Apa itu manajemen risiko pihak ketiga (TPRM)?

Ayah dan anak perempuannya menggunakan tablet digital di sofa

Apa itu manajemen risiko pihak ketiga (TPRM)?

 Manajemen risiko pihak ketiga (TPRM) mengidentifikasi, menilai, dan mengurangi risiko yang terkait dengan tugas pengalihdayaan ke vendor pihak ketiga atau penyedia layanan.

Dalam dunia yang semakin saling terhubung dan dialihdayakan, manajemen risiko pihak ketiga (TPRM) merupakan strategi bisnis yang penting. TPRM mengidentifikasi dan memitigasi risiko yang dihadapi organisasi dari keterlibatan dengan vendor atau penyedia layanan eksternal. Berbagai pihak ketiga ini mungkin terlibat dalam berbagai fungsi bisnis, mulai dari layanan TI dan pengembangan peranti lunak hingga manajemen rantai pasokan dan dukungan pelanggan.

Kebutuhan akan TPRM muncul dari kerentanan yang melekat yang terkait dengan hubungan pihak ketiga. Mengalihdayakan tugas dapat memberikan manfaat seperti penghematan biaya, skalabilitas, dan akses ke keahlian khusus, tetapi juga menghadapkan organisasi pada potensi masalah. TPRM bertujuan untuk memberikan pemahaman yang komprehensif kepada organisasi mengenai hubungan bisnis pihak ketiga mereka dan perlindungan yang diterapkan oleh berbagai vendor ini. Solusi ini membantu mencegah masalah seperti gangguan operasional, pelanggaran keamanan, dan kegagalan kepatuhan.

TPRM identik dengan berbagai istilah seperti manajemen risiko vendor (VRM) atau manajemen risiko rantai pasokan, yang membentuk pendekatan komprehensif guna mengatasi risiko di berbagai keterlibatan pihak ketiga. Ini melibatkan prinsip-prinsip universal seperti uji tuntas, penilaian risiko pihak ketiga, remediasi, dan pemantauan berkelanjutan untuk memastikan bahwa pihak ketiga mematuhi peraturan dan melindungi data sensitif. Praktik-praktik ini juga membantu menjaga ketahanan operasional dan memastikan kepatuhan terhadap kriteria lingkungan, sosial, dan tata kelola (ESG).

Risiko digital, bagian dari TPRM, mencakup masalah keuangan, reputasi, lingkungan, dan keamanan. Akses vendor terhadap kekayaan intelektual, data rahasia, dan informasi identitas pribadi (PII) menggarisbawahi pentingnya TPRM dalam kerangka kerja keamanan siber dan strategi manajemen risiko siber.

Tidak ada satu departemen saja yang secara universal memiliki manajemen risiko pihak ketiga (TPRM); solusi ini bervariasi antar organisasi. Perusahaan mungkin memiliki tim TPRM khusus atau mendistribusikan tanggung jawab ini di antara berbagai peran. Departemen dan jabatan umum yang terlibat dalam TPRM meliputi Chief Information Security Officer (CISO), Chief Procurement Officer (CPO), Chief Information Officer (CIO), Chief Privacy Officer (CPO), Teknologi Informasi (TI), Manajer Rantai Pasokan, dan lainnya.

TPRM yang efektif melindungi organisasi dari risiko pengalihdayaan dan membangun kemitraan yang lebih kuat dan lebih tangguh. Dengan menanamkan TPRM ke dalam operasi inti, perusahaan mampu memanfaatkan keahlian eksternal sekaligus menjaga keamanan, kepatuhan, dan integritas operasional. Solusi ini mengubah kerentanan menjadi risiko terkelola, memungkinkan pertumbuhan yang aman dan patuh.

Pria menatap komputer

Perkuat intelijen keamanan Anda 


Tetap terdepan dalam menghadapi ancaman dengan berita dan insight tentang keamanan, AI, dan lainnya, setiap minggu di Buletin Think. 


Mengapa manajemen risiko pihak ketiga penting?

Manajemen risiko pihak ketiga (TPRM) sangat penting karena adanya risiko signifikan yang terkait dengan vendor dan penyedia layanan eksternal. Hubungan pihak ketiga sering melibatkan akses ke informasi istimewa seperti data pelanggan dan sistem internal, menjadikannya titik masuk potensial untuk serangan siber. Risiko meluas ke pihak keempat, yang merupakan subkontraktor atau penyedia layanan lain yang terlibat oleh pihak ketiga. 

