case study icon

Jak wybór polskiego dostawcy uprościł bankowi zarządzanie ryzykiem ICT?

Bank komercyjny działający w Polsce szukał partnera, który ograniczy liczbę zależności w łańcuchu dostaw, zwiększy przejrzystość odpowiedzialności i wesprze procesy związane z NIS2, DORA oraz RODO.

Grafika okładkowa case study PREBYTES o wyborze polskiego dostawcy i zarządzaniu ryzykiem ICT.

Kontekst wdrożenia

Klient: bank komercyjny działający w Polsce, ok. 4 mln użytkowników
Obszar: cyberbezpieczeństwo, zgodność regulacyjna, zarządzanie ryzykiem dostawców ICT
Model współpracy: usługi i technologie dostarczane bezpośrednio przez PREBYTES
Rezultat: uproszczenie nadzoru nad dostawcą, ograniczenie ryzyka łańcucha dostaw i dostęp do specjalistycznych kompetencji bez zwiększania zatrudnienia

Z czym mierzył się klient i dlaczego to było krytyczne?

Wraz ze wzrostem wymagań regulacyjnych bank musiał oceniać nie tylko skuteczność technologii, ale również jej pochodzenie, sposób rozwoju i liczbę podmiotów uczestniczących w świadczeniu usługi.

Rosnące wymagania regulacyjne zwiększają znaczenie zarządzania ryzykiem w łańcuchu dostaw. W przypadku banków DORA nakłada wymagania związane z odpornością operacyjną i zarządzaniem ryzykiem wynikającym ze współpracy z zewnętrznymi dostawcami ICT. RODO z kolei określa zasady korzystania z podmiotów przetwarzających oraz transferu danych poza EOG.

Każdy dodatkowy podwykonawca mógł oznaczać kolejną zależność wymagającą uwzględnienia w procesach Vendor Risk Management, due diligence i compliance. Bank potrzebował jasnej informacji, kto odpowiada za technologię, gdzie przetwarzane są dane i kto reaguje w przypadku incydentu.

Alternatywą było rozwijanie potrzebnych kompetencji wewnętrznie, co oznaczałoby nie tylko rozbudowę zespołów i rekrutację ekspertów, ale też zbudowanie procesu opartego na współpracy z integratorem, producentami technologii, dostawcami infrastruktury lub chmury oraz kolejnymi źródłami danych i podwykonawcami. W modelu z PREBYTES bank wzmacnia istniejące zespoły, korzystając z jednego partnera odpowiedzialnego za własną technologię i infrastrukturę, a tym samym ogranicza liczbę zależności i złożoność całego procesu.

Kluczowe wyzwania:

  • ograniczenie ryzyka związanego z łańcuchem dostaw ICT,
  • wsparcie realizacji wymagań NIS2 i DORA,
  • zachowanie kontroli nad przetwarzaniem danych zgodnie z RODO,
  • zmniejszenie zależności od zagranicznych technologii,
  • brak przejrzystości w zakresie podwykonawców,
  • dostęp do specjalistycznych kompetencji bez rekrutacji,
  • wdrożenie bez rozbudowy istniejących struktur.

Co wdrożyliśmy i jak to działało w praktyce?

Bank zdecydował się na współpracę z PREBYTES jako polskim dostawcą rozwijającym własne technologie cyberbezpieczeństwa i posiadającym własną infrastrukturę badawczą.

PREBYTES odpowiadał bezpośrednio za rozwój, utrzymanie i obsługę rozwiązań. Usługi były realizowane bez dodatkowej warstwy podwykonawców, dzięki czemu bank współpracował z jednym odpowiedzialnym podmiotem zamiast z rozbudowaną siecią dostawców.

Uprościło to nadzór nad dostawcą ICT, ocenę ryzyka oraz gromadzenie informacji potrzebnych w procesach audytowych i compliance. Bank uzyskał także większą przejrzystość w zakresie odpowiedzialności, infrastruktury i przetwarzania danych.

