- اجرد من يصل إلى بياناتك وأنظمتك — القائمة أطول مما تتوقع.
- قيم قبل التعاقد، فبعده تفقد القدرة على التفاوض.
- وصول المورد مؤقت ومحدد بالمهمة لا دائم وواسع.
- اشترط الإبلاغ عن الحوادث في مهلة محددة كتابة.
ابدأ بالجرد والتصنيف
اكتب قائمة بكل جهة تصل إلى بياناتك أو أنظمتك: مزودو البرمجيات، والاستضافة، والدعم الفني، وشركات التسويق، والمحاسبون الخارجيون، ومقدمو خدمات النظافة الذين يدخلون مكاتبك. ثم صنفهم بحسب حساسية ما يصلون إليه وأثر تعطلهم.
والتقييم يتناسب مع التصنيف: مزود يحمل بيانات عملائك يقيم بعمق، ومزود لا يمس شيئا حساسا يكفيه فحص أساسي.
التقييم قبل التعاقد
- ما البيانات التي سيصلها وما الحد الأدنى الذي يكفيه فعلا؟
- أين تخزن البيانات جغرافيا ومن يصل إليها من موظفيه؟
- ما شهاداته وتقارير تدقيقه، ومتى كان آخرها؟
- هل تعرض لحوادث سابقة وكيف تعامل معها؟
- كيف نسترجع بياناتنا وننهي الخدمة إن أردنا؟
البنود التعاقدية
- التزام بالإبلاغ عن أي حادثة تمس بياناتك خلال مهلة محددة بالساعات.
- حدود واضحة لاستعمال بياناتك ومنع استعمالها لأغراض أخرى.
- حق التدقيق أو تسلم تقارير تدقيق دورية.
- التزام بحذف البيانات عند انتهاء العلاقة مع إثبات.
- مسؤولية واضحة عند الإخلال لا عبارات عامة.
ضبط الوصول
وصول المورد يجب أن يكون بحسابات فردية باسم أشخاص لا حسابا مشتركا، ومحدود المدة ينتهي تلقائيا، ومقيدا بالأنظمة المطلوبة فقط، ومسجلا بالكامل. وأكثر ما ينسى هو إلغاء الوصول بعد انتهاء المشروع — فيبقى حساب حي لسنوات.
الاعتماد التشغيلي
المخاطرة ليست أمنية فقط: ماذا يحدث إن توقف مزود حرج أو أغلق؟ اعرف بدائلك مسبقا، واحتفظ بنسخة من بياناتك خارج نظامه، وتأكد أن صيغة التصدير قابلة للاستعمال فعلا لا مجرد ملف يصعب استيراده.
أسئلة شائعة
كيف نقيم مزودا صغيرا بلا شهادات؟
باستبيان أمني مباشر وأسئلة محددة عن ممارساته، وباختبار عملي: كيف يتعامل مع طلب حذف بيانات، وهل يفعل التحقق بخطوتين، ومن يصل إلى بياناتك. والوضوح في الإجابة مؤشر بذاته.
كم مرة نعيد التقييم؟
سنويا للمزودين الحرجين، وعند أي تغيير جوهري في الخدمة أو بعد أي حادثة لديه. والتقييم مرة واحدة عند التعاقد يتقادم بسرعة.
من يملك هذه العملية؟
يفضل تقاسمها بين المشتريات والأمن: المشتريات تدير العلاقة والعقود، والأمن يقيم المخاطرة. والعملية التي تعيش في قسم واحد إما تتجاهل الأمان أو تعطل التعاقد.
- مخاطر الموردين
- تقييم الأطراف الثالثة
- العقود الأمنية
- إدارة الوصول
- سلسلة التوريد
- الحوكمة
- حماية البيانات
- الأمن السيبراني