلة

النوع عنصر الدليل تكرار الجمع
وثيقة وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) يُراجع سنوياً