ניהול סיכוני ספקים
האבטחה שלכם חזקה בדיוק כמו הספק החלש ביותר שלכם. אנחנו ממפים, מסווגים, מעריכים ומנטרים באופן רציף את כל מערך הספקים שלכם - באמצעות מודול שרשרת האספקה של CISOteria - כך שכל ספק עומד בדרישות הסייבר שמתאימות לרמת הסיכון שלו.
במסגרת מתודולוגיית IPV, שירות זה מספק את פילרי ה-ASSESS וה-COMPLY לאורך שרשרת האספקה שלכם.
למה ניהול סיכוני ספקים הוא קריטי
תוקפים כבר לא צריכים לפרוץ אליכם ישירות - הם פורצים לספקים שאתם כבר סומכים עליהם. בלי תוכנית מנוהלת, כל ספק שלא הוערך הוא סימן שאלה פתוח בתמונת הסיכון שלכם.
60% מאירועי דלף המידע כיום מערבים צד שלישי
מערך הספקים גדל מהר מהיכולת שלכם להעריך אותו
NIS2, ISO 27001, הוראה 361 וחוק הגנת הפרטיות - כולם מחייבים זאת
לשלוח שאלונים זו לא תוכנית - לנהל אותם זו כן
סריקה חיצונית רציפה מזהה את מה שהשאלונים מפספסים
הגישה שלנו
תוכנית ניהול סיכוני ספקים מנוהלת במלואה - אנחנו מנהלים את התהליך, הפלטפורמה שומרת אותו עדכני, והצוות שלכם נשאר ממוקד בעסק.
מיפוי מלא של כל הספקים - כולל ספקי צללים
סיווג מבוסס סיכון קובע את עומק ההערכה
שאלונים נשלחים, נאכפים ומאומתים על ידינו
כל ספק מופנה לדרישות הסייבר הנכונות עבורו
סריקה רציפה של משטח התקיפה החיצוני
נראות בזמן אמת במודול שרשרת האספקה של CISOteria
מתודולוגיית IPV – כך מנהלים אבטחת מידע מקצה לקצה
תוכניות ניהול סיכוני ספקים
התחילו בהקמת תוכנית מובנית, או העבירו אלינו את התוכנית כולה כשירות מנוהל שוטף.
הקמת תוכנית סיכוני ספקים
פרויקט חד-פעמי שממפה את הספקים שלכם, מסווג אותם לפי סיכון, מעריך את הקריטיים שבהם ומוסר לכם תוכנית עובדת - מדיניות, מרשם, שאלונים ודרישות - תוך שבועות.
למידע נוסףניהול סיכוני ספקים כשירות
ריטיינר שוטף: קליטת ספקים חדשים, מחזורי שאלונים, אימות תשובות, אכיפת דרישות, סריקה חיצונית רציפה ודיווח להנהלה - מנוהל על ידי IPV על גבי CISOteria.
למידע נוסףמתודולוגיית ניהול סיכוני הספקים שלנו
מחזור החיים המנוהל
מיפוי כל הספקים
איתור ספקים מרכש, חוזים, הוצאות ענן ו-Shadow IT - ובניית מרשם ספקים מרכזי ב-CISOteria.
סיווג לפי סיכון
כל ספק מסווג לרמה - קריטי, גבוה, בינוני, נמוך - לפי גישה למידע, גישה למערכות, השפעה עסקית וסיווג רגולטורי.
שליחת שאלונים מותאמי רמה
שאלונים מותאמים לרמת הסיכון מספריית CISOteria - בעברית או באנגלית - כולל תזכורות והסלמות שמנוהלות על ידי IPV.
אימות כל תשובה
אנליסטים מנקדים ומאתגרים את התשובות, דורשים ראיות ומסמנים פערים - לאסוף תשובות זה לא אותו דבר כמו לאמת אותן.
הפניה לדרישות הנכונות
כל ספק מקבל את דרישות הסייבר שמתאימות לרמה שלו - סעיפים חוזיים, בקרות ומשימות תיקון - במעקב עד לסגירה.
סריקה רציפה של הממשקים החיצוניים
סריקות חיצוניות סדירות של משטח התקיפה של נכסי הספקים הפונים לאינטרנט - כי מצב האבטחה של ספק משתנה בין שאלון לשאלון.
