Взаимоотношения с доставчиците
6.1.1 – До каква степен е гарантирана информационната сигурност сред подизпълнителите и партньорите за сътрудничество? Изискванията трябва да бъдат дефинирани, наблюдавани и одитирани. Рисковият профил на даден доставчик може да се промени с времето – доставчик, считан за приемлив в миналото, може вече да не отговаря на настоящите критерии за оценка – затова периодичните вътрешни и външни одити играят важна роля за непрекъснатото потвърждаване на състоянието на поверителността и достъпността.
При нашите прегледи на качеството често виждаме, че организациите пропускат възможността да прехвърлят изискванията на TISAX® към собствената си база от доставчици. Ако даден доставчик е от критично значение за достъпността на вашите продукти или услуги, от него трябва да се изисква да докаже съответното ниво на гаранция за достъпност. Същата логика важи и когато поверителна информация се споделя с доставчици, от които също трябва да се изисква да докажат, че отговарят на необходимите изисквания за информационна сигурност.
6.1.3 (предишно 1.2.4) – До каква степен са определени отговорностите между външните доставчици на ИТ услуги и организацията? Този контролен елемент е преместен в главата за управление на доставчиците, а терминът „ИТ доставчици“ е разширен до „доставчици на ИТ услуги“. В миналото много организации тълкуваха „ИТ доставчици“ твърде тясно, свързвайки го предимно с аутсорсирани ИТ услуги – въпреки че контролният механизъм винаги е бил предназначен да обхваща всички външно предоставяни ИТ/ОТ услуги, включително облачни и уеб-базирани услуги.
Преработената формулировка ясно посочва, че от външните доставчици на ИТ услуги може да се изисква по договор да защитават поверителната информация (чрез споразумения за ниво на обслужване (SLA) и декларация за приложимост на доставчика), докато самата организация остава отговорна за вътрешните правила, регулиращи начина, по който нейните собствени служители боравят с поверителната информация, споделена с външни доставчици.