Z czym mierzył się klient i dlaczego to było krytyczne?
Wraz ze wzrostem wymagań regulacyjnych bank musiał oceniać nie tylko skuteczność technologii, ale również jej pochodzenie, sposób rozwoju i liczbę podmiotów uczestniczących w świadczeniu usługi.
Rosnące wymagania regulacyjne zwiększają znaczenie zarządzania ryzykiem w łańcuchu dostaw. W przypadku banków DORA nakłada wymagania związane z odpornością operacyjną i zarządzaniem ryzykiem wynikającym ze współpracy z zewnętrznymi dostawcami ICT. RODO z kolei określa zasady korzystania z podmiotów przetwarzających oraz transferu danych poza EOG.
Każdy dodatkowy podwykonawca mógł oznaczać kolejną zależność wymagającą uwzględnienia w procesach Vendor Risk Management, due diligence i compliance. Bank potrzebował jasnej informacji, kto odpowiada za technologię, gdzie przetwarzane są dane i kto reaguje w przypadku incydentu.
Alternatywą było rozwijanie potrzebnych kompetencji wewnętrznie, co oznaczałoby nie tylko rozbudowę zespołów i rekrutację ekspertów, ale też zbudowanie procesu opartego na współpracy z integratorem, producentami technologii, dostawcami infrastruktury lub chmury oraz kolejnymi źródłami danych i podwykonawcami. W modelu z PREBYTES bank wzmacnia istniejące zespoły, korzystając z jednego partnera odpowiedzialnego za własną technologię i infrastrukturę, a tym samym ogranicza liczbę zależności i złożoność całego procesu.
Kluczowe wyzwania:
- ograniczenie ryzyka związanego z łańcuchem dostaw ICT,
- wsparcie realizacji wymagań NIS2 i DORA,
- zachowanie kontroli nad przetwarzaniem danych zgodnie z RODO,
- zmniejszenie zależności od zagranicznych technologii,
- brak przejrzystości w zakresie podwykonawców,
- dostęp do specjalistycznych kompetencji bez rekrutacji,
- wdrożenie bez rozbudowy istniejących struktur.
Co wdrożyliśmy i jak to działało w praktyce?
Bank zdecydował się na współpracę z PREBYTES jako polskim dostawcą rozwijającym własne technologie cyberbezpieczeństwa i posiadającym własną infrastrukturę badawczą.
PREBYTES odpowiadał bezpośrednio za rozwój, utrzymanie i obsługę rozwiązań. Usługi były realizowane bez dodatkowej warstwy podwykonawców, dzięki czemu bank współpracował z jednym odpowiedzialnym podmiotem zamiast z rozbudowaną siecią dostawców.
Uprościło to nadzór nad dostawcą ICT, ocenę ryzyka oraz gromadzenie informacji potrzebnych w procesach audytowych i compliance. Bank uzyskał także większą przejrzystość w zakresie odpowiedzialności, infrastruktury i przetwarzania danych.
Model usługowy zapewnił dostęp do gotowych kompetencji i technologii bez konieczności tworzenia nowego zespołu, budowania infrastruktury ani samodzielnego utrzymywania źródeł danych.
Dojrzałość procesów PREBYTES potwierdzały certyfikacje ISO/IEC 27001:2022, ISO 9001:2015 oraz Cyber Essentials. Stanowiły one dodatkowe wsparcie podczas oceny dostawcy, audytów i okresowych przeglądów bezpieczeństwa.
Współpraca nie zastąpiła wewnętrznych zespołów banku. Rozszerzyła ich możliwości, pozostawiając po stronie klienta kontrolę nad politykami, ryzykiem i decyzjami operacyjnymi.
Jakie były rezultaty i co to zmieniło na co dzień?
Bank uprościł model odpowiedzialności. Wiedział, kto tworzy i utrzymuje technologię, gdzie przetwarzane są dane oraz do kogo należy zwrócić się w przypadku incydentu.
Brak dodatkowych podwykonawców ograniczył liczbę zależności wymagających oceny i zmniejszył obciążenie zespołów bezpieczeństwa, compliance, zakupów i działu prawnego, skracając sam proces postepowań zakupowych.
Bank uzyskał dostęp do specjalistycznych kompetencji oraz własnej infrastruktury badawczej PREBYTES bez prowadzenia kosztownej rekrutacji i rozbudowy struktur. Wewnętrzni eksperci mogli skoncentrować się na zarządzaniu ryzykiem i reagowaniu na zagrożenia zamiast na utrzymywaniu kolejnych narzędzi.
Wybór polskiego dostawcy zwiększył również kontrolę nad technologią i ograniczył zależność od podmiotów działających poza europejskim otoczeniem regulacyjnym.
Efekty po wdrożeniu:
- Zespół Vendor Risk Management otrzymał jeden komplet dokumentacji dotyczącej technologii, infrastruktury i odpowiedzialności zamiast dokumentowania wielopoziomowego łańcucha dostaw
- Bank zastąpił model obejmujący co najmniej 4 kategorie zewnętrznych zależności - integratora, producenta technologii, dostawcę infrastruktury lub chmury oraz dostawców danych i podwykonawców - współpracą z jednym dostawcą odpowiedzialnym za własną technologię i infrastrukturę.
- Zespół compliance zyskał prostszy model wspierający procesy zgodności z NIS2, DORA i RODO.
- Zwiększono możliwości istniejących zespołów bez konieczności rozbudowywania dodatkowych struktur i procesów.
- Zespoły banku uzyskały bezpośredni kontakt z osobami rozwijającymi i utrzymującymi technologię.dostęp do własnej infrastruktury badawczej PREBYTES
- Bank zyskał dodatkowe wsparcie w procesach audytowych dzięki certyfikacjom bezpieczeństwa i jakości.
Dowiedz się więcej: Link do trust center: PREBYTES Trust Center | Bezpieczeństwo, zgodność, certyfikaty