Start · Rozwiązania · Inne rozwiązania

Rozwiązanie · Inne rozwiązania

Czterystu dostawców trzyma Państwa dane, a arkusz, który tym rządzi, ma jednego właściciela

Każdy dostawca z dostępem do danych ma aktualny przegląd

Każdy dostawca z dostępem do danych lub systemów ma aktualny przegląd, właściciela i datę ważności, ponaglanie biegnie według harmonogramu, a analityk potwierdza każdą wartość w rejestrze.

Szybki efektMicrosoft TeamsCzłowiek w pętli decyzyjnejAI tam, gdzie ma sens
420dostawców przetwarza dane pacjentów, pracowników lub finansowe tej ilustracyjnej grupy medycznej albo łączy się z jej systemami, a wie o tym jeden arkusz.

Streszczenie dla zarządu

Wyzwanie

Przeglądy dostawców żyją w arkuszu, certyfikaty w skrzynkach, a o wygaśnięciu dowiaduje się audytor.

Co się zmienia

Brakuje dzisiaj dwóch rzeczy i żadna z nich nie jest narzędziem: systemu zapisu, do którego piszą inne systemy, oraz mechanizmu.

Wartość biznesowa

Każdy dostawca z dostępem do danych ma aktualny przegląd, wskazanego właściciela i datę ważności, bo wiersze tworzą zdarzenia, a nie pamięć.

Systemy w tle

rejestr w Microsoft Lists lub Dataverse; biblioteka dowodów na SharePoint; Power BI

Problem biznesowy

Bezpieczeństwo dostawców

Przegląd bezpieczeństwa dostawców to proces, o którego wadze wszyscy są przekonani i którego nikt nie prowadzi od początku do końca. Zakupy wprowadzają dostawcę, IT nadaje dostęp, bezpieczeństwo wysyła ankietę, prawnicy podpisują umowę powierzenia, a rejestr, który miałby to spinać, jest arkuszem prowadzonym w wolnej chwili.

Ankiety wychodzą jako dokumenty w załączniku i wracają po tygodniach, częściowo wypełnione, z certyfikatami, których nikt nie sprawdza pod kątem zakresu i daty ważności. Przeczytanie raportu SOC 2, żeby wyjąć z niego kilkanaście faktów, zajmuje analitykowi około godziny, a wynik jest ręcznie przepisywany do rejestru.

Przeglądy są roczne w polityce i okazjonalne w praktyce, bo nic o nich nie przypomina. Rejestru nie łączy też nic ze zdarzeniami, które tworzą dostawców, więc dostawca bywa wprowadzony, otrzymuje konto gościa i jest opłacany przez rok, zanim bezpieczeństwo pozna jego nazwę.

Problem trwa, bo praca jest rozproszona i mało efektowna, a skutek, czyli ustalenie audytowe albo naruszenie przez dostawcę, przychodzi długo po zaniechaniu. Koszt wynosi zero, dopóki nie okaże się bardzo duży.

Jak to wygląda dzisiaj

  1. CzłowiekZakupy wprowadzają dostawcę, a IT nadaje dostęp; bezpieczeństwo dowiaduje się później, czasem z faktury
  2. CzłowiekAnalityk wysyła ankietę jako dokument Word na adres kontaktowy
  3. OczekiwanieDostawca odpowiada po dwóch ponagleniach i kilku tygodniach, częściowo
  4. CzłowiekAnalityk czyta ankietę, certyfikat i ewentualny raport SOC 2 i przepisuje ustalenia do rejestru
  5. Ryzyko błęduZakres i data ważności certyfikatu są odnotowane albo nie, zależnie od tego, kto robił przegląd i jak miał zajęty tydzień
  6. SystemData kolejnego przeglądu ląduje w arkuszu, w którym nic na nią nie zareaguje
  7. OczekiwanieData mija niezauważona, a dostęp dostawcy trwa niezależnie od statusu przeglądu
  8. Ryzyko błęduAudytor prosi o dowody, a analitycy przeszukują skrzynki w poszukiwaniu dokumentów, które odeszły z kolegą
CzłowiekOczekiwanieRyzyko błęduSystem

Dlaczego ten proces kosztuje więcej, niż widać

Za każdym wyjątkiem stoi godzina, której nikt nie zapisał.

