在我工作的 IT 安全团队中,我们目前使用标准化信息收集或 SIG 工具来评估潜在的第 3 方供应商的 IT 安全状况。我喜欢 SIG 的原因是问题是标准化的,并且根据回答,只询问相关的后续问题。
在非常小的供应商中,尽管可能没有专门的 IT 或 IT 安全功能,但许多 SIG 问题可能并不适用。目前,我们正在评估一家提供利基服务的小型供应商,但由于此类供应商完成的 SIG 问卷提供的答复非常有限,我们对给予尽职调查签字感到不满意。由于供应商的规模,SIG 上的许多控制和最佳实践根本不适用。此外,供应商将可以远程访问我们公司的基础设施。
问题:对于市场规模也很小且竞争对手规模大致相同,因此更换供应商不可行的非常小的供应商的风险评估,有哪些替代方法是可行的?