Model usługowy zapewnił dostęp do gotowych kompetencji i technologii bez konieczności tworzenia nowego zespołu, budowania infrastruktury ani samodzielnego utrzymywania źródeł danych.

Dojrzałość procesów PREBYTES potwierdzały certyfikacje ISO/IEC 27001:2022, ISO 9001:2015 oraz Cyber Essentials. Stanowiły one dodatkowe wsparcie podczas oceny dostawcy, audytów i okresowych przeglądów bezpieczeństwa.

Współpraca nie zastąpiła wewnętrznych zespołów banku. Rozszerzyła ich możliwości, pozostawiając po stronie klienta kontrolę nad politykami, ryzykiem i decyzjami operacyjnymi.

Jakie były rezultaty i co to zmieniło na co dzień?

Bank uprościł model odpowiedzialności. Wiedział, kto tworzy i utrzymuje technologię, gdzie przetwarzane są dane oraz do kogo należy zwrócić się w przypadku incydentu.

Brak dodatkowych podwykonawców ograniczył liczbę zależności wymagających oceny i zmniejszył obciążenie zespołów bezpieczeństwa, compliance, zakupów i działu prawnego, skracając sam proces postepowań zakupowych.

Bank uzyskał dostęp do specjalistycznych kompetencji oraz własnej infrastruktury badawczej PREBYTES bez prowadzenia kosztownej rekrutacji i rozbudowy struktur. Wewnętrzni eksperci mogli skoncentrować się na zarządzaniu ryzykiem i reagowaniu na zagrożenia zamiast na utrzymywaniu kolejnych narzędzi.

Wybór polskiego dostawcy zwiększył również kontrolę nad technologią i ograniczył zależność od podmiotów działających poza europejskim otoczeniem regulacyjnym.

Efekty po wdrożeniu:

  • Zespół Vendor Risk Management otrzymał jeden komplet dokumentacji dotyczącej technologii, infrastruktury i odpowiedzialności zamiast dokumentowania wielopoziomowego łańcucha dostaw
  • Bank zastąpił model obejmujący co najmniej 4 kategorie zewnętrznych zależności - integratora, producenta technologii, dostawcę infrastruktury lub chmury oraz dostawców danych i podwykonawców - współpracą z jednym dostawcą odpowiedzialnym za własną technologię i infrastrukturę.
  • Zespół compliance zyskał prostszy model wspierający procesy zgodności z NIS2, DORA i RODO.
  • Zwiększono możliwości istniejących zespołów bez konieczności rozbudowywania dodatkowych struktur i procesów.
  • Zespoły banku uzyskały bezpośredni kontakt z osobami rozwijającymi i utrzymującymi technologię.dostęp do własnej infrastruktury badawczej PREBYTES
  • Bank zyskał dodatkowe wsparcie w procesach audytowych dzięki certyfikacjom bezpieczeństwa i jakości.

Dowiedz się więcej: Link do trust center: PREBYTES Trust Center | Bezpieczeństwo, zgodność, certyfikaty

Zobacz inne wdrożenia w branży: Bankowość
Zastosowanie rozwiązania w innych branżach
Brak wyników
Close window
Zacznijmy

Zdobądź ochronę już dziś!

Bezpłatna, niezobowiązująca konsultacja. Możesz do nas zadzwonić lub wypełnić formularz, jeśli wolisz e-mail.

Przez telefon
Zadzwoń do nas i zapytaj o idealną ochronę dla Ciebie.

+48 537-337-551

Nie teraz, zamknij okno

Jak możemy się z Tobą skontaktować?

Więcej informacji na temat polityki prywatności można znaleźć tutaj.
Dziękujemy za Twoją wiadomość.

Wkrótce skontaktujemy się z Tobą.
Zamknij okno
Ehhh! Coś poszło nie tak podczas przesyłania formularza.