Узнайте, как создать систему показателей оценки поставщика, автоматизировать анкеты для обеспечения и выявить области риска для организации, вызванные поставщиком.
Валидация стороннего поставщика стала неотъемлемой частью стратегий кибербезопасности, закупок, комплаенса и цепочки поставок. Ранее мы обсуждали общие практики, лежащие в основе системы показателей оценки; в этой статье мы обсудим создание системы показателей оценки поставщика, используя управление рисками поставщика как пример.
Мы продемонстрируем, как:
- Определить критерии оценки,
- Рассчитать общий балл безопасности,
- Собрать необходимые доказательства,
- Отслеживать баллы безопасности динамически, и
- Связать результаты с другими функциональными системами показателей.
Тренды валидации поставщиков: количественная оценка и непрерывный процесс
Определите набор критериев оценки
Следуйте текущим передовым практикам, чтобы определить набор критериев оценки для системы показателей риска поставщика.
Это может включать:
Наличие формальной программы кибербезопасности
Внедрение многофакторной аутентификации
Регулярное тестирование уязвимостей
Принятие практики «Минимальные привилегии»
Комплаенс SOC 2 для дата-центра
Шифрование данных в транзите и в покое
Страхование кибербезопасности
Системы предотвращения и обнаружения вторжений
Тренинг по осведомленности в области кибербезопасности
Зарегистрированные утечки данных
Количество зарегистрированных утечек данных
В зависимости от типа критериев они могут быть настроены как:
- Бинарные — с возможными состояниями «да» или «нет».
- Количественные (например, измеряемые в %) или качественные (естественный выбор или шкала Лайкерта).
- Критерии можно оптимизировать для максимизации (например, % сотрудников, прошедших тренинг по осведомленности в области кибербезопасности) или минимизации (например, количество утечек данных).
Узнайте больше о передовых практиках управления системой показателей оценки.
В BSC Designer:
- Переключитесь на Рабочее пространство стратегии.
- Перейдите в Новый > Новая система показателей > Больше шаблонов…
- Используйте шаблон системы показателей «Управление рисками поставщика».
Назначьте вес в зависимости от профилей риска
Взвесьте критерии оценки в соответствии с профилем риска поставщика.
Например:
- Поставщики с доступом к конфиденциальной информации будут иметь высокий вес для таких критериев, как «Страхование кибербезопасности» или «Зарегистрированные утечки данных», в то время как
- Поставщики без доступа к конфиденциальной информации будут иметь высокий вес для более общих критериев, таких как «Многофакторная аутентификация» и внедрение практики «Минимальные привилегии».
В BSC Designer:
- Выберите критерий оценки.
- Переключитесь на вкладку Производительность.
- Отрегулируйте соответствующий вес в свойстве Вес.
Построить иерархию поставщиков
Сгруппируйте поставщиков в иерархию на основе уровня поставщика. Распространите критерии оценки для каждого поставщика.
В BSC Designer:
- Создайте группы, используя кнопку «Добавить»,
- Скопируйте и вставьте набор критериев оценки в каждую группу, и
- Переименуйте имя набора, чтобы оно соответствовало имени поставщика.
При копировании и вставке рассмотрите возможность использования опции «Вставить и синхронизировать«, чтобы гарантировать синхронизацию реплик критериев оценки с оригинальным шаблоном. Любые изменения в шаблоне будут автоматически распространены на критерии оценки для конкретных поставщиков.
Создайте и распространите анкеты
Подготовьте и распространите анкеты по безопасности для поставщиков, а затем импортируйте результаты обратно в систему показателей управления рисками поставщиков.
Чтобы подготовить анкету:
- Откройте систему показателей.
- Выберите набор критериев.
- Выберите Инструменты > Экспорт данных.
- Поставьте галочки: «Экспортировать только текущий элемент» и «Включить дочерние элементы».
- Используйте опцию «Экспортировать как шаблон».
- Нажмите «Далее», чтобы завершить экспорт.
Не стесняйтесь адаптировать полученный шаблон под ваши нужды. Например, переименуйте столбец «Значение» в «Ответ» и предоставьте любые соответствующие рекомендации для респондентов анкеты.
Начать оценку поставщиков
Оцените поставщиков на основе критериев оценки, чтобы определить соответствующие уязвимости.
- Вводите оценки вручную в систему показателей или
- Импортируйте их из Excel для вопросника самооценки поставщика.
Прикрепите соответствующие доказательства, предоставленные поставщиком, такие как сертификаты и политики на практике.