  • Godziny analityka na przegląd są niewielkie; ekspozycja nie jest. Dostawca z wygasłymi zabezpieczeniami i żywym dostępem do danych pacjentów lub płac to naruszenie czekające na datę, a regulatorzy traktują awarie w łańcuchu dostaw jak awarie samej firmy.
  • Przygotowanie do audytu staje się co roku projektem, bo dowody są rozsypane po skrzynkach, dyskach i folderach osobistych, zamiast leżeć w jednym miejscu.
  • Ankiety ubezpieczycieli cyber pytają o program zarządzania stronami trzecimi i wyceniają odpowiedź, więc słaby rejestr jest opłacany co roku niezależnie od tego, czy coś się wydarzy.
  • Zależność od jednej osoby jest dotkliwa. Gdy analityk z arkuszem odchodzi, program zaczyna się od nowa, a dostawcy, o których nikt nie pamięta, to ci, których nikt nie przegląda.
  • Duplikacja ukrywa luki: jeden dostawca jest przeglądany dwa razy przez dwa działy, a inny nigdy, bo żadna lista nie mówi, kto co przetwarza.

Koszt zaniechania

Dwanaście miesięcy przeglądów prowadzonych z pamięci≈ 43 848 €
Trzy roczne cykle, zanim rejestrowi da się zaufać≈ 131 544 €
Przy 560 dostawcach po dwóch kolejnych przejęciach (rocznie)≈ 58 464 €

Liczba dostawców rośnie z każdą nową usługą, narzędziem chmurowym i wydzieloną funkcją, a każde dodanie to wiersz, którego nikt nie utrzymuje. Udział wygasłych przeglądów rośnie po cichu, a dostawca z najsłabszymi zabezpieczeniami to ten, na którego nikt nie spojrzał od wdrożenia. Ubezpieczyciele wliczają program w składkę, a regulatorzy pytający o dowody w łańcuchu dostaw coraz częściej traktują arkusz jako ustalenie, a nie odpowiedź.

Potem ktoś zadaje proste pytanie: proszę pokazać aktualny przegląd bezpieczeństwa dostawcy kadrowo-płacowego. Dziś zajmuje to dzień szukania i kończy się ankietą sprzed trzech lat, certyfikatem, który wygasł wiosną, i mailem z obietnicą przysłania nowego. Analitycy, którzy trzymają to ręcznie w całości, wypalają się na ponaglaniu i odchodzą, co cofa program do tego, co odtworzy kolejna osoba.

Scenariusz ilustracyjny

Przykładowa organizacja o realnych proporcjach — liczby służą do policzenia sprawy na Waszych danych, nie są wynikiem klienta.

Organizacja

Prywatna grupa medyczna z 3 400 pracownikami, prowadząca przychodnie i laboratoria diagnostyczne w dwóch krajach, objęta RODO oraz, jako podmiot kluczowy, obowiązkami NIS2. Pracuje na Microsoft 365, Teams, SharePoint i Microsoft Entra ID, a Power BI jest już używany przez finanse.

Wolumen

Około 420 dostawców przetwarza dane pacjentów, pracowników lub finansowe albo łączy się z systemami wewnętrznymi: oprogramowanie laboratoryjne, diagnostyka obrazowa, kadry i płace, hosting, serwis sprzętu, agencje. Przy przeglądzie rocznym to około 35 przeglądów miesięcznie.

Obecny proces

Pięć osób z bezpieczeństwa i osiem z zakupów dzieli odpowiedzialność, a wszystko jest prowadzone w rejestrze w Excelu. Ankiety to dokumenty Word, certyfikaty i raporty SOC 2 przychodzą mailem, platformy GRC nie ma.

Wąskie gardło

Około 3,2 godziny na przegląd, w większości ponaglanie, czytanie, wyciąganie danych i przepisywanie, a nie ocena, plus mniej więcej 120 godzin rocznie na zebranie dowodów do audytu i ubezpieczenia.

