Kibernetički incident kod vanjskog pružatelja usluge može zaustaviti poslovne procese organizacije koja sama nije bila izravno napadnuta. Rizici dobavljačkog lanca zato više nisu tema ograničena na nabavu, IT ili pravnu službu. Oni su pitanje operativne otpornosti, zaštite podataka, dostupnosti ključnih usluga i dokazive usklađenosti s regulatornim zahtjevima.
Za regulirane subjekte problem je posebno izražen. Organizacija može imati kvalitetno uređene interne kontrole, ali i dalje ostati izložena ako njezin pružatelj cloud usluga, održavatelj poslovne aplikacije, dobavljač medicinske opreme ili vanjski centar za nadzor sigurnosti nema odgovarajuće mjere zaštite. Uprava mora moći pokazati da razumije tu ovisnost, da je procijenila rizike te da kontinuirano prati njihovu promjenu.
Što obuhvaćaju rizici dobavljačkog lanca
Dobavljački lanac u kibernetičkoj sigurnosti ne znači samo izravnog ugovornog partnera. Obuhvaća sve vanjske subjekte koji mogu utjecati na povjerljivost, cjelovitost ili dostupnost informacijskih sustava i podataka. To uključuje pružatelje infrastrukture, proizvođače softvera, integratore, podugovaratelje, održavatelje, konzultante s privilegiranim pristupom i dobavljače čiji proizvod postaje dio vlastite usluge.
Rizik nastaje kada dobavljač ima pristup sustavima, obrađuje podatke, održava ključnu komponentu ili predstavlja jedinu realnu opciju za određeni proces. Ne mora pritom postojati zlonamjerna namjera. Dovoljni su neprimijenjena sigurnosna zakrpa, nejasna odgovornost za prijavu incidenta, nedostupna sigurnosna kopija ili prekid rada podugovaratelja o kojem organizacija nema dovoljno informacija.
U praksi se najčešće susreću četiri skupine rizika:
- kompromitacija softvera, računa ili udaljenog pristupa dobavljača
- gubitak dostupnosti usluge zbog kvara, ransomwarea ili prekida poslovanja dobavljača
- neovlaštena obrada, otkrivanje ili gubitak podataka koje dobavljač obrađuje
- nemogućnost dokazivanja da su ugovorene sigurnosne obveze stvarno provedene.
Posljednja skupina često ostaje nevidljiva do nadzora, revizije ili incidenta. Ugovor može sadržavati općenitu odredbu o sigurnosti, ali bez dokaza o stvarnim kontrolama, periodičnim procjenama i evidentiranom praćenju ta odredba pruža ograničenu zaštitu.
Zašto dobavljački rizik postaje regulatorno pitanje
Obveze povezane sa Zakonom o kibernetičkoj sigurnosti, Uredbom o kibernetičkoj sigurnosti i NIS2 okvirom usmjerene su na upravljanje rizicima, kontinuitet poslovanja, upravljanje incidentima i odgovornost upravljačkih tijela. Dobavljački odnos nije izdvojeno administrativno pitanje ako utječe na ključne mrežne i informacijske sustave.
To ne znači da svaki dobavljač zahtijeva jednaku razinu dubinske analize. Za dobavljača uredskog materijala nema smisla primjenjivati isti režim kao za pružatelja podatkovnog centra ili proizvođača sustava za upravljanje proizvodnjom. Razmjernost je važna, ali mora biti obrazložena. Organizacija treba znati zašto je pojedini dobavljač klasificiran kao kritičan, koje podatke i sustave dotiče te koje bi posljedice nastale njegovim poremećajem.
Regulatorna spremnost stoga počinje povezivanjem registra dobavljača s registrom imovine, procjenom rizika i planovima kontinuiteta. Ako se te evidencije vode odvojeno, često nastaje poznati problem: nabava zna tko je ugovorni partner, IT zna koje sustave koristi, a usklađenost pokušava naknadno prikupiti dokaze o kontrolama. Takav pristup troši vrijeme i otežava donošenje odluka.
Kritičnost nije isto što i vrijednost ugovora
Visoka vrijednost ugovora može biti pokazatelj poslovne važnosti, ali nije dovoljna za procjenu kibernetičkog rizika. Jeftina usluga za razmjenu datoteka može sadržavati osjetljive podatke. Lokalni održavatelj može imati administratorski pristup proizvodnom sustavu. Mala tvrtka koja razvija prilagođeni dodatak poslovnoj aplikaciji može postati jedina točka kvara.
Pri određivanju kritičnosti korisno je procijeniti opseg pristupa, vrstu podataka, povezanost sa ključnim procesima, mogućnost zamjene dobavljača, ovisnost o podugovarateljima i očekivano vrijeme oporavka. Time se izbjegava formalno rangiranje prema trošku umjesto prema stvarnom utjecaju na poslovanje.
Kako izgraditi upravljiv proces procjene
Učinkovit proces ne počinje slanjem opsežnog upitnika svakom partneru. Počinje popisom dobavljača i jasnim kriterijima segmentacije. Organizacija najprije treba utvrditi koji dobavljači obrađuju osobne, poslovno osjetljive ili regulirane podatke, imaju privilegirani pristup ili podržavaju uslugu čiji bi prekid imao značajan učinak.