מופעל על ידי מודול שרשרת האספקה של CISOteria
התוכנית פועלת על מודול שרשרת האספקה של CISOteria - נתוני סיכוני הספקים שלכם נשארים עדכניים, נגישים ומוכנים לביקורת כל השנה:
מה מייחד את ניהול סיכוני הספקים שלנו
רוב הכלים בשוק נותנים לכם תוכנה ומשאירים לכם את העבודה. אנחנו מנהלים את התוכנית - ופלטפורמת CISOteria שומרת אותה חיה בין מחזור למחזור.
מנוהל - לא רק כלי
אנליסטים של IPV מבצעים את המיפוי, השאלונים, האימות והמעקבים. אתם מקבלים תוצאות ודשבורד - לא עוד מערכת לתפעל.
עומק לפי רמת סיכון
ספקים קריטיים מקבלים הערכת עומק וסקירת ראיות; ספקים בסיכון נמוך נרשמים בתהליך קל - המאמץ מופנה לאן שהסיכון נמצא.
תשובות מאומתות - לא אוסף קבצי PDF
כל תשובה בשאלון מנוקדת, מאותגרת ומגובה בדרישת ראיות. ספקים שלא משיבים מטופלים בפרוטוקול הסלמה מוגדר.
סריקה חיצונית רציפה
אנחנו סורקים את הממשקים החיצוניים של הספקים שלכם במחזוריות קבועה, כך שחשיפה חדשה אצל ספק מופיעה בדשבורד שלכם - לא בחדשות.
עבודה מול ספקים בעברית ובאנגלית
שאלונים וחבילות דרישות בשפת הספק. פנייה בעברית מייצרת שיעורי מענה גבוהים משמעותית מספקים ישראליים.
ראיות רגולטוריות מובנות
התוכנית מייצרת את ראיות סיכוני הספקים ש-NIS2, ISO 27001 (A.5.19–5.22), הוראה 361, חוק הגנת הפרטיות ומבטחי סייבר דורשים.
איך ההתקשרות עובדת
כל התקשרות פועלת לפי מודל אספקה מובנה - מעוגן במתודולוגיית IPV (GOVERN · ASSESS · PROTECT · COMPLY · RESPOND) - שמבטיח בהירות, אחריותיות ותוצאות מדידות בכל שלב.
פתיחה וממשל
פתיחה וממשל
מיפוי וסיווג
מיפוי וסיווג
גלי הערכה
גלי הערכה
דרישות ותיקון
דרישות ותיקון
ניטור ודיווח
ניטור ודיווח
מה אתם מקבלים
תוצרים מוחשיים וברי-ביצוע, שנבנו גם לצוותים הטכניים וגם להנהלה הבכירה.
מרשם ספקים מרכזי
כל ספק ממופה, מסווג ומתוחזק ב-CISOteria.
סיווג סיכונים ומפת חום
סיווג לארבע רמות עם מפת חום חיה של סיכוני ספקים.
דוחות הערכה מאומתים
שאלונים מנוקדים, סקירת ראיות וכרטיס ציון לכל ספק.
חבילות דרישות לספקים
דרישות סייבר מותאמות רמה וסעיפי אבטחה לחוזים.
ממצאי סריקה חיצונית
דוחות סריקה מחזוריים של משטח התקיפה החיצוני של הספקים.
דיווח להנהלה ולרגולטור
תמציות חודשיות, דשבורד לדירקטוריון ותיק ראיות מוכן לביקורת.
שלוש רמות שירות. תוכנית מנוהלת אחת.
התחילו מהנקודה שבה אתם נמצאים - הקימו את התוכנית פעם אחת, או העבירו אותה אלינו כשירות מנוהל שוטף. התמחור תלוי במספר הספקים ובהיקף הרגולטורי שלכם.
תשתית ניהול סיכוני ספקים
היקף: פרויקט של 4–6 שבועות שמקים את התוכנית: מדיניות, מיפוי מלא של הספקים, סיווג סיכונים ודירוג 30 הספקים המובילים - מוגדר ב-CISOteria.