Rozwiązanie

Rejestr staje się systemem z robotem za sobą: wiersze tworzone przez zdarzenia, które tworzą dostawców, ankiety w wariantach ponaglane według harmonogramu, dowody w jednej bibliotece, wartości proponowane z dokumentów i potwierdzane przez analityka, terminy eskalowane w Teams.

Potencjalny efekt

W modelu pokrycie staje się liczbą z trendem, ponaglanie przestaje zależeć od pamięci, a dowody do audytu są eksportem. Nic tutaj nie jest zmierzonym wynikiem klienta; rejestr, który Państwo prowadzą, poprawi te liczby.

Proponowane rozwiązanie

Brakuje dzisiaj dwóch rzeczy i żadna z nich nie jest narzędziem: systemu zapisu, do którego piszą inne systemy, oraz mechanizmu, który zauważa mijającą datę. Dostarczamy jedno i drugie, w tenancie, który już Państwo prowadzą.

Rejestr żyje w Microsoft Lists albo w Dataverse, jeśli uzasadnia to skala: jeden wiersz na dostawcę z klasyfikacją danych, rodzajem dostępu, poziomem ryzyka, wskazanym właścicielem, statusem przeglądu, terminem i datą ważności certyfikatu. Wiersze tworzą zdarzenia, które tworzą dostawców, wpis z onboardingu, podpisana umowa, konto gościa w Microsoft Entra ID, więc lista przestaje zależeć od tego, czy ktoś pamięta o dopisaniu linijki.

Ankiety to Microsoft Forms w wariantach zależnych od ryzyka, żeby agencja marketingowa nie odpowiadała na pytania stawiane dostawcy hostingu. Robot je wysyła, ponagla w ustalonych odstępach przez konektor Outlook 365 i zbiera odpowiedzi oraz dokumenty do biblioteki dowodów na SharePoint. Istniejący raport SOC 2 lub certyfikat ISO 27001 przyjmuje w miejsce sekcji, które obejmuje. UiPath GenAI Activities czytają te dokumenty i proponują wartości do rejestru: ważność i zakres certyfikatu, podprocesorów, szyfrowanie, warunki zgłaszania naruszeń. Każda propozycja przychodzi z fragmentem źródłowym jako zadanie walidacyjne UiPath Action Center w Microsoft Teams, a analityk je potwierdza lub poprawia. Nic nie trafia do rejestru bez walidacji.

Potem robot robi to, w czym ludzie wypadają najgorzej: pilnuje terminów i dat ważności, przypomina wskazanemu właścicielowi w Teams i eskaluje zaległe przeglądy dostawców wysokiego ryzyka do CISO. Dostawców po terminie oznacza w procesie przeglądu dostępów, żeby status przeglądu i dostęp przestały być niezależnymi faktami. Power BI pokazuje pokrycie, przeglądy po terminie, wygasające certyfikaty i poziomy ryzyka, wraz z eksportem, który audytor może zabrać. Onboarding dostawców i weryfikacja sankcyjna to odrębne rozwiązania w tej bibliotece; ta strona dotyczy zapewnienia bezpieczeństwa, które biegnie dalej.

Wykorzystane funkcje natywne

Microsoft Lists lub Dataverse z regułami i historią wersji; Microsoft Forms; biblioteka dowodów na SharePoint z etykietami poufności i retencji; zadania walidacyjne UiPath Action Center w Microsoft Teams; UiPath GenAI Activities pod nadzorem UiPath AI Trust Layer; wyzwalacze, kolejki i dziennik audytowy UiPath Orchestrator; przeglądy dostępu Microsoft Entra ID

Co budujemy

Model rejestru i reguły poziomów ryzyka; warianty ankiet i ich powiązanie z typami dowodów; roboty wysyłające, ponaglające i zbierające; projekt ekstrakcji i zadania walidacyjnego; logikę terminów, dat ważności, przypomnień i eskalacji; oznaczanie do przeglądu dostępów; widok pokrycia w Power BI i eksport dla audytora

Integracje własne

Tworzenie rejestru ze źródła onboardingu zakupowego lub kartoteki dostawców w ERP oraz z podpisanych umów; zdarzenia kont gości z Microsoft Entra ID; zakładanie wpisu na platformie GRC, jeśli pojawi się później

