Zarządzanie Dostawcami (TPRM)

Rejestr dostawców

Rejestr Dostawców konsoliduje cały Twój portfel dostawców ICT: weryfikację tożsamości prawnej na podstawie rejestrów krajowych, screening sankcyjny w oparciu o pięć list (UE, OFAC, ONZ, PEP, BIG InfoMonitor) oraz potwierdzenie beneficjenta rzeczywistego poprzez CRBR.

Każdy dostawca jest klasyfikowany już na etapie wprowadzania do systemu – krytyczność wg DORA, sektor NIS2, lokalizacja danych, flaga do Rejestru Informacji. Ta klasyfikacja determinuje głębokość każdej kolejnej oceny.

  • Weryfikacja prawna i UBO na podstawie rejestrów zewnętrznych
  • Screening sankcyjny: UE, OFAC, ONZ, PEP, BIG InfoMonitor
  • Klasyfikacja krytyczności wg DORA i sektora NIS2
  • Automatyczne oznaczanie do Rejestru Informacji
  • Pełna identyfikowalność danych i akceptacja analityka

Ocena dostawcy

Każda ocena wykorzystuje dane spoza samodzielnych deklaracji dostawcy i kończy się materiałami zgodności, z którymi może pracować Twój audytor.

  • Formalna – status prawny, sankcje, UBO
  • Finansowa – trend przychodów, EBITDA, płynność, zadłużenie
  • Cyberbezpieczeństwo – ciągły zewnętrzny skan poprzez RiskRecon: podatności, SSL/TLS, status CVE
  • ESG – profil środowiskowy i społeczny zmapowany na wymogi CSRD
  • Umowy – checklista art. 28/30 DORA dla wszystkich aktywnych umów, automatyczne oznaczanie luk
  • Dokumenty – analiza wspomagana przez AI: polityki, certyfikaty, BCP, ubezpieczenia zmapowane na DORA, ISO 27001, NIS2, wytyczne KNF

AI proponuje ocenę na każdym etapie. Analityk weryfikuje, w razie potrzeby zmienia wynik i dokumentuje uzasadnienie. Każda zmiana jest rejestrowana.

Analiza łańcucha dostaw ICT

ICT Supply Chain Explorer mapuje relacje z subprocesorami zadeklarowane w umowach i zestawia je z inwentarzem dostawców – ujawniając nieujawnione zależności oraz ryzyko koncentracji w całym portfelu.

Rejestr Informacji jest generowany na bieżąco w formacie zgodnym z EBA, w miarę kończenia ocen lub przeklasyfikowywania dostawców.

Pomiędzy cyklami oceny RiskRecon monitoruje w tle poziom bezpieczeństwa portfela dostawców. Zmiany w powierzchni ataku, wygasające certyfikaty czy konfiguracja DNS uruchamiają alerty – bez konieczności ręcznego przeglądu.

  • Mapowanie subprocesorów wykraczające poza pierwszy poziom (tier-1)
  • Identyfikacja ryzyka koncentracji w całym portfelu
  • Rejestr Informacji w formacie EBA, aktualizowany na bieżąco
  • Ciągłe monitorowanie bezpieczeństwa pomiędzy cyklami oceny
  • Automatyczne alerty przy zmianach w poziomie bezpieczeństwa dostawcy
  • Propagacja ryzyka do ERM