Organisasi yang hanya berfokus pada langkah-langkah keamanan siber internal mereka mungkin memperkuat pertahanan mereka sendiri, tetapi berisiko melewatkan kerentanan penting. Tanpa memperluas perlindungan ini ke pihak ketiga dan keempat, mereka tetap terekspos pada pelanggaran dan insiden keamanan lainnya.

TPRM sangat penting karena beberapa alasan:

Mencapai kepatuhan terhadap peraturanPrivasi data dan peraturan perlindungan data seperti GDPR dan CCPA mengharuskan organisasi untuk mengatur kepatuhan pihak ketiga. Pelanggaran oleh pihak ketiga dapat mengakibatkan denda yang besar dan kerusakan reputasi bagi organisasi utama, meskipun organisasi tersebut tidak secara langsung bertanggung jawab atas pelanggaran.

Mendorong ketahanan operasional: Gangguan pihak ketiga dapat mengakibatkan penundaan, cacat, dan tantangan operasional. TPRM yang efektif memastikan keberlangsungan bisnis dengan mengidentifikasi dan mengurangi berbagai kerentanan ini. Eksposur risiko ini sangat penting bagi industri yang bergantung pada rantai pasokan, di mana TPRM membantu menjaga kelancaran operasi dan menegakkan standar kualitas.

Mengelola hubungan dengan vendor: Hubungan dengan pihak ketiga memiliki standar keamanan yang berbeda-beda. TPRM melibatkan uji tuntas menyeluruh, penilaian risiko, dan pemantauan berkelanjutan untuk memastikan bahwa vendor mematuhi standar keamanan dan etika yang tinggi.

Mengurangi risiko keamanan siber: Pihak ketiga sering kali memiliki akses ke data sensitif dan sistem internal, sehingga menjadikan mereka titik masuk potensial untuk serangan siber. TPRM yang kuat memperluas langkah-langkah keamanan siber terhadap entitas eksternal ini dan mencakup keamanan data agar terlindung dari pelanggaran dan kebocoran data.

Menjaga reputasi: Tindakan pihak ketiga dapat secara langsung memengaruhi reputasi organisasi. Dengan mengelola risiko pihak ketiga, perusahaan dapat mencegah berbagai praktik yang tidak etis dan kesalahan yang dapat merugikan merek dan kepercayaan pelanggan.

Melindungi dampak bisnis: Tanpa TPRM yang tepat, hubungan dengan pihak ketiga dapat membuat bisnis terpapar risiko yang dapat berdampak jangka panjang terhadap keuntungan mereka. TPRM membantu organisasi menghindari kerugian finansial yang terkait dengan kegagalan pihak ketiga, seperti biaya pengelolaan pelanggaran data, biaya hukum dari ketidakpatuhan, dan kerugian akibat waktu henti operasional.

Mengurangi kompleksitas dan permukaan serangan: Setiap pihak ketiga menambah permukaan serangan organisasi. TPRM mengurangi kompleksitas dengan mengelola potensi kerentanan yang diperkenalkan oleh banyak koneksi pihak ketiga.

Dengan mengelola risiko pihak ketiga secara efektif, bisnis dapat mengamankan operasi mereka dan berkembang dalam lingkungan yang saling terhubung dan dialihdayakan.

Mixture of Experts | 12 Desember, episode 85

Decoding AI: Rangkuman Berita Mingguan

Bergabunglah dengan panel insinyur, peneliti, pemimpin produk, dan sosok kelas dunia lainnya selagi mereka mengupas tuntas tentang AI untuk menghadirkan berita dan insight terbaru seputar AI.

Apa siklus hidup manajemen risiko pihak ketiga?

Dengan siklus hidup TPRM  yang efektif, organisasi mampu mengelola risiko pihak ketiga dan menciptakan hubungan vendor yang aman, patuh, dan bermanfaat. Fase siklus hidup TPRM yang umum meliputi:

Tahap 1: Penemuan vendor

Organisasi mengidentifikasi pihak ketiga dengan mengonsolidasikan informasi vendor yang ada, mengintegrasikan dengan teknologi yang ada, dan melakukan penilaian atau wawancara dengan pemilik bisnis internal. Fase ini termasuk membangun inventaris ekosistem pihak ketiga dan mengklasifikasikan vendor pihak ketiga berdasarkan risiko melekat yang mereka timbulkan pada organisasi.