Jak działa proces po automatyzacji

  1. AutomatyzacjaDostawca z dostępem do danych lub systemów pojawia się w onboardingu, w podpisanej umowie albo jako konto gościa, i powstaje wiersz w rejestrze
  2. SystemPoziom ryzyka wynika z reguły opartej na klasyfikacji danych i rodzaju dostępu, a wariant ankiety wynika z poziomu ryzyka
  3. AutomatyzacjaRobot wysyła ankietę i ponagla w ustalonych odstępach, przyjmując istniejące dowody SOC 2 lub ISO dla sekcji, które obejmują
  4. AutomatyzacjaOdpowiedzi i dokumenty trafiają do biblioteki dowodów, a ekstrakcja proponuje wartości do rejestru wraz z fragmentem źródłowym
  5. CzłowiekAnalityk waliduje każdą proponowaną wartość w zadaniu Action Center w Teams, poprawiając to, co ekstrakcja pomyliła
  6. CzłowiekGdy pojawiają się ustalenia, właściciel i bezpieczeństwo decydują o naprawie, akceptacji albo rozstaniu
  7. AutomatyzacjaPrzegląd kończy się terminem kolejnego oraz śledzoną datą ważności certyfikatu, a przypomnienia biegną od tych dat
  8. AutomatyzacjaPokrycie, przeglądy po terminie i wygasające certyfikaty trafiają do Power BI, z eksportem dowodów dla audytorów
AutomatyzacjaSystemCzłowiek

Model współpracy człowieka z automatem

Automat wykonuje

  • Wiersze rejestru z onboardingu, umów i kont gości, z poziomem ryzyka przypisanym przez regułę
  • Wysyłkę ankiet, ponaglanie według harmonogramu i zbieranie dowodów do jednej biblioteki
  • Proponowanie wartości do rejestru z raportów i odpowiedzi, każdej z fragmentem źródłowym
  • Terminy, daty ważności, przypomnienia, eskalacje, oznaczenia do przeglądu dostępów i raport pokrycia

Człowiek decyduje

  • O każdej wartości trafiającej do rejestru, potwierdzanej w zadaniu walidacyjnym przed zapisem
  • O poziomie ryzyka tam, gdzie reguła jest dyskusyjna, i o wadze pojedynczego ustalenia
  • O naprawie, akceptacji ryzyka i rozstaniu z dostawcą, z zapisaną i datowaną akceptacją
  • O polityce: częstotliwości przeglądów, definicjach poziomów i treści ankiety

Przed i po

PrzedPo
Kto ponagla dostawcęanalityk, gdy sobie przypomnirobot, według harmonogramu, z eskalacją
Wyciąganie faktów z raportu SOC 2około godziny na dostawcęzadanie walidacyjne z pokazanym fragmentem
Data ważności certyfikatuznaleziona przez audytora albo przypadkiempilnowana, z przypomnieniem z wyprzedzeniem
Dostęp i status przegląduniepowiązane fakty w dwóch systemachprzegląd po terminie oznacza konta
Dowody na audytprzeszukiwanie skrzynek i dyskóweksport z biblioteki dowodów

Systemy i integracje

Każdą pozycję da się sprawdzić w dokumentacji producenta. Klasa dowodu jest podana przy każdej.

Wejścia

  • wpisy z onboardingu zakupowego lub kartoteka dostawców w ERP
  • podpisane umowy
  • konta gości w Microsoft Entra ID
  • odpowiedzi na ankiety
  • certyfikaty i raporty audytowe

Warstwa automatyzacji

  • UiPath Orchestrator
  • UiPath Robots
  • UiPath GenAI Activities
  • UiPath Action Center
  • UiPath Integration Service

Systemy docelowe

  • rejestr w Microsoft Lists lub Dataverse
  • biblioteka dowodów na SharePoint
  • Power BI
  • platforma GRC tam, gdzie istnieje

