ベンダーリスク管理スコアカード:評価基準

ベンダー評価スコアカードの作成方法、保証アンケートの自動化、サプライヤーによって引き起こされる組織へのリスク領域の検出について学びます。

Steps to Create a Vendor Risk Management Scorecard by BSC Designer

サードパーティベンダーの検証は、サイバーセキュリティ調達コンプライアンス、およびサプライチェーン戦略の重要な部分となっています。以前、評価スコアカードの背後にある一般的な実践について説明しましたが、この記事では、ベンダーリスク管理を例にベンダー評価スコアカードの作成について説明します。

A template for vendor risk scorecard in BSC Designer

A template for a vendor risk scorecard in BSC Designer 出典: BSC DesignerでVendor Risk Management Scorecardをオンラインで見る Vendor Risk Management Scorecard.

次のことを実演します:

  • 評価基準を定義します。
  • 全体のセキュリティスコアを計算します。
  • 必要な証拠を収集します。
  • セキュリティスコアを動的に追跡します。
  • 結果を他の機能スコアカードと整合させます。

ベンダー検証のトレンド:定量化と継続的プロセス

Vendor Validation Becomes a Quantified and Continuous Process

評価基準のセットを定義する

ベンダーリスクスコアカードの評価基準を定義するために、現在のベストプラクティスに従ってください。

これには以下が含まれる可能性があります:
KPI 公式サイバーセキュリティプログラムの存在
KPI 多要素認証の実装
KPI 定期的な脆弱性テスト
KPI ‘最小特権’ の実践の採用
KPI データセンターのSOC 2準拠
KPI データの転送中および保存時の暗号化
KPI サイバーセキュリティ保険
KPI 侵入防止および検出システム
KPI サイバーセキュリティ意識向上トレーニング
KPI 報告されたデータ侵害
KPI 報告されたデータ侵害の数

基準の種類によって、次のように設定できます:

  • バイナリ – 可能な状態は「はい」または「いいえ」です。
  • 定量的(例えば、%で測定)または定性的(自然な選択またはリッカート尺度)。
  • 基準は最大化(例:サイバーセキュリティ意識向上トレーニングを受けた従業員の%)または最小化(例:データ侵害の数)のために最適化できます。

評価基準を定義し、全体のスコアを計算し、評価スコアカードを他の戦略および機能スコアカードと整合させる。

評価スコアカードを管理するためのベストプラクティスについて詳しく学びましょう。

BSC Designerで:

  1. 戦略ワークスペースに切り替えます。
  2. 新規 > 新しいスコアカード > その他のテンプレート…に移動します。
  3. “ベンダーリスク管理” スコアカードテンプレートを使用します。

リスクプロファイルに応じて重みを割り当てる

評価基準にベンダーのリスクプロファイルに応じて重みを付ける。

例えば:

  • 機密情報にアクセスするベンダーは、「サイバーセキュリティ保険」や「報告されたデータ侵害」のような基準に高い重みが付きますが、
  • 機密情報にアクセスしないベンダーは、「多要素認証」や「最小権限」の実施のような一般的な基準に高い重みが付きます。

評価要素に重みを割り当てる。
BSC Designerでは:

  • 評価基準を選択する。
  • パフォーマンスタブに切り替える。
  • 重みプロパティで関連する重みを調整する。

ベンダーの階層を構築する

ベンダー層に基づいてベンダーを階層化します。各ベンダーの評価基準を展開します。

BSC Designer で:

  • “追加” ボタンを使用してグループを作成し、
  • 評価基準のセットを各グループにコピー&ペーストし、
  • セット名をベンダー名に合わせて名前を変更します。

コピー&ペーストする際には、「ペースト&同期」オプションを使用して、評価基準のレプリカがオリジナルのテンプレートと同期するようにすることを検討してください。テンプレートに変更が加えられると、特定のベンダーの評価基準にも自動的に反映されます。

アンケートを作成して配布する

ベンダーにセキュリティアンケートを準備して配布し、その後ベンダーリスク管理スコアカードに結果をインポートします。

アンケートを準備するには:

  1. スコアカードを開きます。
  2. 一連の基準を選択します。
  3. ツール > データをエクスポート を選択します。
  4. “現在の項目のみをエクスポート” と “子項目を含める” のチェックボックスを確認します。
  5. “テンプレートとしてエクスポート” オプションを使用します。
  6. エクスポートを完了するために “次へ” をクリックします。

保証/セキュリティアンケートの例

できあがったテンプレートは必要に応じて自由に適応してください。たとえば、列「Value」を「Answer」に名前を変更し、アンケートの回答者に関連する推奨事項を提供することができます。

