用語
TPRM アプリケーションで使用される主要な概念と用語の詳細について説明します。
サードパーティ、第 4 の関係者、および n 番目の関係者
サードパーティとは、ユーザーとやり取りしたり、ビジネス関係を結んだりした組織または個人のことです。サードパーティは、子会社を持つことができ、第 4 の関係者と契約することができます。たとえば、部門は子会社です。第 4 の関係者は、他の関係者 (第 5、第 6 など、第 n の関係者と呼ぶ) と契約できます。すべての下流関係者 (第 4 の関係者から第 n の関係者) は、サードパーティと同じ方法でリスクを伴う可能性があります。
ベンダーは、独自の商品またはサービスを生産または配送するために使用する商品またはサービスを提供します。すべてのベンダーはサードパーティですが、すべてのサードパーティがベンダーであるわけではありません。他のタイプのサードパーティのリストを次に示します。
- サプライヤー
- 関連会社
- カウンターパーティ
- コンサルタント
- パートナー
- プロフェッショナルサービス
- アドバイザー
- フランチャイズ
- ディーラー
- リセラー
- ディストリビューター
- 顧客
- クライアント
- アウトソーシングスタッフ
エンゲージメント
エンゲージメントは、組織をリスクにさらす可能性があるサードパーティと形成する予定の非公式または契約上の関係です。エンゲージメントでは、サードパーティが提供するサービスや製品、および関係のその他の詳細について概要を説明します。これらの詳細には、支払い条件、機密性要件、および関係の期間を含めることができます。
内部および外部のアセスメントを使用して各エンゲージメントを評価できます。問題、タスク、内部アセスメント、および外部アセスメントはエンゲージメントに関連付けられています。
この例では、会社は 3 つのサードパーティとやり取りし、それらの間で複数のエンゲージメントを管理しています。
- 詳細な説明と例については、「単一のサードパーティと複数のエンゲージメントを行う可能性がある理由」を参照してください。
- 実行できるエンゲージメントの種類のリストについては、「サードパーティとのエンゲージメントのタイプ」を参照してください。
IRQ — 固有のリスクアンケート
内部リスクアセスメントプロセスでは、組織の内部従業員が IRQ の質問に回答します。これらの回答は、サードパーティとの関わりに伴う固有のリスクを評価するのに役立ちます。固有リスクとは、リスク軽減策を実装する前のリスクのレベルを指します。IRQ は、次のアクティビティをサポートしています。
- 危険因子の決定
- サードパーティが提供するサービスの性質。
- 関連するデータの機密性。
- サードパーティの地理的な場所。
- サードパーティの全体的なセキュリティ体制。
- 採点または評価の決定
- アンケートへの回答は、サードパーティに関連する固有リスクを定量化するために、多くの場合スコア付けまたは評価されます。このスコアリングシステムは、リスク管理の取り組みの優先順位付けに役立ちます。
- 意思決定
- IRQ の結果は、意思決定プロセスで使用されます。サードパーティリスク (TPR) アドミニストレーターとマネージャーは、質問に対する特定の回答に基づいて、特定の外部アセスメント (デューデリジェンス) アンケートをサードパーティに送信するように IRQ を構成できます。
- サードパーティとやり取りする必要がありますか?
- どのレベルのデューデリジェンスが必要ですか?
- 具体的にどのようなリスク軽減策を実施すべですか?
- 進行中のデューデリジェンス
IRQ は、サードパーティの運用、セキュリティ慣行、またはその他の関連要因の変更を説明するために定期的にを再アセスメントされる、継続的な管理の一部である場合もあります。
デューデリジェンス (DD)
デューデリジェンスは、潜在的なビジネスパートナー、サプライヤー、またはベンダーの完全性、評判、財務の安定性、法令遵守、運用能力、サプライチェーン、およびその他の関連要因の徹底的な調査または調査を実施するプロセスです。サードパーティに対してデューデリジェンスを実施することは、包括的なサードパーティリスクプログラムの重要なコンポーネントです。デューデリジェンスを実施してサードパーティに関連するリスクを認識し、関係を形成する方法を安心して決定できるようにします。 デューデリジェンスワークフローを使用して、新しいエンゲージメントをオンボーディングしたり、既存のエンゲージメントを再評価または廃止したりします。デューデリジェンスワークフローには、内部アセスメント、外部アセスメント、およびリスクインテリジェンスを通じた情報の収集が含まれます。これらのステップのすべてのスコアは、エンゲージメントのオンボーディング、再評価、または廃止のいずれを行うかを決定するために、サードパーティリスクマネージャーによって分析されます。デューデリジェンスには、デューデリジェンスワークフローをクローズする前に行われる、オプションの契約交渉プロセスもあります。
「デューデリジェンスを実施する理由」および「デューデリジェンスのタイプ」を参照してください。
サードパーティのリスクアセスメント
