网易首页 > 网易号 > 正文 申请入驻

强化供应链安全:5个审计控制措施优化供应商管理计划

0
分享至

随着企业规模的扩大并越来越依赖外部供应商,建立有效的供应商管理体系变得至关重要。供应商管理是影响组织运营成功、效率、声誉和风险敞口的一项至关重要的职能。内部审计部门可以通过识别和评估风险、采取尽职调查行动、定期监测供应商绩效、确保合规性和促进持续改进来促进有效的供应商管理计划。至少,应通过尽职调查对关键供应商进行监控和审查,包括询问最近发生的任何安全事件。通过实施功能完备的供应商管理计划,内部审计师通过防范潜在风险和改善供应商关系,为组织的整体成功做出贡献。

以2013年Target数据泄露事件为例,对这一历史上最为臭名昭著的数据泄露事件之一的调查结果显示,Target“没有采取任何控制措施限制其供应商访问任何系统,包括商店内的设备,如销售点(POS)收银台和服务器。”这意味着,有问题的通风和空调(HVAC)供应商不受控制地进入Target每家商店的每个收银台。Target的网络凭据最终被恶意行为者泄露和窃取。如果能够回到过去,Target公司的领导层对其供应商管理计划的有效性进行内部审计,这些风险因素本可以更早地暴露出来,并且采取控制措施,以降低因使用授权供应商而引发安全事件的风险。

作为供应商管理计划的一部分,组织应实施几个关键控制措施。对这些控制措施进行内部审计有助于降低风险,提高其功效报告的质量。

控制1:企业供应商风险评估

企业供应商风险评估需要网络安全和治理、风险与合规(GRC)团队与业务部门密切合作,以识别和评估与供应商关系相关的潜在风险。在企业供应商风险评估期间,应考虑诸如财务、法务、人力资源(HR)、运营、IT、网络安全和供应商所有者在内的所有关键业务部门。有效的供应商风险评估应基于供应商对组织的重要性对其进行分类,并确定谁被视为关键或高风险供应商。企业供应商风险评估应每年至少进行一次,作为制定有效供应商管理计划的基于风险的方法的基础。供应商风险评估完成后,内部审计部门可以使用可交付成果来验证评估是否通过风险排序方法确定了关键供应商,该方法包括详尽的供应商尽职调查。

控制2:通过评估监控供应商绩效

对供应商绩效的持续评估和监控对于确保服务质量、遵守合同要求和遵守法规至关重要。网络安全和GRC团队应以关键绩效指标(KPI)的形式建立绩效指标。KPI提供了一种清晰、客观、高效的方式来持续监控供应商并确定评估频率,从而确保最佳的供应商绩效和风险管理。

通常根据企业供应商风险评估对风险较高的供应商进行定期供应商评估。评估通过以下尽职调查措施确认组织是否保持了预期的安全控制:


  • 在供应商协议中包含审计权条款,保留组织对供应商内部系统和控制状态进行审查的权利

  • 审查独立鉴证报告(例如:系统和组织控制[SOC]1或SOC 2)



  • 网络安全标准的合规性证明,如支付卡行业数据安全标准(PCI-DSS)和国际标准化组织(ISO)标准ISO 27001



  • 供应商完成的网络安全问卷



  • 由会计师事务所执行的商定程序(AUP)证明



  • 其他行业认证(如HITRUST评估)


用于执行尽职调查的其他资源可能包括来自第三方来源的数据和报告的供应商记分卡,或扫描面向公众的互联网供应商域以查找可发现漏洞的工具。

管理层应进行定期评估,以根据既定的安全基准衡量供应商的绩效,确定任何偏差或例外情况,并在必要时进行纠正性补救。作为对关键供应商定期监测的一部分,内部审计部门可以获得供应商评估结果,并确定管理层是否对供应商进行了充分评估。管理层应仔细评估和审查现有的独立保证报告,以确定报告部分是否记录了重大例外情况或调查结果。内部审计可以测试独立鉴证或证明的结果是否转化为KPI,KPI确定了关键供应商安全控制的当前风险水平,以及供应商关系是否使组织面临高网络安全风险。

