Leverandørstyring
Også kendt som: sikkerhed i forsyningskæden, tredjepartsstyring
At sikre, at eksterne partnere, der håndterer ens data eller systemer, lever op til ens sikkerhedskrav.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den løbende proces med at vælge, indgå aftaler med, følge op på og afslutte samarbejdet med leverandører - som krævet i NIS2 artikel 21, stk. 2, litra d, og ISO 27002 kontrol 5.19-5.22 - så de risici, de bringer med sig, er kendte og holdes inden for organisationens accepterede grænser.
Forklaret enkelt
Du låser din egen hoveddør, men tjekker også, at rengøringsfirmaet, der har en ekstra nøgle, passer ordentligt på den.
I praksis
Før et dansk hospital lader producenten af dets medicinske pumper logge ind udefra for at vedligeholde dem, beder indkøberen om leverandørens sikkerhedsrapport, skriver krav om besked ved brud ind i kontrakten og aftaler en gennemgang hvert år.
Hvorfor det betyder noget
Angribere går ofte gennem den svageste leverandør for at ramme mange kunder på én gang, så en organisations sikkerhed er kun så stærk som de samarbejdspartnere, den lukker ind.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Opbyg et register over alle leverandører med adgang til jeres data, systemer eller lokaler, inklusive cloud- og SaaS-tjenester, og udpeg en intern ejer af hvert samarbejde.
- Klassificér leverandørerne efter kritikalitet og adgang til data, så de vigtigste får det grundigste eftersyn.
- Fastsæt sikkerhedskrav, før I køber, og bed kritiske leverandører om dokumentation som et ISO/IEC 27001-certifikat, hvis omfang dækker ydelsen, en ISAE 3402- eller ISAE 3000-erklæring eller en SOC 2 type 2-rapport.
- Skriv kravene ind i kontrakten, herunder frister for underretning om hændelser, auditret, regler for underleverandører, en databehandleraftale, hvis der indgår personoplysninger, og exitvilkår.
- Giv kun leverandører fjernadgang via navngivne konti med MFA, logning og tidsbegrænsning.
- Følg op på kritiske leverandører mindst én gang om året ved at gennemgå nye erklæringer, hændelser og ændringer, og vurdér klassificeringen igen.
- Tag de vigtigste leverandører med i jeres planer og øvelser for hændelseshåndtering og driftskontinuitet, med kontaktoplysninger og aftalte responstider.
- Når samarbejdet ophører, så fjern alle adgange, få data tilbageleveret eller slettet med dokumentation, og flyt ydelsen efter exitplanen.
Typiske faldgruber
- At klassificere leverandørerne én gang ved onboarding og aldrig igen.
- At godtage et certifikat uden at tjekke, at omfanget dækker den ydelse, man faktisk køber.
- At overse underleverandører og fjerdeparter, fx en SaaS-udbyders egen hosting.
- At lade leverandørers fjernadgang stå permanent åben uden MFA eller logning.
Gode vejledninger
- Cybersikkerhed i leverandørforhold(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- Good Practices for Supply Chain Cybersecurity(åbner i en ny fane) · ENISA (på engelsk)
- NIST SP 800-161 Rev. 1 - Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations(åbner i en ny fane) · NIST (på engelsk)
- Supply chain security guidance(åbner i en ny fane) · NCSC UK (på engelsk)
Teknisk uddybning
ISO/IEC 27002:2022 deler emnet i fem kontroller: 5.19 (informationssikkerhed i leverandørforhold: fastlæg processer til at styre risiciene ved at bruge leverandørers produkter og tjenester), 5.20 (informationssikkerhed i leverandøraftaler), 5.21 (styring af informationssikkerhed i IKT-forsyningskæden, herunder underleverandører og komponenter), 5.22 (overvågning, gennemgang og ændringsstyring af leverandørers ydelser) og 5.23 (informationssikkerhed ved brug af cloudtjenester, ny i 2022, der dækker anskaffelse, brug, styring og exit). Vejledningen forudsætter en livscyklus: klassificér leverandørerne efter kritikalitet og adgang til data, fastsæt krav før kontraktindgåelse, skriv dem ind i aftalen, følg op under samarbejdet og styr afslutningen, herunder tilbagelevering eller sletning af data og fjernelse af adgange.
Lovkravene lægger sig ovenpå. NIS2 artikel 21, stk. 2, litra d, kræver sikkerhed i forsyningskæden, herunder de sikkerhedsrelaterede aspekter af forholdet til direkte leverandører og tjenesteudbydere, og artikel 21, stk. 3, kræver, at enheden tager højde for hver direkte leverandørs særlige sårbarheder, den samlede kvalitet af dens produkter og cybersikkerhedspraksis og dens procedurer for sikker udvikling; artikel 22 tilføjer koordinerede risikovurderinger af kritiske forsyningskæder på EU-niveau. GDPR kræver, at databehandlere stiller tilstrækkelige garantier (artikel 28, stk. 1), en skriftlig databehandleraftale med det indhold, der står i artikel 28, stk. 3, og forudgående godkendelse af underdatabehandlere (artikel 28, stk. 2). DORA går længst for finansielle enheder med et informationsregister over alle aftaler med IKT-tredjepartsudbydere og obligatoriske kontraktbestemmelser. NIST CSF 2.0 placerer emnet i Govern-funktionen som GV.SC.
Sikkerheden for, at leverandøren lever op til kravene, kommer i niveauer: leverandørspørgeskemaer (selvevalueringer som CSA's CAIQ eller kundens egne), certifikater (ISO/IEC 27001, hvor man skal tjekke, at omfanget faktisk dækker den købte ydelse), uafhængige revisorerklæringer (ISAE 3402 eller SOC 2 type 2, der dækker en driftsperiode; i Danmark er ISAE 3000-erklæringer udbredte for databehandlere) og kundens egne audits. Tekniske signaler som eksterne vurderinger af angrebsfladen og SBOM'er supplerer, men erstatter dem ikke.
Typiske fejl: leverandørerne klassificeres én gang ved onboarding og aldrig igen; kontrakter mangler frister for underretning ved brud, auditret eller exitklausuler; blinde vinkler for fjerdeparter, fx en SaaS-udbyders egen hosting og underleverandører; privilegeret fjernadgang for leverandører uden MFA, sessionslogning eller tidsbegrænsning; og tillid til et certifikat, hvis omfang ikke omfatter den ydelse, der faktisk bruges. Hændelser som kompromitteringen af SolarWinds Orion i 2020 og udnyttelsen af MOVEit Transfer i 2023 viste, hvordan én leverandør kan blive indgangen til tusindvis af kunder, og derfor overlapper leverandørstyring med sikkerhed i softwareforsyningskæden i stedet for at være en indkøbsformalitet.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Leverandørstyring
Relationer
- Del af
- Risikostyring
- Forudsætter
- Risiko
Kilder og videre læsning
Standarder og officielle tekster
- Directive (EU) 2022/2555 (NIS2 Directive), Article 21(2)(d) · European Union
- ISO/IEC 27002:2022, Controls 5.19-5.22 (Supplier relationships) · ISO/IEC
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…