サードパーティリスクアセスメント (TPRA) は、サードパーティおよびエンゲージメントのリスクを評価するために、サードパーティの連絡先または内部ユーザーに送信できる一連のアンケートです。内部ユーザーに送信するアセスメントは、内部アセスメントとして分類されます。サードパーティの連絡先に送信するアセスメントは、外部アセスメントと呼ばれます。
内部アセスメントは、サードパーティ階層とエンゲージメント階層を計算するために使用します。アンケートテンプレートテーブルで内部アンケートを識別するために使用する分類は、固有のリスクに関するアンケートテンプレート [irq_template] です。内部アセスメントから受け取った回答に従って、外部アセスメントに必要なアンケートを自動的に添付できます。このオプションは、アンケートから質問へのマッピングテーブル [sn_tprm_dd_m2m_question_to_questionnaire] で設定できます。
外部アセスメントは、サードパーティ連絡先から受け取った回答に従って、サードパーティとエンゲージメントに関連するリスクを評価するために使用します。外部アセスメントからのリスク評価は、アセスメントに添付されているすべてのアンケートを使用して、アセスメントレベルで計算されます。これらのアセスメント評価は集計され、サードパーティとエンゲージメントにロールアップされます。集計は、最小値、最大値、または平均値のいずれかで、スコアリング設定で構成できます。Vendor Portal https://<myCompany>.service-now.com/svdp からのサードパーティ連絡先 (外部ユーザー) は、これらの外部アセスメントに回答します。
リスクインテリジェンスプロバイダー
リスクインテリジェンスプロバイダーは、さまざまなサードパーティリスクドメインのリスクスコアを生成します。組織は、個人のクレジットスコアに類似したデータを返すプロバイダーからサービスを購入できます。スコアは、特定のサードパーティがどの程度信頼でき、安全であるかについての洞察を提供します。
「リスクインテリジェンスプロバイダーからのスコアの統合」を参照してください。
リスクインテリジェンススコア
リスクインテリジェンススコアは 、特定の組織に関連するリスクのレベルを評価する数値によるアセスメントです。これらのスコアは、幅広いデータソースを収集および分析するリスクインテリジェンスプロバイダーによって生成されます。スコアには、評価や数値など、あらゆる形式を使用できます。スコア値はシステムによって適切な TPRM 評価にマッピングされます。これらのスコアは、サードパーティとの関わり、コンプライアンスの管理、潜在的なリスクの軽減について、組織が十分な情報に基づいた意思決定を行う上で役立ちます。リスクインテリジェンススコアは、Washington DC リリースの時点でサードパーティに利用可能です。リスク評価は、スコアリングセットアップでエンゲージメントに関連付けられているスコアリングルールによって計算されます。
サードパーティスコア
サードパーティスコアは、リスクインテリジェンススコアと外部アセスメント (エンゲージメントアンケートおよびサードパーティリスクアンケート) によって決定されたスコアを集約した数値によるアセスメントです。これらのスコアは、組織がサードパーティとの関係を選択および管理する際に、十分な情報に基づいた意思決定を行うことに役立ち、自社のリスク許容度とコンプライアンス要件に適合できるようにします。サードパーティスコアを評価することで、組織は潜在的なリスクを特定し、デューデリジェンスに優先順位を付け、適切なリスク軽減戦略を実施することができます。
サードパーティの要素
サードパーティの要素とは、 サードパーティまたはエンゲージメントが商品、サービス、またはサポートの提供のために依存する外部組織のことです。これらの組織には、ベンダー、サプライヤー、請負業者、個人、またはサードパーティやエンゲージメントのシステム、データ、または設備にアクセスできるその他の外部組織が含まれます。このようなサードパーティの要素に脆弱性や障害があれば、サードパーティやエンゲージメントの運用、評判、セキュリティに重大な影響を与える可能性があります。これらの各コントロールールを実施し、関連するリスクに対処することで、組織はサードパーティとその要素による潜在的な悪影響をコントロールし、軽減できるようになります。これらのコントロールを定期的に再評価して更新することは、事業環境や規制状況の変化に適応するうえで不可欠です。
ここでは、サードパーティ要素とそれに関連するコントロール、および潜在的なリスクの例をいくつか示します。
- データセンター
- サードパーティまたはエンゲージメントがデータおよび IT インフラの保管、処理、管理を外部委託する設備または場所。
- 製造設備
- サードパーティまたはエンゲージメントが製品の製造または組み立てを外部委託する設備または場所。
- 受益者
-
事業関係や取引に関与する組織を最終的に所有またはコントロールする個人のことです。これらの個人は、組織の登記上の所有者または法的所有者でなくても、組織の運営、意思決定、財務に対して重大な影響力またはコントロールを及ぼすことができます。