控制3:对新供应商进行尽职调查

为了降低风险,网络安全和GRC团队应确保在新供应商加入之前进行全面的尽职调查。供应商加入应包括签署合同,以确定供应商安全计划是否符合组织的期望,特别是网络安全和保密方面的期望。对新供应商的有效尽职调查包括评估供应商资质、证书、监管合规性、财务稳定性历史以及评估供应商可用的独立鉴证报告。供应商加入的标准化尽职调查流程允许内部审计部门测试由网络安全或GRC团队评估的供应商安全控制措施。必须考虑各种IT和网络安全风险因素,例如:


  • 在供应商提供的IT应用程序托管的情况下(例如,现场、供应商选择的主机代管数据中心、供应商在云中(例如通过SaaS产品)



  • 用户如何在系统上进行身份验证和验证密码要求



  • 应用程序编程接口(API)配置或其他接口


控制4:合同和协议管理

网络安全和GRC团队应审查供应商合同、工作说明书或其他协议,以确定其是否包含适用服务承诺、系统要求、数据安全、保密性、终止权和争议解决机制的条款。对供应商合同的定期审计有助于确定供应商在履行服务承诺方面的差距、不合规问题或失败,从而及时采取纠正措施。内部审计可以与内部法律顾问、网络安全或GRC团队合作,测试协议和合同是否解决了涉及与供应商提供的服务性质相关的网络安全风险。

控制5:持续改进

供应商管理应不断改进,以适应不断变化的业务需求和新出现的网络安全风险。通常,网络安全委员会或类似小组会按照商定的时间表召开会议,报告正在进行的供应商管理计划的有效性,特别是在企业供应商风险评估中对已确定的关键供应商的监控。内部审计部门可以对供应商管理计划的有效性进行定期审查和评估,并考虑每年审查管理该计划的供应商管理政策。通过进行实施后审查,内部审计师可以通过监测供应商KPI评估控制措施的有效性、确定需要改进的领域并提出建议来加强整体供应商管理计划。

结论

随着每天不断发现不同的攻击手段,网络安全事件也在不断发展演变。面对日益增长和变化的第三方风险,管理团队关注可控足迹至关重要,这一点至关重要。上述5个示例控制是任何内部审计部门都可以采取的可操作步骤,以通过其供应商管理计划帮助降低风险并提高问责制。

编者按:本文于2024年1月23日首次发表于ISACA官网News and Trends/Industry News。尾注略。文章内容仅代表作者本人观点。

作者:Jordan Kassing

来源:ISACA

编辑:孙哲

目前160000+人已关注我们,您还等什么?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
前童星戴维·蔡斯死因确认:艾滋病夺命,仅35岁

前童星戴维·蔡斯死因确认:艾滋病夺命,仅35岁

浅遇时光
2026-07-01 01:17:18
7 月 1 日起全国生育待遇全面调整,普通人生娃养娃终于能松口气

7 月 1 日起全国生育待遇全面调整,普通人生娃养娃终于能松口气

一口娱乐
2026-06-30 20:24:43
韩红“走个面”翻出旧账:《天路》《青藏高原》,她一直不是原唱

韩红“走个面”翻出旧账:《天路》《青藏高原》,她一直不是原唱

李晚书
2026-06-30 19:35:02
5-0!葡萄牙造惨案!C罗独中两元!C罗“生死”战创造四大纪录!

5-0!葡萄牙造惨案!C罗独中两元!C罗“生死”战创造四大纪录!

