Модуль 05 из 08

Риски третьих сторон и цепочки поставок

Поставщики, подрядчики, облака, аутсорс, open-source — чужой контур внутри вашей зоны ответственности. Модуль дал рабочий процесс управления рисками третьих сторон (TPRM): реестр и уровни критичности контрагентов, скоринг и анкета поставщика, контроль программной цепочки, мониторинг вендоров и договорные требования. Шесть блоков, шесть рабочих артефактов, которые забираете в компанию.

● Модуль состоялся · доступен в записи
16
ак.ч обучения
4
учебных дня
6
блоков программы
6
рабочих артефактов
Почему это отдельная дисциплина

Вас ломают через того, кому вы доверяете

Периметр компании заканчивается там, где заканчивается обмен информацией с подрядчиками, облаками, поставщиками ПО и ИИ-сервисами. Модуль разбирал, как управлять этим риском на сотнях контрагентов, а не проверять каждого одинаково.

Взломать одного поставщика выгоднее, чем всех клиентов

Одно отравленное обновление вендора проходит мимо межсетевого экрана, песочницы и EDR. На модуле разбирали Target, SolarWinds, Kaseya, MOVEit и свежий Axios — и общий паттерн этих атак.

Атака через поставщика

Сотни вендоров нельзя проверять одинаково

У средней организации 350–500 поставщиков. Одинаковый аудит для всех съедает ресурс ИБ и тормозит закупки. Работает деление на уровни: самых критичных обычно 10–15%, и требования растут вместе с уровнем.

Уровни критичности

Анкета и сертификат ещё не защита

Ответ поставщика без подтверждения остаётся заявлением, а сертификат не гарантирует реальной безопасности. Спикеры показали, чем подкреплять проверку: артефакты, договорные требования, мониторинг и собственные контроли.

Проверка, а не декларация
программа

Шесть блоков: от уровней критичности до программы мер против атак через контрагента

Четыре учебных дня онлайн — 19 и 27 августа, 9 и 10 сентября 2026: лекции, воркшопы с расчётами, разбор кейсов и дискуссии с участниками. Каждый блок вёл практик, полная запись каждого дня доступна участникам.

01
19 августа🎓 Ландшафт · ⚡ разбор

Зачем управлять рисками третьих сторон: ландшафт и бизнес-логика TPRM

Илья Борисов Директор департамента защиты данных, Билайн
Запись Блока 1 Доступна участникам →
1.1

Почему периметр больше не держит

  • Четыре сдвига: аутсорс, облака, заимствованный и ИИ-код, интеграции в реальном времени
  • Kill chain через подрядчика: почему его трудно отличить от злоумышленника
  • Target, SolarWinds, одна уязвимость на тысячи клиентов — общий паттерн
1.2

Кого считаем третьей стороной — и четвёртой

  • Три группы: критичные для процесса, держатели данных, поставщики кода и зависимостей
  • Почему риск субподрядчика остаётся вашим и как пробрасывать требования по цепочке
  • ИИ как третья сторона: модели, посредники, агенты и «нечеловеческие» учётные записи
1.3
👥 Процесс

Жизненный цикл, уровни и договор

  • Шесть шагов от потребности до оффбординга — и где их обычно «сжимают»
  • Tier 1–3: какая доля поставщиков на каждом уровне и что с них требовать
  • NDA, DPA и соглашение по ИБ: какие условия обязательны, а какие вредят
→ Уровни поставщиков Tier 1–3 и план запуска программы на первый месяц
02
27 августа🎓 Инвентаризация · 🔍 воркшопы

Реестр третьих сторон и классификация критичности

Артем Калашников Эксперт в области кибербезопасности, цифровых правовых моделей и антикризисного управления
Запись Блока 2 Доступна участникам →
2.1

Реестр: кто имеет доступ, а не кто получает деньги

  • Чем реестр отличается от списка контрагентов бухгалтерии
  • Карточка поставщика: тип услуг, доступ, стек, комплаенс, владелец отношений
  • Три измерения доступа: сетевой, к данным, физический
2.2

