¿Cómo gestiona Cyber Crucible el riesgo de la cadena de suministro y el riesgo interno?
Respuesta breve: Mediante acuerdos de confidencialidad mutuos y vinculantes para todo el personal con acceso potencial, un acceso administrativo estrictamente limitado según la necesidad de saber, restringido a personal verificado, y un mandato de tolerancia cero para aislar o desvincular de inmediato a cualquier proveedor, vendedor, contratista o empleado que represente un riesgo para los clientes o su propiedad intelectual.
Los controles
- Acuerdos de confidencialidad obligatorios — todo el personal con acceso potencial a los datos operativos de los clientes o a los sistemas de gestión está legalmente obligado por un acuerdo de confidencialidad mutuo antes de su incorporación.
- Acceso estricto según la necesidad de saber — el acceso administrativo a las instancias de gestión de clientes está restringido exclusivamente a personal verificado, y únicamente cuando sea necesario para llevar a cabo una operación comercial o de soporte validada.
- Mandato de desvinculación de proveedores y recursos — si algún proveedor, vendedor de software, contratista o empleado representa un riesgo de seguridad, privacidad o propiedad intelectual para los clientes, Cyber Crucible gestiona y aísla activamente ese riesgo o desvincula el recurso de inmediato.
Por qué el riesgo interno y el riesgo de la cadena de suministro van de la mano
Ambos son el mismo problema visto desde ángulos diferentes: alguien con acceso legítimo que se convierte en el vector. Controlarlo requiere limitar quién tiene acceso, vincularlo contractualmente y estar dispuesto a cortar una relación rápidamente cuando surge el riesgo, incluida una relación comercial.
El mandato de desvinculación es la parte que las organizaciones suelen no tener. Los contratos y los acuerdos de confidencialidad establecen obligaciones; la disposición a rescindir un proveedor de inmediato es lo que les da sentido.