В BSC Designer:
- Обновите оценки вручную через вкладку Данные.
- Используйте Инструменты > Экспорт данных для экспорта критериев оценки в Excel для самооценки поставщика.
- Прикрепите доказательства к критериям оценки или к планам по работе с риском, сформулированным через диалог Инициативы.
Оценка рисков поставщика
Мы можем использовать данные оценки поставщика, чтобы оценить риск кибербезопасности для поставщика.
В этом случае:
- Общая оценка поставщика будет способствовать Вероятности риска.
- Влияние риска можно оценить в зависимости от роли поставщика в цепочке поставок.
Чтобы настроить это в BSC Designer:
- Нажмите Добавить — Добавить риск.
- Нажмите кнопку Источник данных для индикатора Вероятность.
- Измените формулу на: 100-%[Поставщик 1] (чем выше прогресс поставщика согласно системе показателей, тем ниже вероятность риска).
Добавьте диаграмму рисков на панель мониторинга, чтобы визуализировать общую картину рисков:
Непрерывный мониторинг рисков
Отслеживайте изменения в оценочных баллах поставщиков с течением времени, такие как изменения в соответствующих сертификатах или количество утечек данных.
- Определите период пересмотра для каждого критерия оценки
- Контролируйте проблемы, связанные с критериями оценки.
- Планируйте улучшение оценочных баллов поставщиков.
- Планируйте вывод поставщика из системы.
В BSC Designer:
- Настройте интервал обновления для индикатора через редактор значений
- Используйте редактор значений, чтобы назначать баллы на конкретные даты.
- Используйте динамические столбцы, чтобы видеть, как изменяется балл с течением времени.
- Используйте инициативы, чтобы отслеживать утечки данных и действия по их устранению — обновляйте статус и временной интервал.
- Используйте комментарии для баллов, чтобы отслеживать проблемы, и инициативы для составления планов улучшения.
Связь со стратегией
Свяжите систему показателей оценки рисков поставщиков с другими стратегическими и функциональными системами показателей, такими как управление или комплаенс.
- Используйте общий риск-балл портфеля поставщиков.
- Используйте риск-баллы конкретных поставщиков.
- Свяжите инициативы из различных систем показателей.
Хороший пример необходимости стратегической связи — это ИИ. Даже если ваша организация не планирует внедрять технологии ИИ, она, скорее всего, будет затронута их использованием через сторонних поставщиков и цепочку поставок. Система показателей поставщиков должна быть связана с функциональной системой показателей управления ИИ.
В BSC Designer:
- Копируйте элемент оценки поставщиков и вставьте его в соответствующую систему показателей.
- Выберите опцию «Связать по данным» или «Связать по контексту».
Сессия: 'Управление системами оценки с BSC Designer' доступна в рамках программы непрерывного обучения BSC Designer, предлагается как в формате онлайн, так и в формате очного семинара. Узнать больше....
Выводы
В этой статье мы обсудили шаги по созданию системы показателей управления рисками поставщика:
- Определение критериев оценки
- Назначение весов в зависимости от профиля риска поставщика
- Непрерывный мониторинг рисков
- Связь оценки риска поставщика с другими системами показателей
Узнайте больше о более специфических механиках оценки систем показателей.
Используйте шаблон Система показателей управления рисками поставщика
BSC Designer помогает организациям реализовывать их сложные стратегии:
- Зарегистрируйтесь на бесплатный план на платформе.
- Используйте шаблон
Система показателей управления рисками поставщика в качестве отправной точки. Вы найдете его в Новая > Новая система показателей > Больше шаблонов.
- Следуйте нашей Системе внедрения стратегии, чтобы связать заинтересованные стороны и стратегические амбиции в комплексную стратегию.
Начните сегодня и посмотрите, как BSC Designer может упростить реализацию вашей стратегии!
Alexis является старшим консультантом по стратегии и генеральным директором BSC Designer, обладая более чем 20-летним опытом в стратегическом планировании. Имея образование в области прикладной математики и информационных технологий, он привносит сильную аналитическую и системно-ориентированную перспективу в управление стратегией и эффективностью. Alexis разработал «Систему внедрения стратегии в 5 шагов», которая помогает компаниям в практической реализации их стратегий. Он является постоянным докладчиком на отраслевых конференциях и написал более 100 статей по управлению стратегией и эффективностью, а также книгу «Система KPI в 10 шагов». Его работы часто цитируются в академических исследованиях.