Skip to main content

هل تفي Cyber Crucible بمتطلبات FFIEC وتوقعات إدارة مخاطر الأطراف الثالثة؟

إجابة موجزة: صُممت Cyber Crucible لتكون قابلة للفحص وفق توقعات الأمن والعمليات واستمرارية الأعمال التي يطبقها المدققون على تقنية البنوك، كما أن حزمة الموردين المُعدة مسبقًا منظمة لتكون بمثابة أدلة العناية الواجبة التي تحتاجها المؤسسة المالية بموجب التوجيهات المشتركة بين الوكالات لعام 2023 بشأن علاقات الأطراف الثالثة.

ما يمكن لبرنامج البنك الاعتماد عليه

  • تفاصيل الضوابط مُرتبطة بالمجالات الموجودة في الاستبيانات القياسية (SIG وCAIQ) وبمعايير خدمات الثقة الخاصة بـ SOC 2 وإطار عمل NIST CSF.
  • التحقق المستقل من برامج التشغيل (WHCP) كشهادة جودة خارجية.
  • وضعية موثقة ومُختبرة لاستمرارية الأعمال، مع خاصية مهمة وهي استمرار حماية نقاط النهاية حتى أثناء انقطاع الواجهة الخلفية للإدارة.
  • أدلة التأمين، والمعلومات المالية، وقائمة معالجي الفرعيين المتاحة للمراجعين عند الطلب.

لماذا تُقلل البنية المعمارية من مخاطر الأطراف الثالثة

الحقيقة الأكثر فائدة بالنسبة لمحلل مخاطر الموردين في البنك هي أن Cyber Crucible لا تجمع أبدًا ملفات العملاء أو بيانات الاعتماد أو المفاتيح. فالبيانات التي يقلق المراجع من سوء تعامل المورد معها ليست في عهدة Cyber Crucible أصلًا حتى يُساء التعامل معها. وهذا يُمثل تخفيضًا بنيويًا للمخاطر، وليس مجرد وعد بإدارتها بشكل جيد.