Четыре уровня критичности вместо одной гребёнки

  • Четыре вопроса: какие данные, глубина интеграции, зависимость бизнеса, заменяемость
  • Как уровень превращается в маршрут согласования договора
  • Отраслевые веса скоринга: финтех, ритейл, производство
2.3
🔍 Три воркшопа

Скоринг, анкета и кейс «взлом через кондиционер»

  • Скоринг критичности по шагам — 5–10 минут в заявке на закупку
  • Анкета на 19 вопросов: почему «да» без артефакта остаётся заявлением
  • Стоп-факторы, зелёный, жёлтый и красный коридоры, оффбординг
→ Калькулятор скоринга, анкета поставщика на 19 вопросов, шаблон Security Rider
03
9 сентября🎓 Теория · 🔍 разбор

Software supply chain: безопасность программной цепочки

Вячеслав Касимов Директор по кибербезопасности, Точка Банк
Запись Блока 3 Доступна участникам →
3.1

Как взломать банк, не трогая периметр

  • Из чего состоит цепочка: код, зависимости, CI/CD, обновления, люди, подрядчики
  • Анатомия атаки по шести этапам — от разработчика до клиента
  • Почему межсетевой экран, песочница и EDR не спасают от обновления вендора
3.2
🔍 SBOM · SLSA

Состав ПО и зрелость поставщика

  • SBOM: форматы SPDX, CycloneDX, SWID и зачем он помимо лицензий
  • SLSA как анкета для вендора и мерка для собственной разработки
  • Почему проверка хэшей не закрывает проблему
3.3

Что вписать в договор и чем мерить

  • Шесть метрик защищённости — и почему «ноль инцидентов» подозрителен
  • SLA вендора на устранение уязвимостей по критичности
  • Почему юристы принимают требования, а штрафы встречают хуже
→ Шесть метрик supply chain и требования к поставщику ПО для договора
04
9 сентября⚡ Кейсы · 🎓 мониторинг

Инциденты у контрагентов и масштаб экосистемы поставщиков

Вячеслав Касимов Директор по кибербезопасности, Точка Банк
Запись Блока 4 Доступна участникам →
4.1
⚡ Кейсы

Громкие атаки через поставщиков

  • Kaseya, MOVEit, SolarWinds, Notepad++, Axios — что между ними общего
  • Чего хотят атакующие через контрагента: данные — не главное
  • Первые часы: скомпрометирован работник контрагента или его ПО
4.2

Инвентаризация и уровни 350–500 вендоров

  • Четыре способа найти своих вендоров, если инвентаризации нет
  • Одно правило тиринга и четыре поправки: доступ, критичность, санкции, зрелость
  • «Четвёртые стороны» и санкционный риск на примере 2022 года
4.3

Непрерывный мониторинг поставщиков

  • Источники: рейтинги, ЦБ и НКЦКИ, даркнет, базы уязвимостей, Telegram-каналы
  • Какой источник срабатывал быстрее всех в практике спикера
  • Автоматизация, чтобы не сажать человека «смотреть глазами»
→ Правило тиринга вендоров и карта источников мониторинга
05
9 сентября🔍 Практикум · дискуссия

Практикум: программа безопасности поставщиков

Вячеслав Касимов Директор по кибербезопасности, Точка Банк
Запись Блока 5 Доступна участникам →
5.1
🔍 Дискуссия

Аудит, пентест, bug bounty, опросник: что работает

  • Живая оценка мер с участниками: где польза, где формальность
  • Почему вести программу вручную на сотнях вендоров не стоит
  • Кейс аутсорсера, о компрометации которого первым сообщил атакующий
5.2

Чтобы чужая компрометация вас не разрушила

  • Проверка всего ПО на входе и во что обходится такой конвейер
  • Защита корпоративных и личных устройств, шлюз вместо открытого RDP
  • Мониторинг необычных подключений и Zero Trust к поставщикам
5.3

