Firma może dobrze chronić własną sieć, a mimo to zostać zatrzymana przez awarię lub atak u dostawcy. Łańcuch dostaw działa jak szereg kostek domina: nie każda jest równie ważna, ale przewrócenie jednej z nich może zatrzymać całą usługę.
ENISA, analizując ataki na łańcuch dostaw, wskazywała, że napastnicy często wybierają dostawcę jako drogę do wielu klientów. W części badanych przypadków celem był kod dostawcy, w innych - dane klientów. Wniosek nie brzmi jednak „nie korzystaj z podwykonawców”. Brzmi: poznaj zależności i zarządzaj nimi.
Zależność od dostawcy może wywołać kryzys także bez cyberataku. W lipcu 2024 roku błędna aktualizacja CrowdStrike powodowała awarie komputerów z systemem Windows. Wadliwa zmiana była dostępna przez około 78 minut, ale przywracanie wielu urządzeń wymagało ręcznej pracy. Ta historia przypomina, że plan ciągłości powinien obejmować nie tylko atak na dostawcę, lecz również jego zwykły błąd.
Najpierw ustal, kto jest naprawdę krytyczny
Lista wszystkich kontrahentów może liczyć setki pozycji. Ocena powinna zacząć się od pytań:
- bez którego dostawcy zatrzyma się ważna usługa;
- kto ma dostęp administracyjny do systemów lub danych;
- czy istnieje realna alternatywa i ile trwa przełączenie;
- gdzie fizycznie i prawnie przetwarzane są informacje;
- od jakich dalszych podwykonawców zależy dostawca.
Dostawca niewielkiej aplikacji może być bardziej krytyczny niż duża firma telekomunikacyjna, jeżeli ma uprzywilejowany dostęp do produkcji i nie można go szybko zastąpić.
Umowa powinna wspierać reakcję
Warto uregulować termin i kanał informowania o incydentach, dostęp do informacji potrzebnych do oceny wpływu, współpracę przy analizie, zasady korzystania z podwykonawców, kopie zapasowe, zakończenie współpracy oraz zwrot lub usunięcie danych.
Umowa nie zastąpi jednak planu. Firma musi mieć właściciela relacji, kontakt awaryjny, scenariusz obejścia i termin ponownej oceny dostawcy. Po incydencie należy sprawdzić nie tylko SLA, ale także przyczynę, działania naprawcze i zmianę ryzyka.
Outsourcing nie usuwa własnych obowiązków
Jeżeli dostawca „analizuje problem”, klient nadal musi oceniać wpływ na swoje usługi, klientów i obowiązki raportowe. Dlatego informacje o dostawcach powinny być połączone z mapą usług i procesem incydentowym.
Program wdrożeniowy UP² pomaga wskazać krytyczne zależności i uruchomić ich przegląd. Platforma UP² łączy dostawcę z usługą, ryzykiem, umową, oceną, incydentem i kolejnym terminem. Poznaj Vendor Trust i program wdrożeniowy UP².
Źródła
Przełóż wiedzę na uporządkowany plan działania.
UP² łączy program wdrożeniowy, odpowiedzialności, ryzyka i dowody w jednym procesie.
Uporządkuj ryzyka dostawców