Leverandørstyring
Også kendt som: sikkerhed i forsyningskæden, tredjepartsstyring
At sikre, at eksterne partnere, der håndterer ens data eller systemer, lever op til ens sikkerhedskrav.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den løbende proces med at vælge, indgå aftaler med, følge op på og afslutte samarbejdet med leverandører - som krævet i NIS2 artikel 21, stk. 2, litra d, og ISO 27002 kontrol 5.19-5.22 - så de risici, de bringer med sig, er kendte og holdes inden for organisationens accepterede grænser.
Forklaret enkelt
Du låser din egen hoveddør, men tjekker også, at rengøringsfirmaet, der har en ekstra nøgle, passer ordentligt på den.
I praksis
Før et dansk hospital lader producenten af dets medicinske pumper logge ind udefra for at vedligeholde dem, beder indkøberen om leverandørens sikkerhedsrapport, skriver krav om besked ved brud ind i kontrakten og aftaler en gennemgang hvert år.
Hvorfor det betyder noget
Angribere går ofte gennem den svageste leverandør for at ramme mange kunder på én gang, så en organisations sikkerhed er kun så stærk som de samarbejdspartnere, den lukker ind.
Teknisk uddybning
ISO/IEC 27002:2022 deler emnet i fem kontroller: 5.19 (informationssikkerhed i leverandørforhold: fastlæg processer til at styre risiciene ved at bruge leverandørers produkter og tjenester), 5.20 (informationssikkerhed i leverandøraftaler), 5.21 (styring af informationssikkerhed i IKT-forsyningskæden, herunder underleverandører og komponenter), 5.22 (overvågning, gennemgang og ændringsstyring af leverandørers ydelser) og 5.23 (informationssikkerhed ved brug af cloudtjenester, ny i 2022, der dækker anskaffelse, brug, styring og exit). Vejledningen forudsætter en livscyklus: klassificér leverandørerne efter kritikalitet og adgang til data, fastsæt krav før kontraktindgåelse, skriv dem ind i aftalen, følg op under samarbejdet og styr afslutningen, herunder tilbagelevering eller sletning af data og fjernelse af adgange.
Lovkravene lægger sig ovenpå. NIS2 artikel 21, stk. 2, litra d, kræver sikkerhed i forsyningskæden, herunder de sikkerhedsrelaterede aspekter af forholdet til direkte leverandører og tjenesteudbydere, og artikel 21, stk. 3, kræver, at enheden tager højde for hver direkte leverandørs særlige sårbarheder, den samlede kvalitet af dens produkter og cybersikkerhedspraksis og dens procedurer for sikker udvikling; artikel 22 tilføjer koordinerede risikovurderinger af kritiske forsyningskæder på EU-niveau. GDPR kræver, at databehandlere stiller tilstrækkelige garantier (artikel 28, stk. 1), en skriftlig databehandleraftale med det indhold, der står i artikel 28, stk. 3, og forudgående godkendelse af underdatabehandlere (artikel 28, stk. 2). DORA går længst for finansielle enheder med et informationsregister over alle aftaler med IKT-tredjepartsudbydere og obligatoriske kontraktbestemmelser. NIST CSF 2.0 placerer emnet i Govern-funktionen som GV.SC.
Sikkerheden for, at leverandøren lever op til kravene, kommer i niveauer: leverandørspørgeskemaer (selvevalueringer som CSA's CAIQ eller kundens egne), certifikater (ISO/IEC 27001, hvor man skal tjekke, at omfanget faktisk dækker den købte ydelse), uafhængige revisorerklæringer (ISAE 3402 eller SOC 2 type 2, der dækker en driftsperiode; i Danmark er ISAE 3000-erklæringer udbredte for databehandlere) og kundens egne audits. Tekniske signaler som eksterne vurderinger af angrebsfladen og SBOM'er supplerer, men erstatter dem ikke.
Typiske fejl: leverandørerne klassificeres én gang ved onboarding og aldrig igen; kontrakter mangler frister for underretning ved brud, auditret eller exitklausuler; blinde vinkler for fjerdeparter, fx en SaaS-udbyders egen hosting og underleverandører; privilegeret fjernadgang for leverandører uden MFA, sessionslogning eller tidsbegrænsning; og tillid til et certifikat, hvis omfang ikke omfatter den ydelse, der faktisk bruges. Hændelser som kompromitteringen af SolarWinds Orion i 2020 og udnyttelsen af MOVEit Transfer i 2023 viste, hvordan én leverandør kan blive indgangen til tusindvis af kunder, og derfor overlapper leverandørstyring med sikkerhed i softwareforsyningskæden i stedet for at være en indkøbsformalitet.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Leverandørstyring
Relationer
- Del af
- Risikostyring
- Forudsætter
- Risiko
Kilder og videre læsning
Standarder og officielle tekster
- Directive (EU) 2022/2555 (NIS2 Directive), Article 21(2)(d) · European Union
- ISO/IEC 27002:2022, Controls 5.19-5.22 (Supplier relationships) · ISO/IEC
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…