Договорная дисциплина и реагирование

  • Почему штрафы работают вниманием руководителя, а не деньгами
  • Резервные поставщики и план перехода
  • Что делать, если у контрагента инцидент
→ Программа мер: проверка ПО на входе, защита устройств и удалённого доступа, штрафы, реагирование
06
10 сентября🎓 Риски · ⚡ кейсы

Риск-менеджмент ИБ и жизненный цикл подрядчика

Андрей Абашев Директор по развитию функции ИБ ПАО «ГМК «Норильский никель»
Запись Блока 6 Доступна участникам →
6.1

Риск как инструмент решений

  • Риск — не угроза: три составляющие и четыре стратегии работы с риском
  • Можно ли передать аутсорсеру ответственность, а не только риск
  • Присущий и остаточный риск, компенсирующие меры
6.2
🔍 Практика

Оценка рисков по шагам

  • Шесть шагов процесса и метод Delphi, когда нет статистики
  • Кому нужна количественная оценка, а кому нет
  • Три линии защиты и где «живёт» риск
6.3
⚡ Кейсы

Подрядчик: шесть этапов и пределы договора

  • Stuxnet, Target, NotPetya: почему у подрядчика ИБ обычно хуже, чем кажется
  • Шесть этапов — от инициации до разрыва отношений — и место ИБ в каждом
  • Что дают договор, NDA и сертификат ISO 27001 — и чего они не гарантируют
→ Шесть этапов работы с подрядчиком и место ИБ на каждом из них
Рабочие артефакты с каждого блока

Уносите готовые документы под свою компанию

Каждый блок дал рабочий инструмент: модель, расчёт, анкету или программу мер. Из них собирается итоговый проект — чек-лист безопасности поставщиков и каркас программы управления рисками третьих сторон.

Уровни поставщиков и план на первый месяц

Tier 1–3 с требованиями к каждому уровню, обязательные договорные условия и план быстрого запуска программы на нескольких критичных подрядчиках.

Блок 1 · Борисов

Скоринг, анкета и Security Rider

Калькулятор критичности с отраслевыми весами, анкета поставщика на 19 вопросов со стоп-факторами и шаблон Security Rider к договору.

Блок 2 · Калашников

Метрики и требования к поставщику ПО

Шесть метрик защищённости программной цепочки, SBOM и SLSA как вопросы к вендору, SLA на устранение уязвимостей для договора.

Блок 3 · Касимов

Тиринг и мониторинг вендоров

Как найти всех поставщиков без готовой инвентаризации, одно правило тиринга с четырьмя поправками и карта источников непрерывного мониторинга.

Блок 4 · Касимов

Программа мер против атак через контрагента

Проверка ПО на входе, защита устройств и удалённого доступа, мониторинг необычных подключений, штрафы в договоре и реагирование.

Блок 5 · Касимов

Жизненный цикл подрядчика в системе рисков

Шесть этапов работы с подрядчиком от инициации до разрыва отношений, место ИБ на каждом и связка с оценкой рисков компании.

Блок 6 · Абашев

Удостоверение о ПК

Установленного образца — 16 ак.ч, по итогам аттестации. Тариф «С обратной связью».

16 ак.ч · о повышении квалификации
Итоговый проект — результат участника

Чек-лист безопасности поставщиков + программа TPRM

Что нужно сделать

Составить рабочий чек-лист безопасности поставщиков и каркас программы управления рисками третьих сторон для своей компании: реестр и уровни критичности, анкета и стоп-факторы, договорные ИБ-требования, мониторинг и порядок реагирования на инцидент у контрагента. Документы — рабочие, готовые к применению.

Итоговый проект собирается из материалов всех шести блоков: уровни поставщиков и договорные условия (Блок 1), скоринг, анкета и Security Rider (Блок 2), требования к поставщику ПО (Блок 3), тиринг и мониторинг (Блок 4), программа мер (Блок 5), жизненный цикл подрядчика в системе рисков (Блок 6).

Промежуточная самопроверка после Блока 2 (по желанию): инвентаризация 5–10 самых критичных своих третьих сторон — питает итоговый проект.

