本页内容已使用机器翻译技术自动翻译。我们已尽合理努力确保翻译内容的准确性,但英文版本为正式且具权威性的版本。如有任何差异、歧义或解释上的不一致,均以英文版本为准。

第三方管理政策

ComponentSource 集团(以下简称“ComponentSource”、“我们”、“我们”、“我们的”)由众多独立公司组成,包括:

  • ComponentSource Holding Corporation,美国亚特兰大;
  • ComponentSource, Inc.,美国亚特兰大;
  • ComponentSource Limited,英国;
  • ComponentSource Software Europe Limited,爱尔兰共和国和荷兰;
  • ComponentSource KK,日本

目的

确保保护组织与供应商共享、可供其访问或由其管理的数据和资产,包括外部方或第三方组织(如服务提供商、供应商和客户),并按照供应商协议保持约定的信息安全和服务交付水平。

本文档概述了 ComponentSource 期望合作伙伴及其他第三方公司在处理 ComponentSource 机密数据时遵守的基础安全控制要求。

适用范围

由 ComponentSource 拥有或使用的所有业务关键型数据和信息系统,和/或处理、存储或传输机密数据的系统。本政策适用于 ComponentSource 的所有员工,以及所有外部方,包括但不限于 ComponentSource 顾问、承包商、业务合作伙伴、供应商、合作方、外包服务提供商,以及其他可访问 ComponentSource 数据、系统、网络或系统资源的第三方实体。

一般要求

  1. 将与供应商就缓解其访问组织资产所带来风险的信息安全要求达成一致并形成文档。
  2. 对于所有可能访问 ComponentSource 机密数据、系统或网络的服务提供商,在授予访问权限或开展处理活动之前,将执行适当的尽职调查。将保留关于每个服务提供商管理或受影响的监管或认证要求,以及按需由 ComponentSource 管理的要求的信息。适用的监管或认证要求可能包括 ISO 27001、SOC 2、PCI DSS、CCPA、GDPR 或其他框架、合规标准或法规。

在协议中解决安全问题

  1. 将与每个可能访问、处理、存储、传输或影响机密数据和系统安全,或为 ComponentSource 提供物理或虚拟 IT 基础设施组件的供应商建立并商定相关信息安全要求。
  2. 对于所有可能访问 ComponentSource 生产系统,或可能影响 ComponentSource 生产环境安全的服务提供商,将保留书面协议,其中包括服务提供商承认其对公司和客户数据保密性的责任,以及其为满足 ComponentSource 根据其信息安全计划或任何相关框架所建立的标准和要求而管理的完整性、可用性和/或隐私控制方面的任何承诺。

技术供应链

ComponentSource 将考虑并评估与供应商及技术供应链相关的风险。在必要时,与供应商的协议将包含用于应对与信息和通信技术服务以及产品供应链相关的信息安全风险的要求。

第三方服务的监控与审查

ComponentSource 将定期监控并审查供应商的服务交付情况。供应商的安全和服务交付绩效将至少每年审查一次。

第三方服务变更管理

供应商提供服务的变更,包括协议、服务、技术、政策、程序或控制措施的变更,将在考虑所涉业务信息、系统和流程关键性的基础上进行管理。ComponentSource 将评估供应商所做任何重大变更的风险,并相应地对协议和服务做出适当修改。

第三方风险管理

  1. ComponentSource 将确保,因共享机密数据或提供对公司系统的访问而产生的潜在风险已按照本政策被识别、记录并处理。风险管理在组织战略和运营层面的治理与管理中发挥着不可或缺的作用。合作伙伴和第三方安全政策的目的是确保合作关系和服务实现其业务计划目标和宗旨,并与 ComponentSource 的信息安全要求保持一致。

云服务使用的信息安全

本节概述了管理和缓解与云服务使用相关风险的基本参数。

  1. 职责与风险管理
    1. 与云服务使用和管理相关的角色与职责可参见《角色与职责政策》。
    2. 与云服务使用相关的信息安全风险将按照本政策和《风险管理政策》进行管理。
  2. 安全要求与控制
    公司将负责云服务提供商责任矩阵中定义的所有客户控制。
  3. 服务选择与使用范围
    对内在高风险提供商的云服务协议将每年进行审查,以确保其符合公司要求。
  4. 事件管理
    与云服务相关的信息安全事件将按照《事件响应计划》进行管理。
  5. 服务审查与退出策略
    退出和供应商锁定相关风险应在采购前作为供应商安全评估的一部分进行评估。
  6. 提供方与客户协议
    1. 与云服务提供商的协议将明确保护 ComponentSource 数据和服务可用性的措施,即使这些条款可能是预先设定且不可协商的。
    2. 在可能的情况下,ComponentSource 将要求提供商就服务交付中的实质性变更提前通知,包括技术基础设施、数据存储位置或分包商使用方面的变更。
  7. 持续管理与保障
    在采购时,应将如何获取和使用云服务提供商所提供的信息安全能力相关信息作为供应商审查的一部分进行评估。
  8. 第三方安全标准
    1. 所有第三方都必须保持由 ComponentSource 评估认为合理的组织和技术控制措施。
    2. 对接收、处理或存储机密数据,或访问 ComponentSource 资源的第三方进行评估时,将根据所提供的服务以及所存储、处理或交换数据的敏感性,酌情考虑以下控制措施。
  9. 信息安全政策
    第三方应维护由其高层管理支持的信息安全政策,并定期审查。
  10. 风险评估与处理
    第三方应维护用于评估、分析和管理信息与技术风险的计划。
  11. 运营安全
    第三方应实施商业上合理的做法和程序,并在适当情况下用于维持运营安全。保护措施可包括:
    • 技术测试
    • 防范恶意软件
    • 网络防护与管理
    • 技术漏洞管理
    • 日志记录与监控
    • 事件响应
    • 业务连续性规划
  12. 访问控制
    第三方应维护技术访问控制计划。
  13. 安全系统开发
    第三方应维护符合行业软件和系统开发最佳实践的安全开发计划,包括风险评估、正式变更管理、代码标准、代码审查和测试。
  14. 物理与环境安全
    如果第三方正在存储或处理机密数据,其物理和环境安全控制应满足 ComponentSource CIO 的要求。
  15. 人力资源
    第三方应维护人力资源政策和流程,其中可能包括对任何可访问 ComponentSource 机密信息的员工或承包商进行犯罪背景调查。
  16. 合规与法律
    ComponentSource 在评估将访问、存储、处理或传输 ComponentSource 机密数据的供应商和第三方时,将考虑所有适用的法规和法律。第三方评估应考虑以下标准:
    • 客户数据、组织记录以及记录保留和处置的保护
    • 个人身份信息(PII)的隐私

例外

对本政策的例外申请必须提交至 dpm@componentsource.com 以供批准。

违规与执行

任何已知违反本政策的行为都应报告至 group-compliance@componentsource.com。违反本政策可能导致立即撤销或暂停系统和网络权限,和/或根据公司程序采取纪律处分,直至并包括终止雇佣关系。

CSTPMP 10/2025