מה תקבלו
מדיניות אבטחת ספקים וממשל (RACI). מרשם ספקים מרכזי עם סיווג לארבע רמות. הגדרת מודול שרשרת האספקה ב-CISOteria והצגת מסקנות להנהלה.
גבולות ההיקף
הקמת תוכנית ודירוג - גלי שאלונים מלאים והערכות עומק לספקים קריטיים ניתנים ברמת התוכנית המלאה.
תוכנית סיכוני ספקים מלאה
היקף: תוכנית של 8–12 שבועות: כל מה שבתשתית, ובנוסף גלי שאלונים, הערכות מאומתות ל-10–20 ספקים קריטיים, דרישות אבטחה חוזיות ותיק ראיות רגולטורי.
מה תקבלו
שאלונים מותאמי רמה שנשלחים, מאומתים ומנוקדים על ידי IPV. חבילות דרישות לספקים ומעקב תיקון פערים. תיק ראיות לביקורות NIS2 / ISO 27001 / הוראה 361 / חוק הגנת הפרטיות.
גבולות ההיקף
אספקת תוכנית חד-פעמית - ניטור שוטף, קליטת ספקים חדשים וסריקות מחזוריות ניתנים בשירות המנוהל.
ניהול סיכוני ספקים כשירות
היקף: התוכנית המלאה כשירות מנוהל שוטף: IPV מנהלת את סיכוני הספקים מקצה לקצה - הערכות, מחזורי שאלונים, אכיפת דרישות, סריקה חיצונית ודיווח - על גבי מודול שרשרת האספקה של CISOteria.
מה תקבלו
הערכה רבעונית מחודשת לספקים קריטיים; קליטת ספק חדש תוך 10 ימי עסקים. סריקות חיצוניות סדירות של ממשקי הספקים. דיווח חודשי להנהלה וראיות רגולטוריות עדכניות תמיד.
גבולות ההיקף
ניהול הסיכון של הספקים שלכם - עבודות תיקון בתוך סביבת הספק מבוצעות על ידי הספק, במעקב שלנו.
התמחור הוא אינדיקטיבי ותלוי במספר הספקים ובהיקף הרגולטורי. תמחור סופי נקבע לאחר שיחת מיקוד ללא עלות. לקוחות CISO-as-a-Service יכולים להוסיף ניהול סיכוני ספקים כתוסף לתוכנית בעלות מופחתת.
אנחנו אומרים לכם בדיוק מה תקבלו. ומה לא.
- מיפוי וסיווג מלא של הספקים
- שאלונים מנוהלים מקצה לקצה על ידי IPV
- אימות תשובות עם סקירת ראיות
- חבילות דרישות סייבר לפי רמה
- סריקה מחזורית של ממשקים חיצוניים
- ביצוע תיקונים בתוך סביבת הספק (הספק מיישם; אנחנו מנחים ועוקבים)
- מבדק חדירה מלא לספקים (סריקה חיצונית בלבד; מבדק חדירה זמין כהתקשרות נפרדת בהסכמת הספק)
- ניסוח משפטי של חוזי ספקים (אנחנו מספקים את סעיפי האבטחה; הניסוח אצל היועץ המשפטי שלכם)
- ביקורות עומק לספקי-משנה (סיכוני צד רביעי מזוהים ומסומנים, לא מבוקרים)
- תגובה חיה לאירוע אצל ספק שנפרץ (מתואמת דרך IRT-as-a-Service)
למה אנחנו מפרסמים את זה: עמימות בהיקף עולה לארגונים כסף ואמון. כל ספק שירות צריך לפרסם מה התוכנית כוללת ומה לא. אם שלכם לא - כדאי לשאול למה.
מדריכים קשורים
רוצים להעמיק לפני שנדבר? התחילו במדריכים המעמיקים שלנו:
ניהול סיכוני ספקים: מיפוי, סיווג, שאלונים וסריקה רציפה — המדריך המלא מדריך ציות רגולטורי: ISO 27001, NIS2, DORA ו-GDPR — כל מה שצריך לדעתהתחילו שיחה
מוכנים למפות ולאבטח את מערך הספקים שלכם? דברו עם צוות ניהול סיכוני הספקים שלנו עוד היום.
התחילו שיחה