Tahap 2: Evaluasi vendor

Organisasi mengevaluasi RFP dan memilih vendor baru berdasarkan kebutuhan dan kriteria bisnis tertentu. Proses pemilihan vendor ini melibatkan penilaian paparan risiko dan mungkin memerlukan kuesioner dan evaluasi di lokasi untuk memverifikasi keakuratan dan efektivitas langkah-langkah keamanan internal dan keamanan informasi mereka. Berbagai faktor utama yang dipertimbangkan termasuk peringkat dan postur keamanan vendor, kepatuhan terhadap standar industri, dan kesesuaian keseluruhan dengan persyaratan organisasi.

Fase 3: Analisis risiko

Organisasi melakukan penilaian risiko menyeluruh terhadap vendor terpilih menggunakan berbagai standar (misalnya, ISO 27001, NIST SP 800-53) guna memahami potensi risiko. Beberapa perusahaan menggunakan pertukaran risiko pihak ketiga untuk mengakses penilaian yang telah diselesaikan sebelumnya, sementara yang lain menggunakan perangkat lunak atau spreadsheet otomatisasi penilaian.

Fase 4: Memitigasi risiko

Setelah menilai risiko, organisasi melakukan mitigasi risiko. Mitigasi ini melibatkan penandaan dan penilaian risiko, menentukan apakah tingkat risiko dapat diterima dalam rentang yang bersedia diterima organisasi dan menerapkan kontrol yang diperlukan untuk mengurangi risiko ke tingkat yang dapat diterima. Pemantauan berkelanjutan digunakan untuk mengidentifikasi peristiwa yang dapat mengubah profil risiko, seperti pelanggaran data atau perubahan peraturan.

Tahap 5: Negosiasi dan orientasi kontrak

Fase ini mungkin tumpang tindih dengan mitigasi risiko dan melibatkan negosiasi dan penyelesaian kontrak dengan vendor. Berbagai aspek utama termasuk memastikan bahwa kontrak mencakup ketentuan penting seperti klausul kerahasiaan, NDA, perjanjian perlindungan data, dan perjanjian tingkat layanan (SLA). Kontrak harus disusun untuk mengatasi masalah manajemen risiko utama dan persyaratan kepatuhan. Vendor diorientasikan dengan mengintegrasikannya ke dalam sistem dan proses organisasi. 

Tahap 6: Dokumentasi dan pelaporan

Organisasi memelihara catatan terperinci dari semua interaksi pihak ketiga dan kegiatan manajemen risiko. Menerapkan peranti lunak TPRM dapat memfasilitasi pencatatan yang komprehensif dan dapat diaudit, memungkinkan pelaporan dan kepatuhan yang lebih baik. 

Tahap 7: Pemantauan terus-menerus

Pemantauan berkelanjutan terhadap vendor pihak ketiga sangat penting karena memberikan wawasan berkelanjutan mengenai postur keamanan dan tingkat risiko mereka. Peristiwa penting yang harus dipantau mencakup perubahan peraturan, kelayakan finansial, dan berita negatif apa pun yang mungkin memengaruhi profil risiko vendor.

Tahap 8: Penghentian vendor

Saat mengakhiri hubungan vendor, organisasi harus memastikan bahwa semua data dan aset dikembalikan atau dibuang dengan aman dan bahwa catatan terperinci tentang proses pelepasan disimpan untuk tujuan kepatuhan. Daftar periksa pelepasan dapat membantu memastikan bahwa semua langkah yang diperlukan telah diambil.

Apa itu praktik terbaik manajemen risiko pihak ketiga?

Organisasi dapat mengadopsi beberapa praktik terbaik untuk TPRM yang efektif. Berikut beberapa strategi utama:

Menentukan tujuan organisasi

  • Menyelaraskan TPRM dengan strategi manajemen risiko organisasi secara keseluruhan
  • Membuat inventaris yang kuat yang membedakan pihak ketiga dan mengidentifikasi tindakan perlindungan yang diperlukan
  • Menetapkan pemetaan risiko yang mencakup berbagai area (risiko keuangan, risiko operasional, risiko kepatuhan, risiko strategis, risiko reputasi, dan lain-lain).

