Politika
Şirketimin Resmi İsmi adına bilgi işleyen, sistemlere erişen veya kritik hizmet sunan üçüncü taraflar risk düzeylerine göre değerlendirilir.
- Güvenlik gereksinimleri seçim ve sözleşme öncesinde belirlenir.
- Sözleşmeler; gizlilik, erişim, alt yüklenici, olay bildirimi, iş sürekliliği, denetim, veri iadesi ve güvenli silme koşullarını içerir.
- Verilen erişimler isimli, süreli, en az ayrıcalıklı ve izlenebilir olur.
- Kritik tedarikçilerin performansı ve güvenlik durumu düzenli gözden geçirilir.
- Hizmet, teknoloji, konum, sahiplik veya alt yüklenici değişiklikleri yeniden risk değerlendirmesini tetikler.
- İlişki sonunda hesaplar kapatılır, varlıklar iade edilir ve bilgi iade ya da imha kanıtı alınır.
Kabul edilemeyen tedarikçi riskleri iş sahibi ve Üst Yönetim kararı olmadan kabul edilmez.