Zarządzanie Dostawcami (TPRM)
Rejestr dostawców
Rejestr Dostawców konsoliduje cały Twój portfel dostawców ICT: weryfikację tożsamości prawnej na podstawie rejestrów krajowych, screening sankcyjny w oparciu o pięć list (UE, OFAC, ONZ, PEP, BIG InfoMonitor) oraz potwierdzenie beneficjenta rzeczywistego poprzez CRBR.
Każdy dostawca jest klasyfikowany już na etapie wprowadzania do systemu – krytyczność wg DORA, sektor NIS2, lokalizacja danych, flaga do Rejestru Informacji. Ta klasyfikacja determinuje głębokość każdej kolejnej oceny.
- Weryfikacja prawna i UBO na podstawie rejestrów zewnętrznych
- Screening sankcyjny: UE, OFAC, ONZ, PEP, BIG InfoMonitor
- Klasyfikacja krytyczności wg DORA i sektora NIS2
- Automatyczne oznaczanie do Rejestru Informacji
- Pełna identyfikowalność danych i akceptacja analityka
Ocena dostawcy
Każda ocena wykorzystuje dane spoza samodzielnych deklaracji dostawcy i kończy się materiałami zgodności, z którymi może pracować Twój audytor.
- Formalna – status prawny, sankcje, UBO
- Finansowa – trend przychodów, EBITDA, płynność, zadłużenie
- Cyberbezpieczeństwo – ciągły zewnętrzny skan poprzez RiskRecon: podatności, SSL/TLS, status CVE
- ESG – profil środowiskowy i społeczny zmapowany na wymogi CSRD
- Umowy – checklista art. 28/30 DORA dla wszystkich aktywnych umów, automatyczne oznaczanie luk
- Dokumenty – analiza wspomagana przez AI: polityki, certyfikaty, BCP, ubezpieczenia zmapowane na DORA, ISO 27001, NIS2, wytyczne KNF
AI proponuje ocenę na każdym etapie. Analityk weryfikuje, w razie potrzeby zmienia wynik i dokumentuje uzasadnienie. Każda zmiana jest rejestrowana.
Analiza łańcucha dostaw ICT
ICT Supply Chain Explorer mapuje relacje z subprocesorami zadeklarowane w umowach i zestawia je z inwentarzem dostawców – ujawniając nieujawnione zależności oraz ryzyko koncentracji w całym portfelu.
Rejestr Informacji jest generowany na bieżąco w formacie zgodnym z EBA, w miarę kończenia ocen lub przeklasyfikowywania dostawców.
Pomiędzy cyklami oceny RiskRecon monitoruje w tle poziom bezpieczeństwa portfela dostawców. Zmiany w powierzchni ataku, wygasające certyfikaty czy konfiguracja DNS uruchamiają alerty – bez konieczności ręcznego przeglądu.
- Mapowanie subprocesorów wykraczające poza pierwszy poziom (tier-1)
- Identyfikacja ryzyka koncentracji w całym portfelu
- Rejestr Informacji w formacie EBA, aktualizowany na bieżąco
- Ciągłe monitorowanie bezpieczeństwa pomiędzy cyklami oceny
- Automatyczne alerty przy zmianach w poziomie bezpieczeństwa dostawcy
- Propagacja ryzyka do ERM