ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
zarządzanie ryzykiem dostawców (TPRM)
Systematyczne ocenianie i nadzorowanie ryzyka wnoszonego przez dostawców, podwykonawców i partnerów mających dostęp do danych lub systemów organizacji.
TAB. 1Nazwaobie formy
| Po angielsku | third-party risk management (TPRM) |
|---|---|
| Po polsku | zarządzanie ryzykiem dostawców (TPRM) |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | zarządzanie ryzykiem stron trzecich · zarządzanie ryzykiem ze strony zewnętrznych dostawców usług ICT · TPRM |
| Odmiana | to zarządzanie ryzykiem dostawców, tego zarządzania ryzykiem dostawców (r.n.); skrót TPRM nieodmienny, w użyciu r.m. („ten TPRM”, „proces TPRM”) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „zarządzanie ryzykiem łańcucha dostaw”, „ryzyko związane z atakiem na łańcuch dostaw” (sekurak); ani polska fraza o dostawcach/stronach trzecich, ani skrót TPRM nie są potwierdzone |
|---|---|
| Urząd i ustawa | „ryzyko ze strony zewnętrznych dostawców usług ICT” (DORA art. 3 pkt 18) i „Zarządzanie ryzykiem ze strony zewnętrznych dostawców usług ICT” (DORA, tytuł Rozdziału V) — bezpośredni odpowiednik TPRM; osobno SCRM: „zarządzanie ryzykiem w łańcuchu dostaw” (NSC 7298), „bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT” (KSC art. 8 ust. 1 pkt 2 lit. e) |
TAB. 3Źródła6
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „„ryzyko ze strony zewnętrznych dostawców usług ICT” oznacza ryzyko związane z ICT, które może wystąpić w przypadku podmiotu finansowego w związku z korzystaniem przez niego z usług ICT świadczonych przez zewnętrznych dostawców usług ICT” | eur-lex.europa.eu |
| PL | „ROZDZIAŁ V — Zarządzanie ryzykiem ze strony zewnętrznych dostawców usług ICT” | eur-lex.europa.eu |
| EN | „'ICT third-party risk' means an ICT risk that may arise for a financial entity in relation to its use of ICT services provided by ICT third-party service providers” | eur-lex.europa.eu |
| PL (EN) | „Supply Chain Risk Management | SCRM | Zarządzanie ryzykiem w łańcuchu dostaw” | gov.pl |
| PL | „bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT” | isap.sejm.gov.pl |
| PL | „Ustawa wymaga zarządzania ryzykiem łańcucha dostaw (art. 8 ust. 1 pkt 2 lit. e)” | sekurak.pl |
TAB. 4Obok w tej dziedzinie4
| ustawa o zwalczaniu nadużyć w komunikacji elektronicznej | Act on Combating Abuse in Electronic Communications | Polska ustawa z 28 lipca 2023 r., która nakłada na operatorów obowiązek blokowania SMS-ów zgodnych ze wzorcami smishingu i połączeń z podszytym numerem, na dostawców poczty — stosowania mechanizmów SPF, DKIM i DMARC, a na CSIRT NASK — prowadzenia listy ostrzeżeń i wykazów nadpisów nadawcy. |
| uwzględnianie ochrony danych w fazie projektowania | privacy by design | Zasada z art. 25 RODO: administrator już na etapie określania sposobów przetwarzania (a więc przy projektowaniu systemu) wdraża odpowiednie środki techniczne i organizacyjne realizujące zasady ochrony danych, a domyślne ustawienia mają przetwarzać tylko dane niezbędne do celu (domyślna ochrona danych). |
| zabezpieczenie | security control | Pojedynczy środek techniczny, organizacyjny lub fizyczny wdrożony po to, by obniżyć konkretne ryzyko — na przykład uwierzytelnianie wieloskładnikowe, kopie zapasowe albo szkolenie personelu. |
| zgodność regulacyjna | compliance | Stan, w którym organizacja spełnia wymogi prawa, umów, norm i regulacji wewnętrznych oraz potrafi to udowodnić dowodami — co nie jest tożsame z faktycznym bezpieczeństwem. |