Punkty styku z ludźmi: zadania walidacyjne w Microsoft Teams; przypomnienia dla właścicieli i eskalacje do CISO; decyzja o ustaleniach z właścicielem dostawcy

wpisy z onboardingu zakupowegoUiPath OrchestratorUiPath Robotsrejestr w Microsoft Listszadania walidacyjne w Microsoft Teams

Wykorzystane technologie

Microsoft Lists (lub Dataverse)

rejestr: jeden wiersz na dostawcę z poziomem, właścicielem, statusem oraz datami przeglądu i certyfikatu

A
Microsoft Forms

ankiety w wariantach wysyłane dostawcom, odpowiedzi zbierane automatycznie

A
UiPath Robots + Orchestrator

wysyłka, ponaglanie według harmonogramu, zbieranie dowodów, pilnowanie dat, eskalacje

A
UiPath GenAI Activities pod nadzorem UiPath AI Trust Layer

propozycje wartości z raportów i odpowiedzi, z listą dozwolonych modeli, kierowaniem do UE i logowaniem

A
UiPath Action Center w Microsoft Teams

walidacja każdej proponowanej wartości przez analityka przed wpisem do rejestru

A
UiPath Integration Service (konektory Microsoft Outlook 365 oraz OneDrive & SharePoint)

poczta do dostawców, odpowiedzi i biblioteka dowodów

A
Microsoft Entra ID

konta gości tworzą wiersz przeglądu, a przegląd po terminie oznacza konta dostawcy do weryfikacji dostępu

A
Power BI

pokrycie, przeglądy po terminie i wygasające certyfikaty według poziomów, z eksportem dla audytora

A
Apotwierdzona funkcja produktu (dokumentacja producenta)

Przykładowy model ekonomiczny

Arytmetyka jest jawna, żeby dało się z nią spierać.

Model ilustracyjny
35 przeglądów dostawców miesięcznie × 96 minut pracy mechanicznej= 56 h / miesiąc
56 h × 58 € pełnego kosztu godzinowego analityka bezpieczeństwa= 3 248 € / miesiąc
× 12 miesięcy≈ 38 976 € / rok
Roczna uwolniona zdolność analityczna (ilustracyjnie)≈ 38 976 €

Jednostką jest tutaj przegląd i ta jego połowa, która jest mechaniczna. Przegląd zajmuje dziś 3,2 godziny, czyli 192 minuty; ponaglanie, zbieranie, czytanie, wyciąganie danych i przepisywanie to około połowy, więc kalkulator niesie 96 minut na przegląd, a resztę zostawia analitykom, gdzie należy ocena. Stawka 58 € za godzinę to przyjęty pełny koszt godzinowy analityka bezpieczeństwa, a niczego tutaj nie mierzono u klienta. Przygotowanie do audytu jest liczone osobno poniżej, a naruszenie, któremu ten program ma zapobiegać, nie jest liczone wcale.

Policz to na swoich danych

godzin do odzyskania miesięcznie
rocznej przepustowości do odzyskania

Szacunek ilustracyjny na podstawie Twoich danych. To model uwolnionej przepustowości, nie obietnica oszczędności.

Korzyści biznesowe

  • Każdy dostawca z dostępem do danych ma aktualny przegląd, wskazanego właściciela i datę ważności, bo wiersze tworzą zdarzenia, a nie pamięć
  • Ponaglanie biegnie według harmonogramu, a nie według uwagi, więc czasy odpowiedzi spadają, a analitycy przestają być systemem przypominania
  • Czytanie raportu SOC 2 staje się krótką walidacją z pokazanym fragmentem źródłowym, a nie godziną wyciągania danych na dostawcę
  • Wygasające certyfikaty i zaległe przeglądy pojawiają się w Teams z tygodniowym wyprzedzeniem, a nie na audycie
  • Dostęp i status przeglądu są wreszcie połączone, więc przegląd po terminie dociera do osób, które mogą zawiesić konto
  • Dowody do audytu i ubezpieczenia to eksport z jednej biblioteki, a nie projekt każdej wiosny

