CISO助手
完成度
0%(0/88)
评估报告
NIST

NIST SP 800-161 修订版 1 更新 1 网络安全供应链风险管理 Rev.1 Update 1

控制项模式

从官方机器可读工作簿中提取的 NIST SP 800-161 Rev.1 更新 1 C-SCRM 评估范围问卷(表 26)。

版本: Rev.1 Update 1覆盖状态: 完整覆盖 (88/88)控制项/量表/总计: 88/0/88当前展示: 18 / 887 个分类
T26.S2.1贵企业消耗该供应商该产品/服务销售额的百分比是多少?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

贵企业消耗了该供应商该产品/服务销售额的百分之多少? 回复提供者:收购方或供应商

评估
评估状态:
评估备注:
T26.S2.2该产品或服务在您的企业中目前或未来会被广泛使用吗?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

该产品或服务在您的企业中目前的使用范围如何,或未来将会有多广泛? 回应者:收购方

评估
评估状态:
评估备注:
T26.S2.3该产品/服务是否在被视为对贵公司主要运营地区(例如美国)存在地缘政治风险的地理位置生产?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

该产品/服务是否在根据其主要运营区域被认为对贵企业存在地缘政治风险的地理位置制造(例如,美国)? 回复提供者:收购方或供应商

评估
评估状态:
评估备注:
T26.S2.4该产品是否在被认定为外国对手或特别关注国家的国家生产或开发?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

该产品是否在被认定为外国对手或特别关注国家的国家制造或开发? 回应者:收购方

评估
评估状态:
评估备注:
T26.S2.5将该产品或服务换成其他供应商是否会对贵企业产生显著的成本或工作量?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

更换此产品或服务的供应商是否会对贵企业造成显著的成本或工作量? 回复者:收购方

评估
评估状态:
评估备注:
T26.S2.6贵公司是否已经与其他供应商就该产品/服务有现有合作关系?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

贵公司是否已经与其他供应商就此产品/服务建立了合作关系? 回答者:采购方

评估
评估状态:
评估备注:
T26.S2.7贵企业有多大信心能够在重大供应链中断(包括人为和自然因素)情况下获取优质的产品/服务?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

贵企业对于能够在重大供应链中断(无论是人为还是自然因素)情况下获得优质产品/服务有多大信心? 回应者:收购方

评估
评估状态:
评估备注:
T26.S2.8贵公司是否储备有此产品或服务?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

贵企业是否保有该产品或服务的库存? 回答者:收购方

评估
评估状态:
评估备注:
T26.S2.9该产品/服务是否适合其用途?(即,是否能够满足目标或服务水平)?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

该产品/服务是否适合其用途?(即是否能够达到目标或服务水平) 由:采购方提供的回复

评估
评估状态:
评估备注:
T26.S2.10该产品/服务是否执行基本的安全功能?如果是,请描述。控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

该产品/服务是否执行基本的安全功能?如果是,请描述。 回应者:收购方

评估
评估状态:
评估备注:
T26.S2.11该产品/服务是否具有对IT网络、OT系统或敏感平台的根访问权限?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

该产品/服务是否具有对IT网络、OT系统或敏感平台的根访问权限? 回复者:收购方

评估
评估状态:
评估备注:
T26.S2.12产品/服务的妥协会导致系统故障或严重降级吗?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

产品/服务的妥协会导致系统故障或严重降级吗? 回应者:收购方

评估
评估状态:
评估备注:
T26.S2.13在发生导致系统故障或严重性能下降的妥协事件时,是否存在已知的独立可靠缓解措施?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

在发生导致系统故障或严重性能下降的安全事件时,是否存在已知的独立可靠的缓解措施? 回答者:收购方

评估
评估状态:
评估备注:
T26.S2.14该产品/服务是否会连接到贵企业向客户提供的平台?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

该产品/服务是否会连接到贵企业提供给客户的平台? 回应者:收购方

评估
评估状态:
评估备注:
T26.S2.15该产品/服务是否会传输、生成、维护或处理高价值数据(例如,个人身份信息、受保护健康信息、支付卡信息)?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

该产品/服务是否会传输、生成、维护或处理高价值数据(例如个人身份信息、受保护的健康信息、支付卡信息)? 响应方:收购方

评估
评估状态:
评估备注:
T26.S2.16该产品/服务是否有权限访问传输、生成、维护或处理高价值数据(例如个人身份信息、受保护健康信息、支付卡信息)的系统?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

该产品/服务是否会或是否能够访问传输、生成、维护或处理高价值数据(例如,个人识别信息、受保护健康信息、支付卡信息)的系统? 回答者:收购方

评估
评估状态:
评估备注:
T26.S2.17供应商在提供产品/服务的过程中是否需要实际进入公司的设施?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

由于提供该产品/服务,供应商是否需要或曾经需要实际进入公司的设施? 回复人:收购方

评估
评估状态:
评估备注:
T26.S2.18根据对上述回应的整体考虑,该产品/服务对贵企业的重要性如何(即:关键、高、一般、低)?控制项
第2节:产品/服务内部风险概览 / 第2节:产品/服务内部风险概览

基于对上述回答的整体考量,这款产品/服务对贵企业的重要性如何(即:关键、高、一般、低)? 回答者:收购方

评估
评估状态:
评估备注: