Je vais évaluer vos fournisseurs pour le risque de sécurité
The Cyber Friend, où vous pouvez nous faire confiance pour votre sécurité
Certifié par Fiverr Pro
Sam a été sélectionné par l'équipe Fiverr Pro pour son expertise.
Certifié pour
Cybersécurité
À propos de ce service
Vetted Pro
Votre régulateur exige déjà cela. 16 CFR 314.4(f) impose une évaluation périodique de vos prestataires de services en fonction du risque qu'ils représentent. 45 CFR 164.308(b)(1) exige des garanties satisfaisantes de la part de chaque partenaire commercial. PCI DSS 12.8 dit la même chose pour les données des titulaires de carte.
Presque personne ne le fait. Le contrat est signé, le fournisseur obtient l'accès, et rien n'est vérifié à nouveau jusqu'à ce qu'un auditeur demande le dossier et ne trouve rien.
Je gère le processus pour qu'il y en ait un.
Ce que vous recevez :
- Un questionnaire de sécurité envoyé à chaque fournisseur, relancé jusqu'à son retour
- Une revue des dossiers publics : violations, litiges et infrastructures exposées
- Un résumé écrit du risque pour chaque fournisseur en langage clair
- Des évaluations de risque pour que vous sachiez quelles relations nécessitent une attention particulière
- Une liste de remédiation priorisée à remettre au fournisseur
- Des scorecards de fournisseurs et un rapport pour la direction
- Une documentation datée et classée, pour que le prochain auditeur ait une réponse
Je contacte directement vos fournisseurs. Vous envoyez la liste, et je les relance, y compris ceux qui ignorent deux fois.
CISM. Praticien enregistré avancé CMMC. Master en cybersécurité.
Envoyez-moi un message avec le nombre de fournisseurs qui manipulent vos données réglementées, et je vous dirai quel niveau correspond.
Autres services de Cybersécurité I Offre
FAQ
Traduction automatique
Sommes-nous vraiment obligés de faire cela ?
Si vous êtes une institution financière sous la règle de sauvegarde FTC, 16 CFR 314.4(f) impose une évaluation périodique des prestataires de services. Si vous gérez des données de patients, 45 CFR 164.308(b)(1) exige des garanties de la part des partenaires commerciaux. Si vous acceptez des cartes, PCI DSS 12.8 s'applique. La plupart des entreprises en touchent au moins une.
Doit-on contacter nous-mêmes les fournisseurs ?
Non. Vous envoyez la liste des fournisseurs avec leurs coordonnées. Je leur envoie le questionnaire, relance si nécessaire, et je fais un suivi. La relance des fournisseurs représente la majeure partie du travail, et c'est pour cela que vous me payez.
Que faire si un fournisseur refuse de répondre ?
Certains répondront. Je documente les tentatives de contact et le non-réponse, puis j’évalue ce que je peux à partir des dossiers publics. Un fournisseur qui refuse de répondre à un questionnaire de sécurité est une constatation en soi, et votre auditeur voudra que cela soit enregistré plutôt que laissé vide.
Comment savoir quels fournisseurs inclure ?
Commencez par ceux qui stockent, traitent ou peuvent accéder à vos données réglementées, ainsi que ceux dont la panne arrêterait votre activité. Envoyez-moi votre liste, et je vous dirai si le nombre semble incorrect avant de commander.
Quelle différence avec un programme de gestion des risques fournisseurs ?
Il s'agit d'une revue ponctuelle avec un rapport à la fin. Le programme inclut une surveillance continue, des revues trimestrielles et une réévaluation annuelle pour une population de fournisseurs plus large. La plupart commencent ici et passent au programme une fois qu'ils voient l'ampleur du problème.
Évaluez-vous le fournisseur ou simplement ses réponses ?
Les deux. Le questionnaire est la version du fournisseur sur lui-même. Je le compare aux dossiers publics : violations connues, litiges, infrastructures exposées, historique des certificats et DNS. Là où il y a discordance, cela figure dans le rapport.
Combien de temps cela prend-il?
20 jours pour 5 fournisseurs, 30 pour 10, 45 pour 15. La majorité du délai concerne la relance des fournisseurs. Si les vôtres répondent rapidement, cela revient plus tôt, et je vous tiens informé de qui a répondu ou non.
Que faisons-nous du rapport ?
Trois choses. Conservez-le comme preuve que vous avez évalué vos fournisseurs. Travaillez la liste de remédiation avec ceux qui ont obtenu de faibles scores. Réutilisez les réponses lorsqu'un client vous envoie un questionnaire de sécurité, car ils se recoupent fortement.
Pouvez-vous examiner des fournisseurs avec lesquels nous n'avons pas encore signé ?
Oui, et c'est le meilleur moment. Évaluer avant de signer permet que les constatations deviennent des clauses du contrat plutôt que des problèmes à hériter. Indiquez quels fournisseurs sont potentiels lorsque vous envoyez la liste.
Nous n'avons que trois fournisseurs. Existe-t-il une option plus petite ?
Contactez-moi. La formule pour 5 fournisseurs est la plus petite, mais si vous en avez réellement moins, je préfère l’évaluer honnêtement plutôt que de vous vendre des créneaux inutilisables.