Perspektywa zarządcza

  • Pokrycie jako liczba z trendem: dostawcy w zakresie, aktualni, po terminie, wygasający, według poziomu ryzyka, bez ręcznego zestawiania
  • Wskazani właściciele przypominani automatycznie, co czyni odpowiedzialność widoczną bez spotkania
  • Wyjątki i akceptacje ryzyka zapisane z informacją, kto je przyjął, na jakiej podstawie i do kiedy
  • Program, który przeżywa zmiany kadrowe, bo jest systemem z historią, a nie plikiem z właścicielem

Wpływ na KPI zarządu

dostawcy w zakresie z aktualnym przeglądemprzeglądy po terminie według poziomu ryzykaczas odpowiedzi dostawcygodziny analityka na przeglądcertyfikaty wygasające w ciągu 90 dni

Bezpieczeństwo i nadzór

Bezpieczeństwo projektujemy razem z procesem, nie po nim.

  • Dowody od dostawców często obejmują poufne raporty audytowe, więc biblioteka ma ograniczone uprawnienia, etykiety poufności i etykietę retencji zgodną z Państwa polityką
  • Ekstrakcja działa pod nadzorem UiPath AI Trust Layer z listą dozwolonych modeli i kierowaniem do regionu UE, a wskazany analityk potwierdza każdą propozycję, zanim rejestr się zmieni
  • Rejestr prowadzi historię wersji: kto potwierdził którą wartość, kiedy i jaka była wcześniej
  • Roboty korzystają z kont serwisowych ograniczonych do skrzynki dostawców, formularzy, biblioteki i rejestru, a sekrety leżą w magazynie, nie w przepływie
  • Dane kontaktowe dostawców są jedynymi danymi osobowymi w tym procesie, w granicy danych UE Microsoft 365 i w regionie UE UiPath Automation Cloud. Wyjątki i akceptacje ryzyka są zapisane z osobą akceptującą, uzasadnieniem i terminem

Dlaczego teraz

01

Bezpieczeństwo łańcucha dostaw przeszło z dobrej praktyki do prawa dla wielu sektorów: dyrektywa (UE) 2022/2555, czyli NIS2, wymaga od podmiotów kluczowych i ważnych zarządzania ryzykiem stron trzecich i wykazania tego

02

Dostawcy trzymają dziś większość danych firmy we własnych chmurach, a konta gości w Microsoft Entra ID dają im dostęp, którego żaden arkusz nie widzi, dlatego rejestr musi powstawać ze zdarzeń, a nie ręcznie

03

Ekstrakcja pod AI Trust Layer z analitykiem potwierdzającym każdą wartość czyni czytanie raportów dostawców na skalę praktycznym. Lists, Forms i Teams dają rejestr, ankietę i przypomnienia w tenancie, za który już Państwo płacą

Istotne role kierownicze

CISO

Pokrycie staje się liczbą z trendem, ponaglanie działa automatycznie, a wygasające zabezpieczenia widać, zanim zapyta audytor

General Counsel

Należyta staranność wobec łańcucha dostaw z RODO i NIS2 jest udokumentowana per dostawca, a warunki powierzenia są zestawione z tym, co dostawca robi

Dyrektor zakupów

Status przeglądu jest widoczny przed podpisem i przed odnowieniem, a dostawców ponagla system, a nie pracownicy zakupów

CIO

Dostęp dostawcy w Microsoft Entra ID jest powiązany ze statusem przeglądu, co zamyka lukę między katalogiem a rejestrem

Częste pytania i zastrzeżenia

Kupujemy platformę GRC.

Rejestr może w niej zamieszkać, gdy się pojawi. Ponaglanie, zbieranie dowodów i ekstrakcja to praca, którą narzędzie GRC nadal zostawia ludziom, a roboty wykonują ją wobec każdego rejestru, na którym Państwo skończą.

Nasi dostawcy nie wypełnią ankiety.

Już to robią, tylko wolno. Ponaglanie według harmonogramu, krótki formularz dopasowany do poziomu ryzyka i przyjmowanie istniejących dowodów SOC 2 lub ISO zamiast odpowiedzi zmniejszają obciążenie po obu stronach, a czas odpowiedzi staje się liczbą, którą można zarządzać.

Puszczanie modelu na raport SOC 2 jest ryzykowne.

