Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é risco de terceiros (TPRM)?

DefiniçãoRisco de terceiros é a exposição que fornecedores, prestadores de serviço e parceiros trazem à organização por terem acesso a seus dados, sistemas ou processos. TPRM (Third-Party Risk Management) é a disciplina que identifica, avalia e monitora esse risco ao longo de todo o relacionamento.

Por que importa

Terceirizar um serviço transfere a execução, não a responsabilidade. Um provedor de nuvem, uma software house ou um prestador com acesso remoto pode ser a porta de entrada de um ataque ou a origem de um vazamento, e as consequências recaem sobre a empresa contratante perante clientes e reguladores. O risco também desce a cadeia: os seus fornecedores têm fornecedores, os chamados quartos.

Como funciona o ciclo de TPRM

  • Classificação: nem todo fornecedor merece o mesmo rigor. A criticidade depende dos dados e sistemas a que ele tem acesso e do impacto se o serviço parar.
  • Avaliação antes da contratação: questionários, análise de evidências e, para os críticos, verificação mais profunda.
  • Contrato: cláusulas de segurança, notificação de incidentes, direito de auditoria, subcontratação e saída.
  • Monitoramento contínuo: reavaliações periódicas, acompanhamento de incidentes e da exposição externa do fornecedor.
  • Encerramento: revogação de acessos e devolução ou eliminação de dados.

Que evidências pedir

Um certificado ISO/IEC 27001 mostra que existe um sistema de gestão de segurança auditado, desde que o escopo cubra o serviço contratado. Um relatório SOC 2 Tipo II mostra que controles específicos operaram durante um período. Notas externas de risco cibernético ajudam a enxergar a exposição do fornecedor de fora, mas não substituem a avaliação. No Brasil, a LGPD e, no setor financeiro, as normas do Conselho Monetário Nacional reforçam a necessidade de controlar fornecedores, e o NIST CSF 2.0 incluiu a gestão de risco da cadeia de suprimentos na função Govern.

A Network Secure apoia a estruturação de programas de gestão de risco de terceiros dentro de seus serviços de GRC.

Perguntas frequentes

Qual a diferença entre risco de terceiros e risco da cadeia de suprimentos?

Risco de terceiros foca nos fornecedores e parceiros com quem a empresa tem relação direta. Risco da cadeia de suprimentos amplia o olhar para toda a cadeia, incluindo os fornecedores dos fornecedores e componentes de software.

Certificação ISO 27001 do fornecedor basta?

Não basta sozinha. É preciso conferir se o escopo do certificado cobre o serviço contratado e complementar com cláusulas contratuais e monitoramento contínuo.

Para se aprofundar