适用企业与场景
适合依赖中国供应商、外包技术服务商或业务合作伙伴的澳大利亚企业。在新供应商准入、协议续签,或审查能够访问企业系统及信息的合作伙伴时,可开展评估。
我们评估的中国境内合作伙伴
- 供应商与制造商
- IT 服务提供商
- 软件开发团队
- 技术供应商
- 工程合作伙伴
- 云与基础架构提供商
评估领域
- 身份与访问管理
- 数据保护
- 网络安全
- 终端安全
- 漏洞管理
- 安全监控与日志
- 备份与灾难恢复
- 第三方安全控制措施
评估 → 风险评分 → 整改 → 验证 → 监控
服务如何开展
- 评估供应商,并按约定范围审查可获得的证据。
- 对发现的问题进行风险评分,形成清晰的供应商风险画像。
- 确定整改措施的优先级,并协调实施。
- 依据支持性证据验证改进效果。
- 监控约定控制措施,并跟进剩余风险。
可与您商定的交付成果
- 基于现有证据的供应商风险摘要
- 已识别控制差距及证据局限记录
- 按优先级排列的整改措施及建议负责人
- 后续复核重点
具体交付成果、范围、时间及支持安排,根据您的环境、需求和可获得的信息商定。
常见问题
评估能否保证供应商安全?
不能。结论基于约定范围与评估时可获得的证据,报告应明确说明缺失证据及评估局限。
是否可以跟进整改?
可以将评估与整改跟进一并纳入服务范围,帮助团队跟踪优先事项并复核改进证据。
沟通评估需求前需要准备什么?
可准备供应商名单、其提供的服务、可访问的系统或信息,以及您有权分享的既有评估材料。
