Relacje z dostawcami
6.1.1 – W jakim stopniu zapewnione jest bezpieczeństwo informacji wśród wykonawców i partnerów współpracujących? Wymagania muszą być teraz zdefiniowane, monitorowane i poddawane audytom. Profil ryzyka dostawcy może ulegać zmianom w czasie – dostawca uznawany w przeszłości za akceptowalnego może już nie spełniać aktualnych kryteriów oceny – dlatego też cykliczne audyty wewnętrzne i zewnętrzne odgrywają ważną rolę w ciągłym potwierdzaniu stanu poufności i dostępności.
W naszych przeglądach jakości często zauważamy, że organizacje nie wykorzystują okazji do przeniesienia wymagań TISAX® na swoją bazę dostawców. Jeśli dostawca ma kluczowe znaczenie dla dostępności produktów lub usług danej organizacji, powinien być zobowiązany do wykazania odpowiedniego poziomu zapewnienia dostępności. Ta sama logika ma zastosowanie w przypadku udostępniania informacji poufnych dostawcom, którzy również powinni być zobowiązani do wykazania, że spełniają niezbędne wymagania dotyczące bezpieczeństwa informacji.
6.1.3 (poprzednio 1.2.4) – W jakim stopniu zdefiniowano podział obowiązków między zewnętrznymi dostawcami usług IT a organizacją? Ten element kontroli został przeniesiony do rozdziału poświęconego zarządzaniu dostawcami, a termin „dostawcy IT” został rozszerzony na „dostawców usług IT”. W przeszłości wiele organizacji interpretowało pojęcie „dostawców IT” zbyt wąsko, kojarząc je głównie z outsourcingiem usług IT – mimo że punkt ten zawsze miał obejmować wszystkie usługi IT/OT świadczone zewnętrznie, w tym usługi w chmurze i usługi internetowe.
Zmienione sformułowanie jasno wskazuje, że od zewnętrznych dostawców usług IT można wymagać na mocy umowy ochrony informacji poufnych (poprzez umowy SLA oraz oświadczenie dostawcy o zakresie stosowania), podczas gdy sama organizacja pozostaje odpowiedzialna za wewnętrzne zasady regulujące sposób, w jaki jej pracownicy postępują z informacjami poufnymi udostępnianymi zewnętrznym dostawcom.