江启
2026-06-30 10:54:18
原地解散!德国世界杯16强出局,全队返程下机时情绪低落,球队将于周二召开发布会,球员可自由离队

原地解散!德国世界杯16强出局,全队返程下机时情绪低落,球队将于周二召开发布会,球员可自由离队

大风新闻
2026-06-30 19:28:07
乌克兰迈出危险一步,拿中国核心利益去换援助,中方是时候反击了

乌克兰迈出危险一步,拿中国核心利益去换援助,中方是时候反击了

策前论
2026-06-30 13:51:02
审计署抽查60县,平均每个县翻出10个亿问题资金

审计署抽查60县,平均每个县翻出10个亿问题资金

风向观察
2026-06-30 10:44:34
国务院出手!义务教育要延长,中考改革大动作来了

国务院出手!义务教育要延长,中考改革大动作来了

手工制作阿爱
2026-06-30 20:26:19
赵薇前夫被曝曾2天赌输1.87亿,再借9360万继续赌到输光为止

赵薇前夫被曝曾2天赌输1.87亿,再借9360万继续赌到输光为止

开开森森
2026-06-30 22:33:55
160架战斗机就位 2000枚导弹下发 1400名空军飞行员等候战斗令

160架战斗机就位 2000枚导弹下发 1400名空军飞行员等候战斗令

聚峰军评
2026-06-30 13:01:28
韩国球迷抗议,让中国承担他们世界杯费用,是中国国足坑了他们

韩国球迷抗议,让中国承担他们世界杯费用,是中国国足坑了他们

安珈使者啊
2026-06-30 14:18:04
500亿交了昂贵学费!京东的外卖败局,给所有企业敲了警钟?

500亿交了昂贵学费!京东的外卖败局,给所有企业敲了警钟?

新浪财经
2026-06-30 13:36:58
“机器人伴侣”订单破1万台,仅限成人购买!Pro版16.98万,Ultra男女版各99万、88万,公司CEO回应:量产、技术难度较高

“机器人伴侣”订单破1万台,仅限成人购买!Pro版16.98万,Ultra男女版各99万、88万,公司CEO回应:量产、技术难度较高

每日经济新闻
2026-06-30 21:08:04
无人机攻防正酣,乌克兰打算收手?

无人机攻防正酣,乌克兰打算收手?

新民晚报
2026-06-30 12:53:16
硬盘收藏的业界“女神”

硬盘收藏的业界“女神”

吃瓜党二号头目
2026-06-30 16:49:53
比生育率暴跌更可怕的事发生了,20年后这些父母求来的娃结局已定

比生育率暴跌更可怕的事发生了,20年后这些父母求来的娃结局已定

菁妈育儿
2026-06-30 08:06:30
震惊!韩红基金会捐救护车,给富足的北京急救中心,被网友追问

震惊!韩红基金会捐救护车,给富足的北京急救中心,被网友追问

火山詩话
2026-06-30 16:59:06
40岁超模晒透视装露点照遭围攻,她怒怼:胸部切过3次还给俩娃喂过奶,这算什么性感

40岁超模晒透视装露点照遭围攻,她怒怼:胸部切过3次还给俩娃喂过奶,这算什么性感

赴一场山海啊
2026-06-30 00:55:22
耻辱出局!荷兰世界杯爆冷头号罪人!愚蠢操作葬送全队

耻辱出局!荷兰世界杯爆冷头号罪人!愚蠢操作葬送全队

澜归序
2026-06-30 13:54:48
世界杯“点球之王”爆冷出局!德国曾在12码罚球点“打遍群雄无敌手”

世界杯“点球之王”爆冷出局!德国曾在12码罚球点“打遍群雄无敌手”

上游新闻
2026-06-30 13:32:37
2026-07-01 05:19:00
中国内部审计协会 incentive-icons
中国内部审计协会
服务、管理、宣传、交流。
3354文章数 1049关注度
往期回顾 全部

财经要闻

万亿“寒王”,历史时刻

头条要闻

坎贝尔承认:中国是最成功渡过难关的国家

头条要闻

坎贝尔承认:中国是最成功渡过难关的国家

体育要闻

德国足球,脸都不要了

娱乐要闻

黄晓明沦陷!羡慕周杰伦能降住昆凌

科技要闻

iPhone18 Pro遭泄密!印度代工商惹祸

汽车要闻

奇瑞风云A9探店 五个理由一定来看看

态度原创

旅游
游戏
手机
健康
公开课

旅游要闻

别只知道曲靖爨碑,城北这条老街,才是藏在身边的文化宝藏!

线下宣发落地!知名连锁品牌曝光《GTA6》专属活动

手机要闻

REDMI K90至尊版已正式发布:对比上代,到底有多少区别?

狂吃“糯叽叽”小心肠梗阻!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版