Organisaation on johdonmukaisesti seurattava, tarkasteltava, arvioitava ja hallittava muutoksia toimittajien tietoturvakäytännöissä ja palvelutoimituksissa, jotta tietoturvan ja palvelutoimituksen sovittu taso säilyy sovittujen toimittajasopimusten mukaisesti. Organisaatio voi esimerkiksi tarkastella toimittajien palveluraportteja, pitää edistymiskokouksia sopimusten mukaisesti, suorittaa toimittajia ja alihankkijoita koskevia auditointeja ja käsitellä riippumattomien tarkastajien raporttien yhteydessä tunnistettuja ongelmia, jos niitä on saatavilla.
Organisaatio on määritellyt tärkeiltä kumppaneilta vaaditut sertifioinnit tai noudatettavat standardit. Yleisesti tunnistettuja digiturvaan liittyviä standardeja ovat mm.:
Esimerkiksi kumppanilta vaadittava sertifiointi voi tehostaa omaa kumppanihallintaa ja toimia hyvänä todisteena kumppanin tietystä tietoturva- tai tietosuojatasosta.
Kriittisten verkkopalvelujen tarvitsemat turvajärjestelyt, kuten turvallisuusominaisuudet, palvelutasot ja hallintavaatimukset, on huolellisesti määritelty ennakkoon. Verkkopalveluja ovat mm. liitännät, verkot ja verkon turvallisuusratkaisut (esim. palomuurit).
Verkkopalvelujen turvallisuusominaisuudet voivat olla mm. seuraavanlaisia:
Nimetty vastuuhenkilö seuraa toimittajan toimintaa ja palveluita aktiivisesti, jotta varmistetaan sopimusten tietoturvaehtojen noudattaminen ja tietoturvahäiriöiden asianmukainen hallinta.
Seurantaan sisältyvät seuraavat asiat:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.