Model proponuje wartość i pokazuje fragment, z którego ją wziął; analityk potwierdza każdą pod własną tożsamością. Nic nie trafia do rejestru bez walidacji, a dziennik pokazuje, kto potwierdził.

Kiedy to nie jest właściwe rozwiązanie

  • Mniej niż kilkadziesiąt podmiotów z dostępem do danych, gdzie utrzymywana lista i przypomnienia w kalendarzu są wystarczające
  • Wdrożona i obsadzona platforma GRC z modułem ryzyka dostawców, gdzie luką jest dyscyplina procesu, a nie narzędzie
  • Całkowity brak inwentarza dostawców, bo uzgodnienie idzie pierwsze i może być całością pierwszego projektu

Pytanie na najbliższe posiedzenie

Spośród naszej listy dostawców, naszych umów i kont gości w Microsoft Entra ID, którą z tych rzeczy ta firma traktuje jako wiążący zapis tego, kto ma jej dane, i kiedy była ostatnio uzgodniona z dwiema pozostałymi?

Podejście wdrożeniowe

Wdrożenie idzie etapami, bo tak da się je zatrzymać w każdej chwili.

Dostarczamy

  • Najpierw uzgodnienie inwentarza: rejestr wobec kartoteki dostawców w ERP, biblioteki umów i kont gości w Entra ID, co zwykle ujawnia dostawców z dostępem, którego nie objął żaden przegląd
  • Model rejestru, reguły poziomów ryzyka i warianty ankiet, uzgodnione z bezpieczeństwem i zakupami
  • Automatyzacje wysyłki, ponaglania, zbierania, przypomnień i eskalacji wraz ze zdarzeniami tworzącymi wiersze
  • Konfigurację ekstrakcji i projekt zadania walidacyjnego, w tym to, co analityk widzi przy każdej propozycji
  • Widok pokrycia w Power BI i eksport dowodów, który można wprost przekazać audytorowi
  • Testy na próbce dostawców, wdrożenie, szkolenie analityków, wsparcie po starcie

Potrzebujemy od Państwa

  • Obecnego rejestru, choćby niekompletnego, i stojącej za nim polityki bezpieczeństwa dostawców
  • Treści ankiety i informacji, jakie dowody akceptują Państwo zamiast odpowiedzi
  • Właściciela po stronie bezpieczeństwa do walidacji i kontaktu w zakupach do zdarzeń onboardingu
  • Licencji tam, gdzie są potrzebne: Power BI oraz Entra ID Governance, jeśli w zakresie są przeglądy dostępu

Etapy

Uzgodnienie

Porównanie rejestru, kartoteki dostawców, umów i kont gości; ustalenie zakresu

Projekt

Poziomy, ankiety, reguły terminów, ścieżki eskalacji i taksonomia dowodów

Budowa

Rejestr, wysyłka i ponaglanie, biblioteka dowodów, ekstrakcja, zadania walidacyjne, raportowanie

Pilotaż

Najwyższy poziom ryzyka, zwykle trzydziestu do pięćdziesięciu dostawców, przez pełny cykl

Rozszerzenie

Pozostałe poziomy, wyzwalacze z onboardingu i powiązanie z przeglądem dostępów

Utrzymanie

Monitorowanie pokrycia, strojenie poziomów i ankiet, kwartalny przegląd z bezpieczeństwem

Szybki efekt. Nakład zależy bardziej od stanu inwentarza niż od czegokolwiek technicznego: tam, gdzie lista dostawców, umowy i katalog się rozjeżdżają, pracą jest uzgodnienie.

W rejestrze widnieje „przejrzano”. Osoba, która to wpisała, odeszła wiosną.

Prosimy o listę dostawców z zawartością kolumny ostatniego przeglądu, nawet jeśli połowa jest pusta. Odsyłamy mapę pokrycia według poziomu ryzyka i harmonogram ponagleń, który poprowadziłby robot.

Zmapuj pokrycie przeglądów dostawców

Ten sam problem ma zwykle sąsiedni proces

Branże, w których wdrażamy to najczęściejProdukcja i przemysłSektor publicznyUsługi i ITCentra usług wspólnych

Przeglądaj wszystkie 173 rozwiązań