01

Encontre a dependência por processo

Comece pelos serviços, sistemas, insumos e dados necessários para manter processos prioritários. Relacione cada dependência a um fornecedor, localização, subcontratado conhecido, prazo de substituição e capacidade alternativa.

A análise precisa atravessar áreas: fornecedores aparentemente distintos podem depender da mesma infraestrutura, plataforma, região, matéria-prima ou prestador de nível inferior.

  • Processo que depende do terceiro
  • Tempo máximo tolerável de indisponibilidade
  • Alternativas e tempo de transição
  • Concentração por grupo, local ou tecnologia
02

Priorize pela consequência, não apenas pelo contrato

Uma matriz útil combina impacto operacional, financeiro, regulatório, cibernético e reputacional com probabilidade e velocidade de recuperação. O nível de controle deve ser proporcional à criticidade e à exposição real.

Cadastros, questionários e auditorias são evidências parciais. Para dependências críticas, verifique planos de continuidade, testes, gestão de mudanças, incidentes e capacidade de comunicar rapidamente uma interrupção.

  • Impacto em receita e clientes
  • Acesso a dados ou ambientes
  • Substituibilidade e concentração
  • Evidências de continuidade e resposta
03

Prepare controles e alternativas

Contratos podem estabelecer obrigações, comunicação, níveis de serviço e direitos de auditoria, sujeitos à negociação e ao contexto jurídico. Para cada serviço essencial, defina alternativas praticáveis, responsáveis pela decisão e ações para conter impacto.

O risco de terceiros não pode ser delegado por inteiro. A empresa contratante precisa conhecer suas dependências, estabelecer supervisão e testar se consegue operar durante uma falha do fornecedor.

  • Requisitos proporcionais à criticidade
  • Plano de substituição ou contingência
  • Caminho de escalonamento e comunicação
  • Exercícios com áreas e fornecedores
04

Inclua a cadeia na governança executiva

Reporte dependências concentradas, exceções aceitas, planos vencidos e riscos residuais. Reavalie a lista após aquisições, mudança de fornecedor, incidentes ou alterações relevantes no processo.

Uma visão comum entre compras, tecnologia, jurídico, operações e liderança permite negociar melhor e decidir onde redundância, estoque de segurança ou transferência financeira realmente agregam valor.

Perguntas para a liderança

O que precisa entrar na próxima reunião?

  1. 01Quais processos dependem de um único fornecedor ou plataforma?
  2. 02Quanto tempo levaria substituir cada terceiro crítico?
  3. 03Os planos dos fornecedores foram testados ou apenas declarados?
  4. 04Quem aceita formalmente o risco residual e acompanha a mitigação?
Referências institucionais

Fontes consultadas para contexto regulatório e editorial. A aplicação concreta exige análise do contrato, da operação e da legislação vigente. Consulte também nosso método e política editorial.

NIST — Cybersecurity Supply Chain Risk Management Practices, SP 800-161 Rev. 1 ↗NIST — Supply Chain Risk Management ↗

Próximo movimento

Teste sua arquitetura antes do incidente.

Mapeie dependências, resposta, transferência e governança do risco cibernético sob a ótica do negócio.

Avaliar maturidade