Модуль 05 из 08

Риски третьих сторон и цепочки поставок

Поставщики, подрядчики, облака, аутсорс, open-source — чужой контур внутри вашей зоны ответственности. Модуль даёт рабочий процесс управления рисками третьих сторон (TPRM): реестр контрагентов, проверка и онбординг поставщика, контроль программной цепочки, реагирование на инцидент у контрагента. Шесть блоков, шесть рабочих артефактов, которые забираете в компанию.

● Набор открыт · даты ближайшего потока 19 и 27 августа
16
ак.ч обучения
4
учебных дня
6
блоков программы
6
рабочих артефактов
Почему это отдельная дисциплина

Вас ломают через того, кому вы доверяете

Атака через поставщика, зависимость от подрядчика, компрометация доверенного канала обновлений — всё это работает в обход вашего периметра. Управление рисками третьих сторон — это управляемый жизненный цикл отношений с контрагентом: от первичной проверки до выхода поставщика.

Доверенный канал — рабочий вектор атаки

Компрометация подрядчика с доступом, отравленное обновление, доступ через доверенное подключение. Периметр держится, вход в инфраструктуру открывается со стороны контрагента.

Атака через поставщика

Третья сторона — шире, чем список подрядчиков

Поставщики ПО и услуг, подрядчики с доступом, облачные сервисы, аутсорс, open-source-зависимости. У каждого типа свой профиль риска и свой владелец внутри компании: ИБ, закупки, юристы, бизнес.

Границы TPRM · владельцы риска

Риск живёт всё время работы с контрагентом

Инцидент случается у третьей стороны спустя месяцы после подписания договора. Значит нужны непрерывный мониторинг, триггеры на переоценку и плейбук реагирования — с чёткой границей ответственности сторон.

Мониторинг в динамике
программа

Шесть блоков: от реестра контрагентов до готовой программы TPRM

Четыре учебных дня онлайн: теория, практикумы и разборы кейсов. Каждый блок оставляет рабочий артефакт — задел на итоговый проект. Финал — собственный чек-лист безопасности поставщиков и каркас программы управления рисками третьих сторон.

?
01
Блок 1🎓 Ландшафт · ⚡ разбор

Зачем управлять рисками третьих сторон: ландшафт и бизнес-логика TPRM

Илья Борисов · Директор департамента защиты данных,Билайн
1.1

Почему третьи стороны — главный незакрытый вектор

  • Атака через поставщика и зависимость от подрядчика
  • Компрометация доверенного канала — свежие примеры
  • Логика «вас ломают через того, кому вы доверяете»
1.2

Что такое TPRM как дисциплина и её границы

  • Кого считаем третьей стороной: поставщики ПО и услуг
  • Подрядчики с доступом, облачные сервисы, аутсорс
  • Open-source-зависимости как отдельный тип третьей стороны
1.3
👥 Зоны ответственности

Кто владеет риском третьих сторон

  • Разделение ответственности между ИБ, закупками, юристами и бизнесом
  • Как встроиться в существующие процессы компании
  • Как удержать роль партнёра для смежных подразделений
→ Карта «какие типы третьих сторон у нас есть и кто за каждый тип отвечает»
?
02
Блок 2🎓 Инвентаризация · ⚡ разбор

Реестр третьих сторон и классификация критичности

Эксперт уточняется
2.1

Как построить и вести реестр контрагентов

  • Что заносим в реестр и откуда берём данные
  • Как держать реестр живым в операционном режиме
  • Кто отвечает за актуальность записей
2.2

Классификация по критичности и уровню доступа

  • Оценка по тому, к чему у третьей стороны доступ: данные, системы, инфраструктура, физический доступ
  • Критичность для непрерывности бизнеса
2.3
🔍 Практика

Сегментация подхода

  • К кому достаточно анкеты, к кому — аудит
  • Кому выставляем жёсткие договорные требования
  • Как выстроить работу на сотнях поставщиков
→ Черновик реестра третьих сторон + матрица критичности
03
Блок 3🔍 Практикум · ⚡ кейс

Онбординг поставщика: due diligence, KYC-анкета, договоры

Кирилл Мякишев · Ozon
3.1

Жизненный цикл контрагента

  • Этапы от первичной проверки и заключения договора до пересмотра и расторжения
  • Где на этом пути включается ИБ
3.2
🔍 Анкета

KYC / ИБ-анкета поставщика

  • Что спрашивать и как валидировать ответы
  • Чем анкета отличается для критичных и некритичных поставщиков
3.3

