従来の一時点でのベンダーリスク評価は、ベンダー、技術、規制要件が絶えず変化する環境では、維持がますます難しくなっている。
eSecurity Planetとの最近の対談で、Auditiveの創業者兼CEOであるDaniel Faddoul氏は、多くの組織が現代のサードパーティーリスクへの露出の変化についていくのに苦労している理由と、エンタープライズセキュリティプログラムにおいて継続的な監視が重要性を増している理由を説明した。
Faddoul氏によると、従来のベンダー評価における最大の制約の1つは、組織がオンボーディング時にベンダーを一度評価した後、再評価まで数カ月、場合によっては数年も待つことだ。
その間にベンダーはサービスを拡大し、追加の社内システムへのアクセス権を取得し、新たなAIツールを導入したり、フォースパーティープロバイダーの利用を増やしたりする可能性があるが、組織はリスクへの露出がどのように変化したかを十分に把握できていない。
リスク評価に関する主なポイント
- 従来の一時点でのベンダーリスク評価では、急速に変化するサードパーティー環境についていくのが難しくなっている。
- AIの導入、クラウドサービス、フォースパーティープロバイダーによって、ベンダー関連の攻撃対象領域が大幅に拡大している。
- 年1回の再評価では、ベンダーの技術、データの取り扱い、AIの利用における重要な変化を見落とすことが多い。
- 継続的なベンダーリスク監視では、継続的な可視性、外部のリスクシグナル、ベンダーのリスク態勢の変化のリアルタイム追跡に重点を置く。
- 多くの組織はいまだに、効果的なサードパーティーリスク管理を制限する手作業のワークフロー、スプレッドシート、コンプライアンス主導のプロセスに依存している。
AIとフォースパーティーリスクによって拡大する露出
Faddoul氏は、AIの導入が加速させているこの課題の背景には、多くのベンダーが大規模言語モデル(LLM)やAI搭載ツールを自社プラットフォームに組み込むペースが、組織が従来の方法で評価できるペースを大幅に上回っていることがあると述べた。
ベンダーがAIシステムをより多くの社内データソースやワークフローに接続するにつれ、攻撃対象領域全体が大幅に拡大する。
同氏は、年次の再評価の際、当初のレビュープロセスが完了してからかなり後になって、ベンダーが追加のAIサービスや新たなフォースパーティープロバイダーの利用を始めていたことに組織が気づくケースがあると指摘した。
ベンダーによる顧客データの取り扱い、情報がAIモデルの訓練に利用されているかどうか、データがどのように分離されているかをめぐる問題は、現代のベンダーリスクプログラムにおいてはるかに重要になっている。
Faddoul氏はまた、規制当局も急速に変化する技術についていくのに苦労していると説明した。
ベンダー評価ですでに手いっぱいになっている組織は、フレームワークやコンプライアンス要件が新たなイノベーションに伴って変化し続ける中、進化する規制要件を解釈しようとしてさらなるプレッシャーに直面することが多い。
継続的なベンダーリスク監視が実際に意味するもの
Faddoul氏によると、継続的な監視は一度限りのオンボーディング作業ではなく、初回の調達からオフボーディングまで、ベンダーのライフサイクル全体にわたる継続的なプロセスとして捉えるべきだ。
同氏は、継続的な監視を、外部のリスクシグナル、ベンダーから継続的に提供される更新情報、規制やフレームワークの変更の継続的な追跡を組み合わせた多層的なアプローチと説明した。
目標は、次に予定された再評価まで待つのではなく、ベンダーのリスク態勢における意味のある変化を発生時点で特定することだ。
Faddoul氏は、組織はまず、ビジネス上の重要度と露出に基づいてベンダーを適切に分類することに注力すべきだと述べた。
その分類によって、ベンダーをどの程度深く評価すべきか、どのフレームワークを適用すべきか、どの種類のリスクシグナルを継続的に監視する必要があるかを決められる。
同氏はまた、新たなリスクやシグナルが特定された際に組織がどのように対応するかについて、運用プロセスを定義する重要性も強調した。
再評価と是正のためのワークフローがなければ、変化を検知するだけでは不十分だ。
多くの組織が移行に苦労する理由
継続的な監視への関心が高まっているにもかかわらず、多くの組織はベンダーリスクプログラムの近代化に取り組む際、運用面とインフラ面の課題に直面している。
Faddoul氏によると、多くの実務担当者はすでに大量のベンダー評価の管理に追われており、既存のプロセスを再設計したり、新たなアプローチを導入したりするのが難しくなっている。
同氏は、多くの組織がいまだにスプレッドシートやメール、共有ドライブに大きく依存してサードパーティーリスクのワークフローを管理していることも付け加えた。
一元化されたツールや自動化がなければ、ベースラインの測定値を確立し、ベンダーの変化を継続的に追跡することは大幅に難しくなる。
もう1つの課題は文化だ。Faddoul氏は、ベンダーリスク管理がいまだに、運用上の露出に直接結び付いた継続的なリスク測定ではなく、コンプライアンス重視の「チェックボックスを埋める」プロセスとして扱われることが多いと指摘した。
組織がベンダーリスクの可視性を高め始める方法
Faddoul氏は、すぐに全面的な見直しを試みるのではなく、まず既存のベンダーリスクプロセスにおける最も弱い領域の特定に注力するよう組織に勧めた。
これには、ベンダーの受け入れと分類の改善、古くなった質問票やフレームワークの更新、重要なベンダーに対する外部のリスクシグナルの導入などが含まれる。
同氏はまた、ポートフォリオ全体に一度に広範な変更を適用しようとするのではなく、まず最も重要なベンダーを優先するよう組織に助言した。
ビジネスへの影響が最も大きく、データへの露出が最大のベンダーに改善を集中させることで、組織はより効果的にリスクを低減しながら、より大規模なプログラム変更に向けた弾みをつけられる。
組織がAI、クラウドサービス、相互接続されたベンダーをさらに導入する中、従来の年次評価では、急速に変化するサードパーティーリスクを十分に可視化できなくなっている。