ベンダー評価の開始

評価基準に基づいてベンダーを評価し、関連する脆弱性を特定します。

  • 評価スコアを手動でスコアカードに入力するか
  • ベンダーによる自己評価アンケートのExcelスプレッドシートからインポートします。

ベンダーが提供する証明書や実施されているポリシーなどの関連証拠を添付します。

BSC Designerでは:

  • データタブを通じてスコアを手動で更新します。
  • ツール > データのエクスポートを使用して、評価基準をExcelにエクスポートし、ベンダーの自己評価に使用します。
  • 評価基準または施策ダイアログを通じて策定された緩和計画に証拠を添付します。

ベンダーリスク評価

ベンダーのサイバーセキュリティ侵害のリスクを推定するために、ベンダー評価データを使用できます。

この場合:

  • ベンダー評価の総合スコアはリスクの可能性に寄与します。
  • リスクの影響は、サプライチェーンにおけるベンダーの役割に応じて推定できます。

BSC Designerでこれを設定するには:

  1. 追加 – リスク追加をクリックします。
  2. 可能性指標のデータソースボタンをクリックします。
  3. 式を変更します: 100-%[Vendor 1](スコアカードに基づくベンダーの進捗が高いほど、リスクの可能性は低くなります)。

ベンダーのサイバーセキュリティスコアを使用して計算されたベンダーリスクの可能性

ダッシュボードにリスクダイアグラムを追加して、全体的なリスクの状況を可視化します:

リスクヒートマップ上で全ベンダーのリスクを可視化するダッシュボード

継続的なリスク監視

時間の経過に伴うベンダー評価スコアの変化を追跡し、関連する認証の変更やデータ侵害の数を確認します。

  • 各評価基準の見直し期間を定義します
  • 評価基準に関連する問題を監視します。
  • ベンダー評価スコアの改善を計画します。
  • ベンダーのオフボーディングを計画します。

BSC Designerでの評価スコアカードのテンプレート。

BSC Designerでの評価スコアカードのテンプレート。 出典: BSC Designerで評価スコアカードをオンラインで見る 評価スコアカード.

BSC Designerでは:

  • 値エディターを使用して指標の更新間隔を設定します
  • 値エディターを使用して特定の日付にスコアを割り当てます。
  • 動的な列を使用して、時間の経過に伴うスコアの変化を確認します。
  • 施策を使用してデータ侵害と緩和措置を追跡し、ステータスと期間を更新します。
  • スコアのコメントを使用して問題を追跡し、施策で改善計画をマップします。
BSC DesignerにおけるKPIの継続的監視

戦略との整合

ベンダーリスク評価スコアカードを、ガバナンスコンプライアンスなど、他の戦略および機能スコアカードと整合させてください。

  • ベンダーポートフォリオの全体的なリスクスコアを使用してください。
  • 特定のベンダーのリスクスコアを使用してください。
  • 様々なスコアカードから施策をクロスリンクしてください。

戦略的整合の必要性の良い例はAIです。たとえ組織がAI技術の導入を計画していなくても、第三者ベンダーやサプライチェーンを通じてその使用の影響を受ける可能性が高いです。ベンダースコアカードはAIガバナンス機能スコアカードと整合させる必要があります。

Cascading Method 4: Alignment by Context

BSC Designerにて:

  • ベンダースコア項目をコピーして、関連するスコアカードに貼り付けてください。
  • “データでリンク” または “コンテキストでリンク” オプションを選択してください。

結論

この記事では、ベンダーリスク管理スコアカードを作成するための手順について説明しました。

  1. 評価基準の定義
  2. ベンダーのリスクプロファイルに応じた重み付けを割り当てる
  3. 継続的なリスク監視
  4. ベンダーリスクスコアを他のスコアカードと整合させる

完全なベンダー評価ワークフローについては、ベンダー評価ソフトウェアがベンダースコアカードを継続的なパフォーマンス管理へと変える方法をご覧ください。

ベンダーリスク管理スコアカードテンプレートを使用してください

BSC Designerは、組織が複雑な戦略を実施するのを支援します:

  1. プラットフォームで無料プランにサインアップしてください。
  2. 新規 > 新しいスコアカード > その他のテンプレートで、Scorecard Template ベンダーリスク管理スコアカードテンプレートを開始点として使用してください。
  3. 利害関係者と戦略的野心を包括的な戦略に整合させるために、戦略展開システムに従ってください。

今日から始めて、BSC Designerがどのように戦略実施を簡素化できるかをご覧ください!

以下のように引用してください: Alexis Savkín, 「ベンダーリスク管理スコアカード:評価基準,」 BSC Designer, 11月 27, 2024, https://bscdesigner.com/ja/benda-sukokado.htm