ИБ-требования в договорах и NDA; ИБ в согласовании доступов

  • Обязательные пункты: право на аудит, уведомление об инцидентах, требования к обработке данных
  • Как ИБ участвует в выдаче доступов подрядчику
→ Шаблон ИБ-анкеты поставщика + перечень обязательных ИБ-пунктов в договор
04
Блок 4🎓 Теория · 🔍 практикум

Software supply chain: безопасность программной цепочки

Василий Куценко · Почтатех
4.1

Атаки на программную цепочку

  • Зависимости и репозитории, компрометация CI/CD
  • Отравленные обновления и риски open-source
  • Как атакующий заходит через доверенный софт
4.2
🔍 SBOM

Контроль состава ПО

  • SBOM и прозрачность зависимостей
  • Доверие к источникам обновлений
  • Подпись артефактов
4.3

Что CISO требует от вендоров ПО и внутренней разработки

  • Практические требования к поставщикам софта
  • Требования к собственному конвейеру сборки
→ Перечень контролей для программной цепочки поставок
05
Блок 5⚡ Кейс · 🔍 практикум

Инциденты у контрагентов и масштаб экосистемы поставщиков

Антон Жаболенко
5.1
⚡ Реагирование

Реагирование на инцидент у третьей стороны

  • Как узнаём: мониторинг и договорное уведомление
  • Как координируем реакцию с контрагентом
  • Где проходит граница ответственности сторон
5.2

Непрерывный мониторинг третьих сторон

  • Как держать оценку в динамике
  • Триггеры на переоценку поставщика
  • Отслеживание изменений у контрагента
5.3

Масштаб экосистемы

  • Процесс на сотнях и тысячах поставщиков
  • Кейс крупного маркетплейса
  • Автоматизация и приоритизация усилий
→ Заготовка плейбука «инцидент у контрагента»
?
06
Блок 6🔍 Практикум · итоговая сборка

Практикум: программа безопасности поставщиков

Эксперт уточняется
6.1

Сборка чек-листа безопасности поставщиков

  • Критерии допуска, ИБ-анкета, договорные требования, контроль в динамике
  • Материал блоков 1–5 сводится в единый рабочий чек-лист
6.2

Каркас программы TPRM

  • Роли и ответственность
  • Процесс онбординга, переоценки и выхода поставщика
  • Реестр и классификация как основа программы
6.3
🇷🇺 152-ФЗ · 187-ФЗ

Привязка к рискам и регуляторике — обзорно

  • Обработка персональных данных подрядчиком: 152-ФЗ, поручение обработки
  • Требования к смежникам по КИИ: 187-ФЗ
  • Что из этого касается вашей компании
→ Чек-лист безопасности поставщиков + каркас программы TPRM (заготовка итогового проекта)
Рабочие артефакты с каждого блока

Уносите готовые документы под свою компанию

Каждый блок даёт артефакт, а финальный практикум собирает их в рабочую программу управления рисками третьих сторон — забираете с собой и применяете сразу.

Карта типов третьих сторон

Какие типы контрагентов есть у вас и кто внутри компании отвечает за каждый тип: ИБ, закупки, юристы, бизнес.

Блок 1

Реестр третьих сторон + матрица критичности

Черновик реестра контрагентов и классификация по уровню доступа и критичности для непрерывности.

Блок 2

Шаблон ИБ-анкеты поставщика

KYC-анкета с разной глубиной для критичных и некритичных поставщиков + порядок валидации ответов.

Блок 3 · Мякишев

ИБ-пункты в договор и NDA

Перечень обязательных пунктов: право на аудит, уведомление об инцидентах, требования к обработке данных.

Блок 3 · Мякишев

Контроли программной цепочки

Требования к вендорам ПО и собственной сборке: SBOM, доверие к источникам обновлений, подпись артефактов.

Блок 4 · Куценко

Плейбук «инцидент у контрагента»

Как узнаём об инциденте, как координируем реакцию, где граница ответственности и что делаем в первые часы.

Блок 5 · Жаболенко

Каркас программы TPRM

Роли и ответственность, процесс онбординга, переоценки и выхода поставщика, реестр и классификация.

Блок 6 · практикум

Удостоверение о ПК

Установленного образца — 16 ак.ч, по итогам аттестации. Тариф «С обратной связью».

16 ак.ч · установленного образца
Итоговый проект — результат участника

Чек-лист безопасности поставщиков + программа TPRM

Что нужно сделать

Составить рабочий чек-лист безопасности поставщиков и каркас программы управления рисками третьих сторон для своей компании: реестр и классификация, критерии допуска и ИБ-анкета, договорные ИБ-требования, порядок реагирования на инцидент у контрагента. Документы — рабочие, готовые к применению.

