Ich bewerte deine Anbieter auf Sicherheitsrisiko
Der Cyber-Freund, bei dem du uns vertrauen kannst, wenn es um deine Sicherheit geht
Geprüft von Fiverr Pro
Sam wurde vom Fiverr Pro-Team aufgrund besonderer Expertise ausgewählt.
Geprüft für
Cybersicherheit
Über diesen Service
Vetted Pro
Dein Regulierer verlangt das bereits. 16 CFR 314.4(f) fordert eine regelmäßige Bewertung deiner Dienstleister basierend auf dem Risiko, das sie darstellen. 45 CFR 164.308(b)(1) verlangt zufriedenstellende Zusicherungen von jedem Geschäftspartner. PCI DSS 12.8 sagt dasselbe für Karteninhaberdaten.
Fast niemand macht es. Der Vertrag wird unterschrieben, der Anbieter erhält Zugriff, und bis ein Auditor die Akte anfordert und keine findet, wird nichts überprüft.
Ich organisiere den Prozess, damit es eine gibt.
Was du bekommst:
- Ein Sicherheitsfragebogen, der an jeden Anbieter verschickt und bis zur Rückmeldung nachgefasst wird
- Öffentliche Aufzeichnungen: Verstöße, Rechtsstreitigkeiten und exponierte Infrastruktur
- Eine schriftliche Risikozusammenfassung für jeden Anbieter in verständlicher Sprache
- Risikobewertungen, damit du weißt, welche Beziehungen Aufmerksamkeit brauchen
- Eine priorisierte Liste zur Behebung, die du dem Anbieter vorlegen kannst
- Anbieter-Scorecards und einen Bericht für die Geschäftsleitung
- Dokumentation datiert und abgelegt, damit der nächste Auditor eine Antwort hat
Ich kontaktiere deine Anbieter direkt. Du schickst mir die Liste, und ich verfolge sie, auch die, die zweimal ignorieren.
CISM. CMMC Registered Practitioner Advanced. Master in Cybersecurity.
Schreib mir, wie viele Anbieter deine regulierten Daten berühren, und ich sage dir, welche Stufe passt.
Expertise:
Konfigurationsmanagement
•
Datenschutz
•
Risikobewertung
Technologie:
Cloud - IaaS
•
Mail Services
•
SaaS
•
Datenbanken
Bestimmungen:
Andere
Meine weiteren Dienstleistungen im Bereich Cybersicherheit
FAQ
Automatische Übersetzung
Sind wir tatsächlich verpflichtet, das zu machen?
Wenn du eine Finanzinstitution nach dem FTC Safeguards Rule bist, verlangt 16 CFR 314.4(f) eine regelmäßige Bewertung der Dienstleister. Wenn du Patientendaten verarbeitest, fordert 45 CFR 164.308(b)(1) Zusicherungen von Geschäftspartnern. Wenn du Karten akzeptierst, gilt PCI DSS 12.8. Die meisten Firmen treffen mindestens auf eine dieser Anforderungen.
Müssen wir die Anbieter selbst kontaktieren?
Nein. Du schickst mir die Anbieterliste mit Kontaktdaten. Ich sende den Fragebogen, erinnere bei Ignorieren und folge erneut nach. Das Verfolgen der Anbieter ist der Großteil der Arbeit, und dafür zahlst du mir.
Was, wenn ein Anbieter sich weigert zu antworten?
Einige werden. Ich dokumentiere die Kontaktversuche und die Nicht-Antwort, und bewerte, was ich aus öffentlichen Aufzeichnungen entnehmen kann. Ein Anbieter, der keinen Sicherheitsfragebogen beantwortet, ist selbst eine Feststellung, und dein Auditor wird wollen, dass das dokumentiert wird, anstatt offen zu bleiben.
Wie wissen wir, welche Anbieter wir einschließen sollen?
Beginne mit allen, die deine regulierten Daten speichern, verarbeiten oder darauf zugreifen können, sowie mit denen, deren Ausfall den Betrieb stoppt. Schick mir deine Liste, und ich sage dir, ob die Zahl vor der Bestellung plausibel ist.
Was ist der Unterschied zwischen diesem und einem Vendor-Risk-Management-Programm?
Das ist eine Momentaufnahme mit einem Abschlussbericht. Das Programm umfasst kontinuierliches Monitoring, vierteljährliche Überprüfungen und jährliche Neubewertungen für eine größere Anzahl an Anbietern. Die meisten starten hier und wechseln zum Programm, wenn sie die Größe des Problems erkennen.
Bewertest du den Anbieter oder liest du nur seine Antworten?
Beides. Der Fragebogen ist die Selbstauskunft des Anbieters. Ich prüfe sie anhand öffentlicher Aufzeichnungen: bekannte Verstöße, Rechtsstreitigkeiten, exponierte Infrastruktur sowie Zertifikate und DNS-Historie. Wo es Differenzen gibt, landet das im Bericht.
Wie lange dauert es?
20 Tage für 5 Anbieter, 30 für 10, 45 für 15. Der Großteil ist Warten auf die Anbieter. Wenn deine schnell antworten, geht es früher zurück, und ich halte dich auf dem Laufenden, wer geantwortet hat und wer nicht.
Was machen wir mit dem Bericht?
Drei Dinge. Als Nachweis, dass du deine Anbieter bewertet hast. Arbeite die Behebungs-Liste mit den schlecht bewerteten Anbietern ab. Nutze die Antworten wieder, wenn ein Kunde dir einen Sicherheitsfragebogen schickt, da sie sich stark überschneiden.
Kannst du Anbieter prüfen, mit denen wir noch keinen Vertrag haben?
Ja, und das ist die beste Zeit. Vor der Vertragsunterzeichnung zu bewerten bedeutet, dass Feststellungen zu Vertragsbedingungen werden, anstatt Probleme, die du erbst. Sag, welche Anbieter potenziell sind, wenn du die Liste schickst.
Wir haben nur drei Anbieter. Gibt es eine kleinere Option?
Schick mir eine Nachricht. Das 5-Anbieter-Paket ist das kleinste, aber wenn du wirklich weniger hast, würde ich es ehrlich einschätzen, anstatt dir Slots zu verkaufen, die du nicht nutzen kannst.

