Organisaation tulee ottaa käyttöön prosesseja ja menettelyjä tietoturvariskien hallitsemiseksi ICT-tuotteiden ja -palvelujen toimitusketjussa. Tämä on ratkaisevan tärkeää yhteisesti sovitun tietoturvatason ylläpitämiseksi suhteissa toimittajien kanssa. Tämän ratkaisemiseksi organisaation tulisi esimerkiksi valtuuttaa toimittajia laajentamaan tietoturvavaatimuksia koko toimitusketjuun tehdessään ICT-palveluita alihankintana ja varmistamaan, että ICT-tuotteiden toimittajat levittävät tietoturvakäytäntöjä muilta tahoilta hankituille komponenteille.
Kaikkien tietojen käsittelyyn suorasti tai välillisesti osallistuvien kumppanien kanssa laaditaan toimittajasopimus. Tavoitteena on varmistaa, että organisaation ja toimittajan välillä ei ole väärinymmärryksiä osapuolten velvoitteista tietoturvavaatimusten täyttämisessä.
Organisaatio sisällyttää toimittajasopimukseen tarvittaessa seuraavat asiat:
Digiturvan minimitasoa koskevat vaatimukset on määritetty luottamuksellista tietoamme käsittelevillä kumppaniyrityksille ja nämä on sisällytetty toimittajasopimuksiin. Vaatimukset vaihtelevat sen mukaan, kuinka kriittistä tietoa kumppani käsittelee.
Vaatimusten on järkevää koostua säännöistä ja käytännöistä, joita omassa organisaatiossanne noudatetaan. Voitte jaotella vaatimustasot matalan, keskitason ja korkean riskin toimittajiin.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.