39:51The Neighborhood Watch: Using Continuous Monitoring to Increase Visibility and Effectiveness of TPRM programs
Télécharger les ressourcesÀ propos de cette session
Jon Ehret, vice-president strategie et risque chez RiskRecon et praticien du risque tiers depuis 2004, soutient que la surveillance continue est l'outil manquant qui fait passer un programme fournisseurs base uniquement sur des questionnaires a un programme mature. Il decrit le risque tiers comme un bras de fer entre une entreprise qui ajoute sans cesse des fournisseurs et des equipes de risque en sous-effectif (une mediane de deux personnes pour environ 249 revues par an), et cite un sondage ou seulement 30 % des praticiens croient que les reponses aux questionnaires refletent l'efficacite reelle des controles. Sa metaphore centrale oppose le scalpel au couteau suisse : le questionnaire seul est un outil aiguise, mais la maturite vient de la combinaison de la cote de risque inherent, des preuves, des tests d'intrusion, d'une plateforme GRC, des visites sur place et de la surveillance continue. Comparant celle-ci a une surveillance de quartier qui observe de l'exterieur, il parcourt des cas d'usage (trier un portefeuille, planifier et valider les evaluations, detecter des incidents entre les cycles, piloter la correction chez le fournisseur) avec des etudes de cas d'une pharmaceutique, d'un detaillant et d'une entreprise energetique. Il insiste sur la cote de risque inherent, selon le type et le volume de donnees, comme socle du programme.
Visibility into our vendors' security controls and the effectiveness with which they are operating have been and continue to be some of the major challenges in the world of third party risk. This discussion will cover those struggles, the inherent limitations of the security questionnaire as well as how continuous monitoring tools can be utilized to shed light on the effectiveness of a vendor's security controls.
À retenir
- Ne pas faire reposer un programme de risque tiers sur les seuls questionnaires; combiner la cote de risque inherent, les preuves, les tests d'intrusion, une plateforme GRC, les visites sur place et la surveillance continue.
- Coter le risque inherent par engagement selon le type et le volume de donnees detenues par le fournisseur, et non selon une regle uniforme du type « tout RPS est a risque eleve », pour que l'effort corresponde a l'exposition reelle.
- Utiliser la surveillance continue pour trier un vaste portefeuille, en priorisant les fournisseurs dont la posture externe se degrade plutot que ceux simplement classes dans une categorie de risque superieure.
- Comparer les reponses au questionnaire d'un fournisseur aux donnees objectives vues de l'exterieur (par exemple les scores de correctifs) et ouvrir la discussion des qu'elles divergent.
- Reserver les visites sur place aux fournisseurs les plus a risque; elles revelent des problemes (comme une operation non geree et facile a demenager) qu'aucun questionnaire ne montrerait.
Conférenciers

Jonathan has been a third-party risk practitioner since 2004. He is co-founder and former president of the Third-Party Risk Association. He has deep experience building and running third-party risk programs in finance and healthcare. He started with… Lire la suiteRéduire
Jonathan has been a third-party risk practitioner since 2004. He is co-founder and former president of the Third-Party Risk Association. He has deep experience building and running third-party risk programs in finance and healthcare. He started with RiskRecon in April, 2020.