✓
Проверка экспертами — персональная обратная связь от практиков (тариф «С обратной связью»)
✓
Рабочие документы — чек-лист и программа TPRM, которые применяете в компании сразу после модуля
✓
Удостоверение — 16 ак.ч о повышении квалификации по итогам аттестации
Как проходил модуль

Видеозаписи занятий

Модуль прошёл 19 и 27 августа, 9 и 10 сентября 2026. Полные видеозаписи всех четырёх дней доступны участникам по любому из тарифов.

Фрагмент скоро появится
День 1 · Илья БорисовЛандшафт и бизнес-логика управления рисками третьих сторон
Фрагмент скоро появится
День 2 · Артем КалашниковРеестр третьих сторон, уровни критичности и три воркшопа
Фрагмент скоро появится
День 3 · Вячеслав КасимовПрограммная цепочка поставок, мониторинг вендоров и практикум
Фрагмент скоро появится
День 4 · Андрей АбашевРиск-менеджмент ИБ и жизненный цикл подрядчика
Кто вёл

Практики, которые выстраивают работу с поставщиками

Шесть блоков вели руководители ИБ Билайна, Точка Банка и «Норникеля» и эксперт по кибербезопасности и цифровому праву.

Илья Борисов
Блок 1 · Билайн
Почему периметр больше не держит, кого считать третьей и четвёртой стороной, ИИ как третья сторона, уровни поставщиков, договорные условия и план запуска программы на первый месяц.
🎓 Ландшафт · ⚡ разбор
Артем Калашников
Блок 2 · кибербезопасность и цифровое право
Реестр по принципу «кто имеет доступ», четыре уровня критичности, отраслевые веса скоринга и три воркшопа: расчёт критичности, анкета на 19 вопросов, кейс «взлом через кондиционер».
🎓 Инвентаризация · 🔍 воркшопы
Вячеслав Касимов
Блоки 3–5 · Точка Банк
Атаки на программную цепочку, SBOM и SLSA, громкие кейсы, тиринг и мониторинг сотен вендоров, практикум-дискуссия о том, какие проверки работают, и собственная программа мер.
🎓 Supply chain · ⚡ кейсы · 🔍 практикум
Андрей Абашев
Блок 6 · Норникель
Риск-менеджмент ИБ от определений до трёх линий защиты, шесть этапов работы с подрядчиком и честный разговор о том, чего не гарантируют договор, NDA и сертификат.
🎓 Риски · ⚡ кейсы
Форматы участия

Один модуль или полная программа — выберите формат

Модуль можно пройти отдельно — в записи, с обратной связью от экспертов и удостоверением. А можно подписаться на всю годовую программу.

Модуль с обратной связью
С разбором вашего итогового проекта и удостоверением.
35 000 ₽
1 участник от компании
  • Записи и материалы модуля — доступ на 1 год
  • Персональная обратная связь экспертов по итоговому проекту
  • Удостоверение о повышении квалификации (16 ак.ч)
Рекомендуемый
Профессионал
Все 8 модулей — 128 ак.ч за год.
200 000 ₽
+ доступ для 2-го сотрудника
  • 8 модулей (128 ак.ч)
  • Записи и материалы
  • Обратная связь и удостоверение каждому
  • Спецусловия на Код ИБ ПРОФИ
Команда
Для ИБ-подразделений, до 5 человек.
480 000 ₽
до 5 участников от компании
  • Всё из тарифа «Профессионал»
  • До 5 участников от компании
  • Закрытый воркшоп со спикером на выбор
  • Приоритетная поддержка

Понравился модуль? Его стоимость засчитывается в годовую программу «Директор по кибербезопасности 8.0» — доплатите только разницу.

Оплата от физического или юридического лица · Рассрочка 0% на 12 месяцев для физлиц · При оплате от юрлица — полный пакет закрывающих документов

Остались вопросы?

Короткий звонок, чтобы понять, подходит ли вам формат

Обсудим ваши задачи и подберём подходящий формат — один модуль, полная программа или командный тариф.

Модуль 5 — часть годовой программы «Директор по кибербезопасности 8.0». Можно приобрести отдельно или в составе полной программы.