Поставщики, подрядчики, облака, аутсорс, open-source — чужой контур внутри вашей зоны ответственности. Модуль даёт рабочий процесс управления рисками третьих сторон (TPRM): реестр контрагентов, проверка и онбординг поставщика, контроль программной цепочки, реагирование на инцидент у контрагента. Шесть блоков, шесть рабочих артефактов, которые забираете в компанию.
● Набор открыт · даты ближайшего потока 19 и 27 августаАтака через поставщика, зависимость от подрядчика, компрометация доверенного канала обновлений — всё это работает в обход вашего периметра. Управление рисками третьих сторон — это управляемый жизненный цикл отношений с контрагентом: от первичной проверки до выхода поставщика.
Компрометация подрядчика с доступом, отравленное обновление, доступ через доверенное подключение. Периметр держится, вход в инфраструктуру открывается со стороны контрагента.
Атака через поставщикаПоставщики ПО и услуг, подрядчики с доступом, облачные сервисы, аутсорс, open-source-зависимости. У каждого типа свой профиль риска и свой владелец внутри компании: ИБ, закупки, юристы, бизнес.
Границы TPRM · владельцы рискаИнцидент случается у третьей стороны спустя месяцы после подписания договора. Значит нужны непрерывный мониторинг, триггеры на переоценку и плейбук реагирования — с чёткой границей ответственности сторон.
Мониторинг в динамикеЧетыре учебных дня онлайн: теория, практикумы и разборы кейсов. Каждый блок оставляет рабочий артефакт — задел на итоговый проект. Финал — собственный чек-лист безопасности поставщиков и каркас программы управления рисками третьих сторон.
Каждый блок даёт артефакт, а финальный практикум собирает их в рабочую программу управления рисками третьих сторон — забираете с собой и применяете сразу.
Какие типы контрагентов есть у вас и кто внутри компании отвечает за каждый тип: ИБ, закупки, юристы, бизнес.
Блок 1Черновик реестра контрагентов и классификация по уровню доступа и критичности для непрерывности.
Блок 2KYC-анкета с разной глубиной для критичных и некритичных поставщиков + порядок валидации ответов.
Блок 3 · МякишевПеречень обязательных пунктов: право на аудит, уведомление об инцидентах, требования к обработке данных.
Блок 3 · МякишевТребования к вендорам ПО и собственной сборке: SBOM, доверие к источникам обновлений, подпись артефактов.
Блок 4 · КуценкоКак узнаём об инциденте, как координируем реакцию, где граница ответственности и что делаем в первые часы.
Блок 5 · ЖаболенкоРоли и ответственность, процесс онбординга, переоценки и выхода поставщика, реестр и классификация.
Блок 6 · практикумУстановленного образца — 16 ак.ч, по итогам аттестации. Тариф «С обратной связью».
16 ак.ч · установленного образцаСоставить рабочий чек-лист безопасности поставщиков и каркас программы управления рисками третьих сторон для своей компании: реестр и классификация, критерии допуска и ИБ-анкета, договорные ИБ-требования, порядок реагирования на инцидент у контрагента. Документы — рабочие, готовые к применению.
Итоговый проект собирается из артефактов всех шести блоков: карта третьих сторон (Блок 1), реестр и матрица критичности (Блок 2), ИБ-анкета и договорные пункты (Блок 3), контроли программной цепочки (Блок 4), плейбук инцидента (Блок 5), сборка программы (Блок 6).
Промежуточная самопроверка после Блока 2 (по желанию): инвентаризация 5–10 самых критичных своих третьих сторон — питает итоговый проект.
Блоки ведут действующие руководители ИБ из компаний, где счёт контрагентов идёт на сотни и тысячи. Состав по блокам 1, 2 и 6 дополняется — уточним к старту потока.
Модуль можно пройти отдельно — самостоятельно или с обратной связью от экспертов. А можно подписаться на всю годовую программу.
Понравился модуль? Его стоимость засчитывается в годовую программу «Директор по кибербезопасности 8.0» — доплатите только разницу.
Оплата от физического или юридического лица · Рассрочка 0% на 12 месяцев для физлиц · При оплате от юрлица — полный пакет закрывающих документов
Обсудим ваши задачи, подберём формат — один модуль, полная программа или командный тариф — и сообщим даты ближайшего потока.
Модуль 5 — часть годовой программы «Директор по кибербезопасности 8.0». Можно приобрести отдельно или в составе полной программы.