Fornecedores / Terceiros
Visão Geral
Fornecedores e terceiros são parte da cadeia de responsabilidade e estão fora do domínio de prescrição do manual.
O manual diz à organização o que tem de exigir, verificar e registar; não diz ao fornecedor como trabalhar — o que se exige dele vive no contrato. Um fornecedor que adote o SbD-ToE passa a encontrar aqui as suas próprias práticas.
A fronteira desloca-se com o processo, não com o contrato: quem é contratado para trabalhar dentro dos repositórios, pipelines e ambientes da organização opera dentro do processo dela, e as práticas aplicam-se-lhe como a qualquer equipa (Cap. 14, US-15 a US-20).
Responsabilidades Principais
- Cumprem cláusulas contratuais de segurança (Cap. 14)
- Entregam SBOM atualizado e evidência de conformidade
- Garantem que componentes externos respeitam requisitos de segurança
- Submetem-se a validação periódica
Contexto Organizacional
São críticos para NIS2 e DORA, que obrigam a gestão explícita da cadeia de fornecimento digital (Art. 21 NIS2, Art. 28-30 DORA) e avaliação contínua de terceiros.
Enquadramento Regulatório
Gestão da cadeia de fornecimento é exigência explícita em:
- NIS2: Art. 21 - Medidas de gestão de risco de cibersegurança da cadeia de abastecimento
- DORA: Art. 28-30 - Gestão do risco de ICT de terceiros
Atividades por Capítulo
O que a organização exige, verifica e regista, por capítulo:
Cap. 05 - Dependências e SBOM
A organização exige SBOM atualizado dos componentes entregues e verifica-o na aceitação, para manter rastreabilidade completa da cadeia.
Cap. 08-09 - IaC e Containers
A organização exige validação de vulnerabilidades e assinatura digital nos módulos IaC e imagens fornecidos, e verifica-as antes da promoção.
Cap. 13 - Formação e Onboarding
A organização exige e regista a formação mínima obrigatória antes de conceder acesso a sistemas ou dados (NIS2/DORA compliance).
Requisitos associados:
- US-12: Formação mínima para terceiros - Receber formação obrigatória (GRC / Compliance / Gestão Executiva responsável por garantir)
- US-13: Trilho formativo para contractors - SLA antes de acesso técnico (CISO / Security Champion (formação) responsável por executar)
Cap. 14 - Governança e Contratação
A organização fixa as cláusulas contratuais de segurança, valida o fornecedor antes do onboarding, monitoriza a conformidade ao longo do contrato e executa o offboarding formal no fim.
Requisitos associados:
- US-03: Validação contínua de fornecedores - GRC valida conformidade
- US-15: Preparação técnica de contractors - Security Champion (RH) executam preparação
- US-17: Offboarding seguro - Security Champion (RH) / DevOps / SRE executam offboarding
- US-14: Reavaliação periódica de fornecedores - Submeter-se a reavaliação
- US-18: Monitorização contínua de fornecedores - Permitir monitorização (AppSec Engineer / Operações (Ops) executam)
Referências aos Capítulos
Para contexto e enquadramento completo: