15.5
IG3

Evaluasi Penyedia Layanan

Kelompok Kontrol: 15. Manajemen Penyedia Layanan
Jenis Aset: T/A
Fungsi Keamanan: Identifikasi

Deskripsi

Evaluasi penyedia layanan secara konsisten. Evaluasi harus mencakup tinjauan laporan, dokumentasi, atau proses keamanan penyedia layanan yang relevan.

Daftar Periksa Implementasi

1
Tinjau persyaratan pengamanan terhadap kondisi saat ini
2
Kembangkan rencana implementasi dengan jadwal dan tonggak pencapaian
3
Implementasikan kontrol dan prosedur yang diperlukan
4
Verifikasi implementasi melalui pengujian dan audit
5
Dokumentasikan implementasi dan perbarui prosedur operasional

Ancaman & Kerentanan (CIS RAM)

Skenario Ancaman

Keterlibatan dengan Penyedia yang Memiliki Kontrol Keamanan yang Tidak Memadai

Confidentiality

Organisasi mempercayakan data sensitif kepada penyedia layanan dengan postur keamanan yang lemah karena tidak ada penilaian yang dilakukan, dan penyedia kemudian mengalami pelanggaran yang mempengaruhi data perusahaan.

Postur Keamanan Penyedia Menurun Selama Periode Kontrak

Integrity

Penyedia layanan yang awalnya patuh mengurangi investasi keamanan selama periode kontrak, dan penurunan tidak terdeteksi karena tidak ada penilaian ulang berkala yang dilakukan.

Kerentanan (Saat Pengamanan Tidak Ada)

Tidak Ada Penilaian Keamanan terhadap Penyedia Layanan

Tanpa menilai penyedia layanan melalui tinjauan SOC 2, kuesioner, atau proses setara, organisasi tidak memiliki pemahaman objektif tentang kemampuan dan praktik keamanan aktual setiap penyedia.

Tidak Ada Penilaian Ulang Berkala terhadap Postur Keamanan Penyedia

Ketiadaan penilaian ulang tahunan atau saat perpanjangan kontrak berarti organisasi mengandalkan penilaian awal yang mungkin tidak lagi mencerminkan kondisi keamanan penyedia saat ini.

Persyaratan Bukti

Jenis Item Bukti Frekuensi Pengumpulan
Dokumen Dokumen kebijakan yang mengatur (terkini, disetujui, dikomunikasikan) Ditinjau setiap tahun