Sekit CSF · Governance & Risk · Proceso
RCF-0026Third-party risk management
Third party security requirements are consistently enforced through contracts
El mapeo de un vistazo
RCF-0026Third-party risk managementGovernance & Risk · Proceso
A.5.20Addressing information security within supplier agreementsISO/IEC 27001:2022A.5.21Managing information security in the ICT supply chainISO/IEC 27001:2022A.5.22Monitoring, review and change management of supplier servicesISO/IEC 27001:2022GV.SC-01Supply chain risk program establishedNIST CSF 2.0GV.SC-02Supplier roles and responsibilities establishedNIST CSF 2.0
RCF-0026 se mapea a 13 controles entre los marcos publicados. +8 más en la tabla de abajo. Abrir en el grafo completo →
Se mapea a ISO/IEC 27001:2022
Mapeo curado con el razonamiento, no solo los códigos.
A.5.20Addressing information security within supplier agreementsequivalenteIncorporar notificación de brecha, términos de protección de datos y derechos de auditoría en los contratos de proveedores, y verificarlos al firmar y renovar, es el requisito de A.5.20 ejecutado paso a paso.A.5.21Managing information security in the ICT supply chainapoyaIncorporar derechos de notificación de incidentes y evaluación en los contratos de proveedores extiende la gestión de riesgo a lo largo de la cadena de suministro tecnológica, la preocupación específica de A.5.21 más allá de la relación directa con el proveedor.A.5.22Monitoring, review and change management of supplier servicesapoyaVerificar las obligaciones contractuales al firmar y al renovar es un punto de control que alimenta la revisión continua de A.5.22 sobre si los proveedores siguen cumpliendo lo acordado.
Se mapea a NIST CSF 2.0
Mapeo curado con el razonamiento, no solo los códigos.
GV.SC-01Supply chain risk program establishedGV.SC-02Supplier roles and responsibilities establishedGV.SC-03Supply chain risk integratedGV.SC-04Suppliers known and prioritizedGV.SC-05Supply chain requirements in contractsGV.SC-06Due diligence before engagementGV.SC-07Supplier risk managed over relationshipGV.SC-08Suppliers in incident planningGV.SC-09Supply chain practices integrated in lifecycle
Se mapea a ISO/IEC 42001:2023 — Annex A
Mapeo curado con el razonamiento, no solo los códigos.
Evidencia que demuestra este control
Lo que pide un auditor, o el motor de evidencias de Sekit.
Evaluación y seguimiento de proveedores
Cómo la empresa evalúa la seguridad de un proveedor antes de contratarlo y cómo hace seguimiento durante la relación, incluido el proceso al terminarla.
Del catálogo de evidencias de Sekit
Este tema a través de las otras lentes
Todos los controles de Governance & Risk
Pregúntale a Sekura: «¿Qué evidencia demuestra RCF-0026?»
También vía MCP, gratis con cuenta