供給者管理では、情報を取り扱う委託先等の管理レベルが自組織より低いことは許容できないため、それを確認できるセキュリティチェック(アンケート等)の実施と、契約上のセキュリティ要件の明記が求められます。
また、定期的なレビューや、重大インシデント発生時の報告義務も契約に含めることが推奨されます。
クラウドサービスのようなアンケートの回答取得が困難な相手には、公開されているホワイトペーパー、利用規約等で確認を行います。
この場合、第三者認証(ISO27017等)を考慮することもできます。
供給者管理では、情報を取り扱う委託先等の管理レベルが自組織より低いことは許容できないため、それを確認できるセキュリティチェック(アンケート等)の実施と、契約上のセキュリティ要件の明記が求められます。
また、定期的なレビューや、重大インシデント発生時の報告義務も契約に含めることが推奨されます。
クラウドサービスのようなアンケートの回答取得が困難な相手には、公開されているホワイトペーパー、利用規約等で確認を行います。
この場合、第三者認証(ISO27017等)を考慮することもできます。