Le questionnaire Standard Information Gathering (SIG) est un questionnaire sur les risques encourus par les tiers, créé par l'organisation Shared Assessments. SIG est disponible en deux versions, Core et Lite, qui fournissent aux organisations des bibliothèques de questions standardisées pour mesurer le risque de tierce partie dans 21 domaines différents. Chaque question est associée à des contrôles de sécurité dans des dizaines de cadres et d'exigences de conformité, ce qui permet de normaliser les risques pour les tiers et d'améliorer le respect des exigences de conformité du TPRM.
Commençons par une explication de base de la différence entre SIG Core et SIG Lite. Les deux référentiels de questions sont largement utilisés par les entreprises en fonction de leurs besoins, de la maturité de leurs programmes de gestion des risques liés aux tiers et des types d'exigences de conformité des tiers qu'elles doivent respecter.
SIG Lite est un questionnaire de risque tiers qui fournit une vue d'ensemble des systèmes de contrôle interne de l'information d'une entreprise, y compris un niveau de base d'évaluation de la diligence raisonnable. Avec 125 questions, SIG Lite peut servir d'évaluation préliminaire avant de procéder à une évaluation plus approfondie. Les questions de SIG Lite peuvent également être utilisées lorsqu'un vendeur ou un fournisseur tiers présente un faible niveau de risque profilé et nécessite moins de diligence que les vendeurs présentant un risque plus élevé.
Le questionnaire de base SIG (SIG) est un questionnaire complet sur les risques liés aux tiers, conçu pour évaluer les tiers qui stockent ou conservent des informations sensibles et réglementées. Il permet de mieux comprendre comment un tiers protège les informations en incluant quatre sujets différents et 620 questions couvrant 21 thèmes de risque. SIG Core permet également aux organisations de sélectionner et de personnaliser les questions auxquelles elles souhaitent répondre pour chaque fournisseur. Il comprend également une couverture étendue des exigences légales et des meilleures pratiques liées à la protection des informations personnelles.
SIG est un questionnaire complet d'évaluation des risques qui comprend des séries de questions définies dans les domaines suivants :
Le questionnaire standard de collecte d'informations fournit aux organisations un guichet unique pour élaborer leurs évaluations des risques par des tiers et les mettre en correspondance avec les cadres de sécurité et les exigences de conformité applicables.
L'évaluation des risques liés aux tiers est au cœur d'un programme efficace de gestion des risques liés aux tiers. Les questionnaires SIG Lite ou SIG Core sont régulièrement mis à jour, ce qui permet aux entreprises d'évaluer les vendeurs, les fournisseurs et les autres tiers en fonction des meilleures pratiques actuelles en matière de sécurité de l'information et de gestion des risques liés aux tiers. N'oubliez pas de consulter notre article sur la mise à jour de SIG 2024.
La plupart des entreprises doivent se conformer à de nombreuses exigences de conformité et de sécurité publiées par des organismes gouvernementaux et exigées par les clients. Voici quelques exemples de réglementations gouvernementales qui correspondent aux questions SIG :
Les réglementations applicables au secteur privé comprennent :
L'utilisation de SIG Core peut permettre à votre organisation de normaliser une seule évaluation des risques applicable à plusieurs secteurs d'activité et de faire correspondre automatiquement les réponses à plusieurs réglementations et cadres pour répondre aux obligations réglementaires et aux obligations des clients de votre organisation.
De nombreuses organisations utilisent SIG Core et SIG Lite en conjonction avec une solution de gestion des risques tierce partie dédiée, ce qui permet d'automatiser et d'accélérer la distribution, la collecte, l'analyse et le reporting des évaluations. L'utilisation d'une plateforme TPRM offre de nombreux avantages, notamment :
De nombreuses organisations commencent leur programme de gestion du risque lié aux tiers en élaborant un questionnaire unique sur le risque lié aux fournisseurs qui englobe leur compréhension actuelle de la sécurité de l'information et des exigences de conformité des tiers. Cependant, au fur et à mesure que les organisations mûrissent, elles constatent que l'élaboration de questionnaires fournisseurs à plusieurs niveaux, basés sur le risque inhérent, est beaucoup plus logique pour gérer efficacement le risque tout en maximisant l'efficacité du temps et les taux de réponse des fournisseurs.
SIG Core et SIG Lite contiennent des questions qui peuvent être utilisées pour élaborer plusieurs questionnaires sur les risques liés aux tiers pour différents vendeurs et fournisseurs tiers. L'utilisation de questionnaires plus complets pour les fournisseurs à haut risque, tout en menant des évaluations moins complètes pour les fournisseurs à faible risque, peut considérablement rationaliser le processus et vous permettre de vous concentrer sur la gestion des risques les plus importants pour les tiers.
SIG 2023 : Quelles sont les nouveautés et quel sera leur impact sur votre programme TPRM ?
Rejoignez Thomas Humphreys, expert en conformité, qui passe en revue le questionnaire SIG 2023 et explique comment exploiter les correspondances disponibles avec les normes et réglementations telles que NIST, ISO, FFIEC, NERC, etc.
Vous êtes prêt à mettre les SIG en pratique ? Prevalent peut vous aider. Nous accordons une licence pour les questionnaires SIG Core et SIG Lite dans notre plateforme de gestion des risques pour les tiers, ce qui vous aidera à :
En outre, Prevalent utilise le SIG comme contenu normalisé pour le réseau d'échangePrevalent et le réseau de fournisseurs juridiquesPrevalent .
Demandez une démo pour en savoir plus sur nos solutions pour automatiser vos évaluations SIG.
Interrogez vos vendeurs et fournisseurs sur leurs processus de gestion des risques de cybersécurité, de gouvernance et de divulgation des...
10/24/2024
La version finale du NIST CSF 2.0 fournit des orientations améliorées en matière de gestion des risques liés à la cybersécurité de la chaîne d'approvisionnement. Vérifier...
09/25/2024
Découvrez comment l'intégration du cadre de protection de la vie privée du NIST à la gestion des risques des tiers (TPRM) permet aux organisations d'améliorer...
09/12/2024