Quan hệ với nhà cung cấp
6.1.1 – Mức độ đảm bảo an ninh thông tin giữa các nhà thầu và đối tác hợp tác như thế nào? Các yêu cầu hiện phải được xác định, giám sát, và được kiểm toán Hồ sơ rủi ro của nhà cung cấp có thể thay đổi theo thời gian – một nhà cung cấp được coi là chấp nhận được trong quá khứ có thể không còn đáp ứng các tiêu chí đánh giá hiện tại – vì vậy, các cuộc kiểm toán nội bộ và bên ngoài định kỳ đóng vai trò quan trọng trong việc liên tục xác nhận tình trạng bảo mật và tính sẵn có của thông tin.
Trong các đánh giá chất lượng của chúng tôi, chúng tôi thường thấy các tổ chức bỏ lỡ cơ hội truyền đạt các yêu cầu của TISAX® xuống đến toàn bộ chuỗi nhà cung cấp của họ. Nếu một nhà cung cấp đóng vai trò quan trọng đối với sự sẵn có của sản phẩm hoặc dịch vụ của bạn, nhà cung cấp đó cần phải chứng minh mức độ đảm bảo tính sẵn có tương ứng. Logic tương tự cũng áp dụng khi thông tin mật được chia sẻ với các nhà cung cấp, những người này cũng cần phải chứng minh rằng họ đáp ứng các yêu cầu bảo mật thông tin cần thiết.
6.1.3 (trước đây là 1.2.4) – Trách nhiệm giữa các nhà cung cấp dịch vụ CNTT bên ngoài và tổ chức được xác định đến mức độ nào? Việc kiểm soát này đã được chuyển sang chương quản lý nhà cung cấp, và thuật ngữ này... Khái niệm "Nhà cung cấp CNTT" đã được mở rộng thành "Nhà cung cấp dịch vụ CNTT". Trước đây, nhiều tổ chức đã hiểu thuật ngữ "Nhà cung cấp CNTT" quá hẹp, chủ yếu chỉ liên hệ đến các dịch vụ CNTT thuê ngoài – mặc dù mục đích kiểm soát luôn là bao gồm tất cả các dịch vụ CNTT/OT được cung cấp từ bên ngoài, kể cả các dịch vụ đám mây và dịch vụ dựa trên web.
Văn bản sửa đổi làm rõ rằng các nhà cung cấp dịch vụ CNTT bên ngoài có thể bị yêu cầu theo hợp đồng phải bảo vệ thông tin mật (thông qua các thỏa thuận mức dịch vụ và tuyên bố áp dụng của nhà cung cấp), trong khi chính tổ chức vẫn chịu trách nhiệm về các quy tắc nội bộ quản lý cách thức nhân viên của mình xử lý thông tin mật được chia sẻ với các nhà cung cấp bên ngoài.