Za kritične dobavljače procjena treba obuhvatiti upravljanje pristupima, višefaktorsku autentifikaciju, upravljanje ranjivostima, zaštitu podataka, sigurnosne kopije, planove oporavka, postupke prijave incidenta i način upravljanja podugovarateljima. Pitanje nije samo ima li dobavljač politiku, nego može li pokazati da se politika provodi.
Dokazi mogu uključivati izvješća o neovisnoj provjeri, sažetke testiranja oporavka, potvrde o edukaciji, evidencije zakrpa, opis arhitekture, rezultate procjene rizika ili dokumentirane postupke za incidente. Koji je dokaz primjeren ovisi o riziku i ugovornom odnosu. Za neke usluge bit će dovoljno strukturirano samopotvrđivanje uz ciljanu provjeru. Za dobavljača koji upravlja kritičnom infrastrukturom opravdana je detaljnija procjena i ugovorno pravo na reviziju.
Ugovor postavlja obveze, ali ne zamjenjuje nadzor
Sigurnosni zahtjevi trebaju biti ugrađeni u ugovor i pripadajuću dokumentaciju prije početka pružanja usluge. To uključuje obvezu zaštite podataka, rokove za prijavu sigurnosnih incidenata, zahtjeve za upravljanje pristupom, pravila za podugovaratelje, zadržavanje i brisanje podataka, obveze suradnje pri nadzoru te uvjete prestanka ugovora i prijenosa usluge.
Ipak, ugovor nije završetak procesa. Dobavljač može promijeniti infrastrukturu, vlasničku strukturu, podugovaratelja ili model pružanja usluge. Zato su potrebne periodične provjere, posebno nakon značajnog incidenta, uvođenja nove integracije, promjene opsega obrade podataka ili produljenja ugovora.
Dobra praksa je svakom kritičnom dobavljaču dodijeliti poslovnog vlasnika odnosa i vlasnika sigurnosne procjene. Jedna osoba prati izvršenje ugovorne usluge, a druga osigurava da se sigurnosne obveze, dokazi i otvorene nesukladnosti ne izgube u operativnoj komunikaciji. U manjim organizacijama te uloge mogu biti objedinjene, ali odgovornost mora ostati jasno evidentirana.
Dokazi pretvaraju procjenu u upravljivu obvezu
Mnoge organizacije mogu opisati svoj pristup dobavljačima, ali ne mogu brzo pokazati aktualne dokaze: kada je procjena provedena, tko ju je odobrio, koje su mjere dogovorene i jesu li provedene u roku. Upravo taj raskorak stvara administrativni teret tijekom nadzora i smanjuje vrijednost procjene u stvarnoj kriznoj situaciji.
Proces treba povezati procijenjeni rizik, kontrolu, dokaz, vlasnika i rok za otklanjanje nedostatka. Ako dobavljač nema potvrđen plan oporavka ili ne dostavi dokaz o testiranju, to ne mora automatski značiti prekid suradnje. Organizacija može prihvatiti rizik na određeno razdoblje, uvesti dodatne interne kontrole, ograničiti pristup ili definirati rok za korektivnu mjeru. Bitno je da odluka bude svjesna, odobrena i pratljiva.
Takva evidencija omogućuje upravi pregled stvarnog stanja umjesto popisa općenitih izjava. Također olakšava izradu izvješća, pripremu za reviziju i koordinaciju između nabave, IT-a, sigurnosti, pravne službe i usklađenosti.
Platforme poput ITrevizija.hr mogu objediniti samoprocjenu, prikupljanje i AI analizu dokaza, upravljanje nesukladnostima te plan provedbe aktivnosti. Vrijednost takvog pristupa nije samo u bržoj administraciji, nego u tome što se svaka procjena može povezati s regulatornim zahtjevom, odgovornom osobom i provjerljivim stanjem mjere.
Kontinuirano praćenje sprječava zastarjele procjene
Jednokratna procjena pri sklapanju ugovora brzo gubi vrijednost. Dobavljački rizik mijenja se s novim integracijama, promjenama pristupnih prava, rastom količine podataka i promjenama u poslovanju samog dobavljača. Razdoblje ponovne procjene treba odrediti prema kritičnosti, ali ga treba i skratiti kada nastupi događaj koji povećava rizik.
Posebnu pozornost zaslužuju indikatori poput prijavljenog sigurnosnog incidenta, dugotrajne nedostupnosti usluge, promjene vlasništva, preseljenja obrade podataka, uvođenja novog podugovaratelja ili odbijanja dostave ranije dostupnih dokaza. To nisu nužno razlozi za trenutačni raskid, ali jesu signal za ponovnu procjenu i razgovor o mjerama zaštite.
Najkorisniji proces nije onaj s najviše upitnika, nego onaj koji brzo pokazuje gdje je rizik stvaran, tko je odgovoran i što treba učiniti prije nego što ovisnost o dobavljaču postane poslovni prekid. Kada se dobavljački odnos promatra kao dio vlastite sigurnosne arhitekture, organizacija ne dobiva samo bolju usklađenost, nego i više kontrole u trenutku kada je ona najpotrebnija.