Tiering вендоров по критичности данных, due diligence, контрактные требования безопасности, continuous monitoring (ratings, breach news), least privilege интеграций, exit plans, контроль CI/CD supply chain (подписи, provenance). Для open source — SCA + maintainership risk.
Разбор
- Fourth-party (subprocessors) тоже в scope.
- Таблица top vendors для board.
- Инциденты у вендора — ваш IR playbook.
- Не подменяйте анкеты реальной проверкой доступов.
Итог
Third-party risk — непрерывная программа tiering + controls + monitoring.