← CISM: gerir segurança, risco e incidentes
13 / 15 · 55 MIN

Fornecedores, concentração e saída demonstrável

Analisa dependências de terceiros e transforma uma cláusula de saída num plano praticável.

Começar pelo serviço e pelos fluxos

A avaliação começa pelo que o fornecedor faz pelo serviço, pelos dados que recebe e pelos acessos que mantém. Duas empresas com o mesmo contrato comercial podem criar riscos muito diferentes: uma consulta dados sintéticos num piloto; outra administra a produção e conserva cópias de informação de clientes. Regista também quem fornece identidade, chaves, suporte e exportação. Se o formulário de aquisição só pergunta pela certificação do fornecedor, falta compreender o caminho real dos dados e do controlo. O resultado deve permitir ao responsável explicar que falhas afetam disponibilidade, integridade ou confidencialidade e em que prazo.

Diversificação aparente

Um serviço usa dois fornecedores, mas ambos dependem do mesmo processador de mensagens e da mesma região. O número de contratos aumentou; a independência operacional não foi demonstrada. Desenha o caminho completo, incluindo subcontratantes relevantes, acesso administrativo e serviços de suporte. Uma alternativa só reduz a concentração pretendida se conseguir executar a função quando a dependência comum falhar. Pede evidência proporcional à criticidade e às possibilidades contratuais, sem assumir acesso ilimitado aos sistemas do fornecedor. Uma recusa de informação é uma incerteza a tratar na decisão, não uma prova automática de compromisso.

Ensaiar a saída antes de precisar dela

Uma cláusula permite exportar dados em 48 horas. O exercício mostra que o ficheiro não inclui a relação entre transações e correções, necessária à reconciliação. Receber bytes não prova portabilidade funcional. Define critérios de aceitação: integridade, completude, significado dos campos, histórico necessário, capacidade de importação e execução do processo no destino. Para um ensaio usa dados sintéticos e regista diferenças esperadas. Compara o tempo total de exportação, transformação, carregamento e validação com a janela de negócio. O contrato e a arquitetura podem precisar de ajustes se o resultado não cumprir o objetivo.

Concluir sem perder obrigações

A saída inclui retirar acessos, transferir responsabilidades e tratar cópias residuais segundo requisitos aplicáveis. Não ordenes apagar todos os dados por impulso: podem existir retenções e preservação de evidência que devem ser analisadas pelos responsáveis competentes. Identifica quem conserva o quê, durante quanto tempo e com que restrições. O fim da faturação não revoga tokens nem elimina contas técnicas. Pede evidência específica do âmbito concluído e acompanha o que permanece. Se um certificado de eliminação exclui backups, essa exclusão deve ficar visível e ter uma disposição acordada; não declares eliminação integral.

Exercício de decisão de fornecedor

Considera um fornecedor crítico que muda de subcontratante três semanas antes do fecho anual. O fornecedor oferece um relatório de assurance do ano anterior, relativo à entidade antiga. Prepara três pedidos: descrição dos fluxos alterados, evidência aplicável ao novo âmbito e opções de contenção ou adiamento. Depois formula a decisão de risco com prazo e responsável. A resposta não deve converter documentação antiga em cobertura atual nem rejeitar automaticamente toda a relação. Resume o que se sabe, o que falta saber e que condição impede a aprovação. Reavalia quando chegar evidência que responda a essa condição.

NA PRÁTICA

O export contém todos os registos, mas perde a associação às correções. A equipa mantém a saída por concluir até demonstrar reconciliação no destino.

Armadilhas comuns

Contar fornecedores como independência; aceitar um relatório fora do âmbito; confundir ficheiro exportado com processo recuperado; dar a saída por concluída com contas ainda ativas.

Tópicos relacionados: Risco de concentração · Portabilidade e desativação

Leva esta ideia contigo

Avalia a relação ao longo do ciclo de vida. A saída precisa de critérios verificáveis para dados, serviço, acessos e responsabilidades residuais.

Criar conta

Referência: Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations · CISM current outline before November 3, 2026

CISM® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.