Итоговый проект собирается из артефактов всех шести блоков: карта третьих сторон (Блок 1), реестр и матрица критичности (Блок 2), ИБ-анкета и договорные пункты (Блок 3), контроли программной цепочки (Блок 4), плейбук инцидента (Блок 5), сборка программы (Блок 6).

Промежуточная самопроверка после Блока 2 (по желанию): инвентаризация 5–10 самых критичных своих третьих сторон — питает итоговый проект.

Проверка экспертами — персональная обратная связь от практиков (тариф «С обратной связью»)
Рабочие документы — чек-лист и программа TPRM, которые применяете в компании сразу после модуля
Удостоверение — 16 ак.ч установленного образца по итогам аттестации
Кто ведёт

Практики, которые выстраивают работу с поставщиками в своих компаниях

Блоки ведут действующие руководители ИБ из компаний, где счёт контрагентов идёт на сотни и тысячи. Состав по блокам 1, 2 и 6 дополняется — уточним к старту потока.

Кирилл Мякишев
Блок 3 · Ozon
Онбординг поставщика: жизненный цикл контрагента, KYC-анкета и её валидация, ИБ-требования в договорах и NDA, участие ИБ в согласовании доступов подрядчику.
🔍 Due diligence · ИБ-анкета
Василий Куценко
Блок 4 · Почтатех
Software supply chain: атаки через зависимости, репозитории и CI/CD, контроль состава ПО через SBOM, требования к вендорам софта и к собственному конвейеру сборки.
🎓 SBOM · CI/CD
Антон Жаболенко
Блок 5 · экосистема поставщиков
Инциденты у контрагентов: как узнаём и координируем реакцию, непрерывный мониторинг и триггеры переоценки, процесс на масштабе сотен и тысяч поставщиков.
⚡ Плейбук инцидента · масштаб
?
Эксперт уточняется
Блоки 1 и 2 · ландшафт и реестр
Бизнес-логика TPRM и границы дисциплины, владельцы риска внутри компании, построение реестра третьих сторон и классификация по критичности.
🎓 Ландшафт · реестр
?
Эксперт уточняется
Блок 6 · итоговый практикум
Сборка чек-листа безопасности поставщиков и каркаса программы TPRM, обзор регуляторной рамки: 152-ФЗ при обработке данных подрядчиком и 187-ФЗ для смежников по КИИ.
🔍 Практикум · итоговый проект
Форматы участия

Один модуль или полная программа — выберите формат

Модуль можно пройти отдельно — самостоятельно или с обратной связью от экспертов. А можно подписаться на всю годовую программу.

Модуль без обратной связи
Самостоятельное прохождение модуля.
25 000 ₽
1 участник от компании
  • Все 4 учебных дня онлайн (16 ак.ч)
  • Видеозаписи занятий, чек-листы и материалы модуля
  • Доступ к записям 6 месяцев
  • Без обратной связи и удостоверения
Модуль с обратной связью
С разбором вашего итогового проекта и удостоверением.
35 000 ₽
1 участник от компании
  • Всё из тарифа без обратной связи (доступ к записям 1 год)
  • Персональная обратная связь экспертов по итоговому проекту
  • Удостоверение установленного образца (16 ак.ч)
Рекомендуемый
Профессионал
Все 8 модулей — 128 ак.ч за год.
200 000 ₽
+ доступ для 2-го сотрудника
  • 8 модулей (128 ак.ч)
  • Записи и материалы
  • Обратная связь и удостоверение каждому
  • Спецусловия на Код ИБ ПРОФИ
Команда
Для ИБ-подразделений, до 5 человек.
480 000 ₽
до 5 участников от компании
  • Всё из тарифа «Профессионал»
  • До 5 участников от компании
  • Закрытый воркшоп со спикером на выбор
  • Приоритетная поддержка

Понравился модуль? Его стоимость засчитывается в годовую программу «Директор по кибербезопасности 8.0» — доплатите только разницу.

Оплата от физического или юридического лица · Рассрочка 0% на 12 месяцев для физлиц · При оплате от юрлица — полный пакет закрывающих документов

Наши медиапартнёры

Остались вопросы?

Короткий звонок, чтобы понять, подходит ли вам формат

Обсудим ваши задачи, подберём формат — один модуль, полная программа или командный тариф — и сообщим даты ближайшего потока.

Модуль 5 — часть годовой программы «Директор по кибербезопасности 8.0». Можно приобрести отдельно или в составе полной программы.