DefiniçãoRisco de terceiros é a exposição que fornecedores, prestadores de serviço e parceiros trazem à organização por terem acesso a seus dados, sistemas ou processos. TPRM (Third-Party Risk Management) é a disciplina que identifica, avalia e monitora esse risco ao longo de todo o relacionamento.
Por que importa
Terceirizar um serviço transfere a execução, não a responsabilidade. Um provedor de nuvem, uma software house ou um prestador com acesso remoto pode ser a porta de entrada de um ataque ou a origem de um vazamento, e as consequências recaem sobre a empresa contratante perante clientes e reguladores. O risco também desce a cadeia: os seus fornecedores têm fornecedores, os chamados quartos.
Como funciona o ciclo de TPRM
- Classificação: nem todo fornecedor merece o mesmo rigor. A criticidade depende dos dados e sistemas a que ele tem acesso e do impacto se o serviço parar.
- Avaliação antes da contratação: questionários, análise de evidências e, para os críticos, verificação mais profunda.
- Contrato: cláusulas de segurança, notificação de incidentes, direito de auditoria, subcontratação e saída.
- Monitoramento contínuo: reavaliações periódicas, acompanhamento de incidentes e da exposição externa do fornecedor.
- Encerramento: revogação de acessos e devolução ou eliminação de dados.
Que evidências pedir
Um certificado ISO/IEC 27001 mostra que existe um sistema de gestão de segurança auditado, desde que o escopo cubra o serviço contratado. Um relatório SOC 2 Tipo II mostra que controles específicos operaram durante um período. Notas externas de risco cibernético ajudam a enxergar a exposição do fornecedor de fora, mas não substituem a avaliação. No Brasil, a LGPD e, no setor financeiro, as normas do Conselho Monetário Nacional reforçam a necessidade de controlar fornecedores, e o NIST CSF 2.0 incluiu a gestão de risco da cadeia de suprimentos na função Govern.
A Network Secure apoia a estruturação de programas de gestão de risco de terceiros dentro de seus serviços de GRC.
Perguntas frequentes
Qual a diferença entre risco de terceiros e risco da cadeia de suprimentos?
Risco de terceiros foca nos fornecedores e parceiros com quem a empresa tem relação direta. Risco da cadeia de suprimentos amplia o olhar para toda a cadeia, incluindo os fornecedores dos fornecedores e componentes de software.
Certificação ISO 27001 do fornecedor basta?
Não basta sozinha. É preciso conferir se o escopo do certificado cobre o serviço contratado e complementar com cláusulas contratuais e monitoramento contínuo.