Названо десять платформ для управління ризиками сторонніх постачальників
Опубліковано рейтинг десяти платформ для управління ризиками сторонніх постачальників на 2026 рік і описано їхні ключові функції.
The Next Web опублікувало рейтинг десяти платформ для управління ризиками, пов’язаними зі сторонніми постачальниками, на 2026 рік. Перше місце в добірці посіла Scytale, далі розташувалися OneTrust, UpGuard, ProcessUnity, Bitsight, SecurityScorecard, Panorays, Mitratech Prevalent, Vanta та Drata.
Такі сервіси призначені для перевірки компаній, яким бізнес передає доступ до даних або систем: зокрема хмарних провайдерів, платіжних і кадрових сервісів. Платформи допомагають вести реєстр контрагентів, оцінювати рівень ризику, збирати документи та анкети, відстежувати усунення виявлених проблем і формувати докази для аудиту.
Штучний інтелект у перевірках
Автори рейтингу оцінювали глибину автоматизації перевірок за допомогою ШІ, зв’язок із програмами комплаєнсу, охоплення всього циклу роботи з постачальником, зовнішній моніторинг, відповідність регуляторним вимогам, відгуки користувачів і присутність на ринку. У матеріалі наголошується, що ШІ може аналізувати звіти SOC 2, сертифікати ISO 27001 та відповіді на анкети, виявляючи неповні або суперечливі дані, однак остаточне рішення має залишатися за людиною.
Scytale, яку поставили на перше місце, використовує ШІ-агентів для виявлення постачальників у підключених системах, збору документів, оцінювання ризиків і контролю заходів із їхнього зниження. Результати перевірок можуть бути прив’язані до вимог SOC 2, ISO 27001, GDPR і HIPAA. Водночас верифікацію висновків ШІ здійснюють фахівці з GRC.
Регуляторні вимоги до постачальників
У ЄС із січня 2025 року правила DORA зобов’язують фінансові установи, зокрема банки та страхові компанії, вести реєстр контрактів із технологічними постачальниками. Американські банківські регулятори у 2023 році оприлюднили спільні рекомендації, що охоплюють увесь цикл співпраці з контрагентом — від вибору до припинення відносин.
У рейтингу також зазначається, що аудитори SOC 2 та ISO 27001 перевіряють, які постачальники мають доступ до даних компанії і якими засобами організація контролює їхню безпеку. Для цього програма управління ризиками має охоплювати планування, належну перевірку, укладення контракту, постійний моніторинг і завершення співпраці.