Pular para o conteúdo principal

Fornecedores / Terceiros

Visão Geral

Fornecedores e terceiros são parte da cadeia de responsabilidade e estão fora do domínio de prescrição do manual.
O manual diz à organização o que tem de exigir, verificar e registar; não diz ao fornecedor como trabalhar — o que se exige dele vive no contrato. Um fornecedor que adote o SbD-ToE passa a encontrar aqui as suas próprias práticas.

A fronteira desloca-se com o processo, não com o contrato: quem é contratado para trabalhar dentro dos repositórios, pipelines e ambientes da organização opera dentro do processo dela, e as práticas aplicam-se-lhe como a qualquer equipa (Cap. 14, US-15 a US-20).

Responsabilidades Principais

  • Cumprem cláusulas contratuais de segurança (Cap. 14)
  • Entregam SBOM atualizado e evidência de conformidade
  • Garantem que componentes externos respeitam requisitos de segurança
  • Submetem-se a validação periódica

Contexto Organizacional

São críticos para NIS2 e DORA, que obrigam a gestão explícita da cadeia de fornecimento digital (Art. 21 NIS2, Art. 28-30 DORA) e avaliação contínua de terceiros.

Enquadramento Regulatório

Gestão da cadeia de fornecimento é exigência explícita em:

  • NIS2: Art. 21 - Medidas de gestão de risco de cibersegurança da cadeia de abastecimento
  • DORA: Art. 28-30 - Gestão do risco de ICT de terceiros

Atividades por Capítulo

O que a organização exige, verifica e regista, por capítulo:

Cap. 05 - Dependências e SBOM

A organização exige SBOM atualizado dos componentes entregues e verifica-o na aceitação, para manter rastreabilidade completa da cadeia.

Cap. 08-09 - IaC e Containers

A organização exige validação de vulnerabilidades e assinatura digital nos módulos IaC e imagens fornecidos, e verifica-as antes da promoção.

Cap. 13 - Formação e Onboarding

A organização exige e regista a formação mínima obrigatória antes de conceder acesso a sistemas ou dados (NIS2/DORA compliance).

Requisitos associados:

Cap. 14 - Governança e Contratação

A organização fixa as cláusulas contratuais de segurança, valida o fornecedor antes do onboarding, monitoriza a conformidade ao longo do contrato e executa o offboarding formal no fim.

Requisitos associados:


Referências aos Capítulos

Para contexto e enquadramento completo: