在管理供应商合同的时候,非常重要的一个环节是将过程化考虑进去。订立合同不是孤立地去承诺某种义务,而是金融机构的综合信息安全计划的重要组成部分。一个对自己机构的信息安全官存有质疑的监管者可能希望该下属持有一份保持更新状态的有关于第三方供应商以及本机构对于这些第三方供应商的风险分类的列表。这些第三方供应商拥有访问非公开的个人信息以及他们所拥有的各种类型信息的访问权限。
(PCIDSS规程(Payment Card Industry Data Security Standards,支付卡行业数据安全标准)的第12.8节就有类似规定,它的要求所涉及的实体应该保存一个服务提供商列表。这些实体与他们的服务提……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
在任何一次监管检查时,我们都应该能方便地提供重要的供应商合同的拷贝和具有讨论公司承包策略资格的员工名单的拷贝。不知道你的供应商或不了解你的供应商的信息,就必然导致一个不准确的、不健全的评价。为了使供应商文档的管理更容易,公司的法律部门应该使用合同管理数据库软件来追踪供应商关系以及从信息安全的角度来标记那些被视为高风险的合同,例如,这样数据库管理员就可以方便的打印出所有的、其供应商对帐户和社会安全号码具有访问权限的合同。
总而言之,随时查看重要的供应商合同是非常关键的,并且要在组织中避免长期存储合同而不定期查看的情况的发生。金融公司的法律工作者、操作人员、合规人员以及信息安全工作人员必须要知识渊博,并且当应对监管者时互相之间要保持一致。例如,如果一个公司的法律顾问将强健的审计权包含在供应商合同中,但从来不行使审计权,或者就算他们行使了审计权,信息安全执行官也无法提供文档来表明实际发生过的审计行为,那么这些行为将没有任何价值。
综上所述,缔结合同不仅仅是律师们所期望的。合同化是供应商信息安全风险管理中的至关重要的环节。当前尤其是在资金短缺的情况,我们往往奢望能以最低的价格迅速地购买到IT项目的解决方案,当然这也是可以理解的。然而,对于金融机构以及日益增多的非金融机构而言,结构严谨的合同也不仅仅只是律师们所要求的。而是上升到了一项必须遵守的行业义务,成为监管机构和立法机构所关注的焦点。尽管如此,随着IT项目管理者,信息安全人员以及法律顾问统一意见,随着供应商越来越清晰地意识到这一问题,合同化的新焦点也不一定意味着无止尽的瓶颈和延误。
相关推荐
-
企业需为网络安全做哪些准备?
企业如何知道自己是否已真的准备好应对网络攻击?事实上,我们可利用网络安全准备目标来显著提高企业的安全状态……
-
雇佣前黑客:这是企业安全的解决之道吗?
如今有些企业开始雇佣更多的黑客来帮助他们改善安全态势。虽然黑客拥有很高的技能,但这真的是好主意吗?这一战略的利弊是什么?真的有道德黑客吗?
-
主动风险管理:警报如洪水怎么破?
如今进入企业网络的方式多种多样,这会给网络安全带来很大的问题:企业每天需要处理洪水般的警报……
-
如何确定供应商和承包商是安全的?
评网络和数据的安全性对于保护企业可谓生死攸关。因此,除了要消除企业内部的安全隐患,我们还要考虑外部的因素。