Відносини з постачальниками
6.1.1 – Якою мірою забезпечується інформаційна безпека серед підрядників та партнерів по співпраці? Вимоги тепер мають бути визначені, контрольовані, та перевірені аудиторами. Профіль ризику постачальника може змінюватися з часом – постачальник, якого вважали прийнятним у минулому, може більше не відповідати поточним критеріям оцінки – тому періодичні внутрішні та зовнішні аудити відіграють важливу роль у постійному підтвердженні конфіденційності та статусу доступності.
У наших перевірках якості ми часто бачимо, що організації втрачають можливість каскадно поширити вимоги TISAX® на власну базу постачальників. Якщо постачальник має вирішальне значення для доступності ваших продуктів або послуг, цей постачальник повинен бути зобов'язаний продемонструвати відповідний рівень гарантії доступності. Така ж логіка застосовується, коли конфіденційна інформація передається постачальникам, які також повинні бути зобов'язані продемонструвати, що вони відповідають необхідним вимогам інформаційної безпеки.
6.1.3 (раніше 1.2.4) – Наскільки визначено відповідальність між зовнішніми постачальниками ІТ-послуг та організацією? Цей контроль перемістився до розділу управління постачальниками, і Термін «Постачальники ІТ» розширено до «Постачальники ІТ-послуг». У минулому багато організацій тлумачили термін «ІТ-постачальники» занадто вузько, пов’язуючи його переважно з аутсорсинговими ІТ-послугами, хоча контроль завжди мав охоплювати всі зовнішні ІТ/ОТ-послуги, включаючи хмарні та веб-сервіси.
Переглянуте формулювання чітко визначає, що зовнішні постачальники ІТ-послуг можуть бути зобов'язані за контрактом захищати конфіденційну інформацію (через угоди про рівень обслуговування та Заяву постачальника про застосовність), тоді як сама організація залишається відповідальною за внутрішні правила, що регулюють те, як її власні співробітники обробляють конфіденційну інформацію, що передається зовнішнім постачальникам.