Vou avaliar seus fornecedores quanto ao risco de segurança
O Cyber Friend, onde você pode confiar na gente com sua segurança
Verificado pelo Fiverr Pro
Sam foi selecionado pela equipe do Fiverr Pro considerando sua experiência.
Verificado para
Segurança Cibernética
Sobre este Serviço
Vetted Pro
Seu regulador já exige isso. 16 CFR 314.4(f) exige avaliação periódica dos seus prestadores de serviço com base no risco que eles representam. 45 CFR 164.308(b)(1) exige garantias satisfatórias de cada parceiro de negócios. PCI DSS 12.8 diz o mesmo para dados de titulares de cartão.
Quase ninguém faz isso. O contrato é assinado, o fornecedor ganha acesso e nada é verificado novamente até que um auditor solicite o arquivo e não encontre nada.
Eu gerencio o processo para que isso aconteça.
O que você recebe:
- Um questionário de segurança enviado a cada fornecedor, acompanhado até que seja devolvido
- Revisão de registros públicos: violações, litígios e infraestrutura exposta
- Um resumo escrito do risco de cada fornecedor em linguagem simples
- Classificações de risco para que você saiba quais relacionamentos precisam de atenção
- Uma lista de remediação priorizada que você pode levar ao fornecedor
- Scorecards de fornecedores e um relatório executivo
- Documentação datada e arquivada, para que o próximo auditor tenha uma resposta
Eu contato seus fornecedores diretamente. Você envia a lista, e eu faço o acompanhamento, incluindo os que ignoram duas vezes.
CISM. Practitioner Registered Avançado em CMMC. Mestrado em Cibersegurança.
Me envie uma mensagem com a quantidade de fornecedores que lidam com seus dados regulados, e eu te direi qual nível se encaixa.
Tecnologia:
Cloud - IaaS
•
Mail Services
•
SaaS
•
Banco de Dados
Regulamento:
Outros
Outros serviços de Segurança Cibernética que eu ofereço
Perguntas frequentes
Tradução automática
Nós realmente precisamos fazer isso?
Se você é uma instituição financeira sob a FTC Safeguards Rule, 16 CFR 314.4(f) exige avaliação periódica de provedores de serviço. Se você lida com dados de pacientes, 45 CFR 164.308(b)(1) exige garantias de parceiros de negócios. Se aceita cartões, PCI DSS 12.8 se aplica. A maioria das empresas atinge pelo menos uma dessas exigências.
Precisamos entrar em contato com os fornecedores nós mesmos?
Não. Você envia a lista de fornecedores com detalhes de contato. Eu envio o questionário, faço o acompanhamento quando eles ignoram, e faço novamente. A maior parte do trabalho é acompanhar os fornecedores, e é essa parte que você está pagando para que eu cuide.
E se um fornecedor se recusar a responder?
Alguns irão. Eu documento as tentativas de contato e a não resposta, e avalio o que posso a partir de registros públicos. Um fornecedor que não responde ao questionário de segurança é uma constatação, e seu auditor vai querer que isso seja registrado, não deixado em branco.
Como sabemos quais fornecedores incluir?
Comece com quem armazena, processa ou pode acessar seus dados regulados, além de quem cuja interrupção pararia suas operações. Envie sua lista e eu te digo se o número parece errado antes de você fazer o pedido.
Qual a diferença entre isso e um programa de gerenciamento de risco de fornecedores?
Este é uma revisão pontual com um relatório ao final. O programa inclui monitoramento contínuo, revisões trimestrais e reavaliação anual para uma população maior de fornecedores. A maioria começa aqui e passa para o programa ao perceber o tamanho do problema.
Você avalia o fornecedor ou apenas lê as respostas dele?
Ambos. O questionário é a versão do fornecedor sobre si mesmo. Eu verifico com registros públicos: violações conhecidas, litígios, infraestrutura exposta e histórico de certificados e DNS. Onde houver discordância, isso entra no relatório.
Quanto tempo leva?
20 dias para 5 fornecedores, 30 para 10, 45 para 15. A maior parte é esperar pelos fornecedores. Se os seus responderem rápido, fica pronto mais cedo, e eu te mantenho informado sobre quem respondeu e quem não respondeu.
O que fazemos com o relatório?
Três coisas. Guardar como prova de que você avaliou seus fornecedores. Trabalhar na lista de remediação com os fornecedores que tiveram notas baixas. Reutilizar as respostas quando um cliente enviar um questionário de segurança, pois eles se sobrepõem bastante.
Você pode revisar fornecedores com os quais ainda não assinamos contrato?
Sim, e esse é o melhor momento. Avaliar antes de assinar faz com que as constatações se tornem termos contratuais, ao invés de problemas que você herda. Informe quais fornecedores são prospectivos ao enviar a lista.
Temos apenas três fornecedores. Existe uma opção menor?
Me envie uma mensagem. O pacote com 5 fornecedores é o menor, mas se você realmente tiver menos, prefiro fazer uma avaliação honesta do que vender vagas que você não pode usar.

