セキュリティブログ

Series 02|サードパーティ・サイバーリスク管理

金融機関の業務は、委託先・再委託先・共通クラウドという多層の依存の上に成り立っています。しかし契約が届くのは一次委託先まで。その先で起きた侵害や停止も、顧客に説明し当局に報告するのは金融機関自身です。本シリーズは全3回で、委託先が弱点になる構造、質問票で終わらせない評価プロセス、そして4th Partyと集中リスクへの備えを扱います。金融庁ガイドライン、バーゼル委の諸原則、欧州DORAという一次情報を軸に、実務に落とせる形で整理します。

  1. 1回:第1回|なぜ委託先が金融機関のサイバーリスクの弱点になるのか
  2. 2回:第2回|委託先セキュリティ評価を「質問票だけ」で終わらせない方法
  3. 3回:第3回|4th Party・クラウド集中リスクまでどう管理するか