Mendapatkan dukungan pemangku kepentingan 

  • Melibatkan pemangku kepentingan di awal proses untuk merancang dan mengimplementasikan program TPRM secara efektif
  • Memastikan bahwa tim eksekutif menyadari dan selaras dengan semua risiko pihak ketiga
  • Memastikan kerja sama dari semua pihak terkait (tim risiko dan kepatuhan, pengadaan, keamanan dan komersial)
  • Hindari pendekatan yang tertutup dengan memiliki strategi komprehensif yang mencakup input dari semua departemen terkait

Menetapkan program TPRM

  • Mengembangkan pendekatan terprogram dengan struktur tata kelola untuk proses manajemen risiko yang konsisten dan berulang. Webinar reguler, misalnya, dapat membuat pihak yang terlibat tetap mendapat informasi dan pembaruan.
  • Menyesuaikan program manajemen risiko pihak ketiga dengan persyaratan peraturan, perlindungan data, dan toleransi risiko organisasi yang spesifik

Memelihara inventaris vendor yang akurat

  • Menerapkan strategi untuk menjaga inventaris terbaru dari semua pihak ketiga
  • Memastikan visibilitas komprehensif ke lingkungan pihak ketiga untuk mengelola risiko keamanan secara efektif

Memprioritaskan vendor

  • Membuat segmentasi inventaris vendor ke dalam tingkatan berdasarkan risiko dan kekritisannya
  • Memfokuskan sumber daya pada vendor berisiko tinggi untuk uji tuntas yang lebih ketat dan pemantauan berkelanjutan

Menilai keamanan selama proses kontrak

  • Melakukan penilaian keamanan pada vendor pihak ketiga selama pengadaan, tidak hanya di akhir negosiasi
  • Mengintegrasikan persyaratan keamanan ke dalam kontrak lebih awal untuk memastikan kepatuhan dan mengurangi risiko sebelum perjanjian diselesaikan

Melihat melampaui keamanan siber

  • Mengatasi berbagai jenis risiko, bukan hanya keamanan siber
  • Mempertimbangkan risiko reputasi, geografis, geopolitik, strategis, keuangan, operasional, privasi, kepatuhan, etika, keberlangsungan bisnis, kinerja, dan lingkungan
  • Memahami semua risiko yang relevan untuk membangun program TPRM yang komprehensif

Mengotomatiskan proses dengan menggunakan perangkat lunak TPRM

  • Mengotomatiskan proses TPRM berulang untuk meningkatkan efisiensi. Perangkat lunak TPRM dapat merampingkan proses seperti:
  • Orientasi vendor dan penilaian risiko
  • Menetapkan tugas mitigasi dan melakukan tinjauan kinerja
  • Mengirim pemberitahuan dan membuat laporan

Menerapkan pemantauan berkelanjutan:

  • Mengaktifkan pemantauan berkelanjutan untuk menilai risiko pihak ketiga secara real time
  • Menggunakan alat otomatis untuk mendeteksi masalah keamanan dan kepatuhan dengan segera
  • Mempertahankan pandangan konstan tentang lingkungan risiko pihak ketiga untuk secara proaktif mengatasi perubahan
Solusi terkait
IBM® Guardium

Lindungi data paling penting Anda—temukan, pantau, dan amankan informasi sensitif di seluruh lingkungan sambil mengotomatiskan kepatuhan dan mengurangi risiko.

Jelajahi IBM Guardium
Solusi keamanan perusahaan

Transformasikan program keamanan Anda dengan solusi dari penyedia keamanan perusahaan terbesar

    Jelajahi solusi keamanan
    Layanan keamanan siber

    Transformasikan bisnis Anda dan kelola risiko dengan konsultasi keamanan siber, cloud, dan layanan keamanan terkelola.

    Jelajahi layanan keamanan siber
    Ambil langkah selanjutnya

    Otomatiskan perlindungan data, deteksi ancaman, dan kepatuhan untuk mengamankan perusahaan Anda di lingkungan cloud dan on-premises.

    1. Jelajahi IBM Guardium
    2. Temukan solusi keamanan siber