Procjena dobavljača, DPA ugovori i kontinuirane procjene prema GDPR, NIS2 i DORA
Upravljanje rizicima trećih strana prema GDPR (čl. 28), NIS2 (sigurnost lanca opskrbe) i DORA (ICT treće strane). Procjena dobavljača, ugovori o obradi podataka i kontinuirane procjene.
Procjena sigurnosnih i compliance sposobnosti dobavljača, upitnici, revizije na lokaciji, pregled certifikacija i bodovanje rizika.
Izrada i pregled DPA ugovora s izvršiteljima obrade prema GDPR čl. 28, definiranje sigurnosnih mjera i obveza izvještavanja.
Procjena tehničkih i organizacijskih mjera dobavljača, testiranje penetracije, skeniranje ranjivosti i pregled certifikacija usklađenosti.
Periodične revizije dobavljača, praćenje incidenata, certifikacijski renewal tracking i re-assessment pri promjenama.
Procedure za incident kod dobavljača, komunikacijski protokoli, SLA za odgovor i koordinacija s vašim planom odgovora na incidente.
Ugovor s izvršiteljem obrade
DPA, sigurnosne mjere, sub-processor odobrenje, audit prava
Sigurnost lanca opskrbe
Vendor risk assessment, sigurnosne kontrole, incident reporting
ICT treće strane za financijske institucije
Due diligence, continuous monitoring, exit strategies, regulatory register
Mapiranje svih dobavljača koji obrađuju podatke ili pružaju kritične usluge.
Klasifikacija dobavljača po riziku (kritični, visoki, srednji, niski).
Procjena sigurnosti i compliance za visokorizične dobavljače.
DPA ugovori i sigurnosni zahtjevi u ugovorima.
Kontinuirano praćenje i periodične revizije.
Ugovor o obradi podataka (DPA) je ugovor između voditelja i izvršitelja obrade podataka prema GDPR čl. 28. Obavezan je za sve dobavljače koji obrađuju osobne podatke u vaše ime (npr. cloud hosting, obračun plaća, CRM).
Rizik ovisi o vrsti podataka koje obrađuju, kritičnosti usluge, pristupu vašim sustavima i njihovim sigurnosnim mjerama. Kritični dobavljači zahtijevaju detaljne procjene dobavljača i revizije.
DORA (Digital Operational Resilience Act) postavlja stroge zahtjeve za financijske institucije: procjena dobavljača prije ugovora, kontinuirano praćenje, strategije izlaska, registar kritičnih ICT dobavljača i izvještavanje regulatoru.
GDPR ne propisuje točne rokove, ali najbolja praksa je godišnja revizija za kritične dobavljače, svake 2-3 godine za manje kritične. DORA zahtijeva kontinuirano praćenje kritičnih ICT dobavljača.
Tipični ishodi: vendor inventory, risk scoring, DPA spremni, procjena kritičnih dobavljača.
Zakažite konzultacije