网络安全专业术语
TPRM
Third-Party Risk Management
第三方风险管理 · 你的安全边界不止于自己的围墙
合规治理云安全威胁情报
TPRM
- 定义
- TPRM(Third-Party Risk Management)是网络安全领域的专业术语。TPRM 是识别、评估和持续监控外部供应商、服务商及合作伙伴所带来风险的结构化流程。
最后更新:2026-04-09
什么是TPRM?
TPRM 是识别、评估和持续监控外部供应商、服务商及合作伙伴所带来风险的结构化流程。2024 年第三方数据泄露同比增长 49%,超过 60% 的企业经历过第三方安全事件——供应链已成为攻击者最青睐的突破口。
- 2024 年第三方数据泄露同比增长 49%,98% 的组织与被攻破的第三方有关联
- NIST CSF 2.0、DORA、CPS 230 等法规正在收紧供应商监管要求
- AI 驱动的持续监控正在取代传统的年度问卷评估模式
TPRM详解
TPRM 覆盖供应商全生命周期:准入评估、合同约束、持续监控、事件响应和退出管理。SolarWinds、MOVEit、Okta 等重大供应链攻击事件证明,单个供应商被攻破可以级联影响数千家组织。传统 TPRM 依赖年度问卷和静态评分,但攻击面变化速度远超评估周期。2024-2025 年的趋势是 AI 驱动的实时风险评分、自动化证据收集和持续监控,同时 DORA(欧盟数字运营韧性法案)等法规将第三方风险管理从最佳实践提升为强制合规要求。核心挑战在于:平均每家企业依赖超过 1000 个第三方供应商,逐一深度评估在资源上不现实,需要基于风险分级的差异化管理策略。
公式提示
TPRM 生命周期:准入评估 → 尽职调查 → 合同约束 → 持续监控 → 事件响应 → 退出管理
TPRM的应用场景
正式定义
对外部供应商、服务商和合作伙伴进行系统化风险识别、评估、监控和处置的管理框架与流程。
应用场景
- 金融机构对云服务商和 SaaS 供应商的安全评估
- 满足 DORA/SOC 2/ISO 27001 等合规框架的第三方管理要求
- 供应链攻击事件后的应急响应与供应商隔离
常见误区
- TPRM 不只是发问卷——年度问卷无法覆盖实时风险变化
- 不是只有大企业才需要——中小企业同样面临供应链攻击风险
实际案例
📌 MOVEit 供应链攻击
2023 年 MOVEit 文件传输工具漏洞被利用,影响超过 2500 家组织。拥有成熟 TPRM 流程的企业能快速识别受影响供应商并启动应急响应,而缺乏供应商清单的企业甚至不知道自己是否受影响。
📌 DORA 合规驱动的 TPRM 升级
欧盟金融机构在 DORA 法规要求下,将第三方 ICT 服务商纳入强制风险评估范围,建立持续监控机制和退出策略。
TPRM的参考来源
关于TPRM的常见问题
- TPRM 和供应链安全有什么区别
- 供应链安全侧重技术层面的攻击防御,TPRM 是更广义的管理框架,除了安全还涵盖合规、运营、财务和声誉等多维度风险。
- TPRM 评估供应商主要看什么
- 核心维度包括安全态势(漏洞、事件历史)、合规认证(SOC 2/ISO 27001)、数据处理实践、业务连续性能力和财务稳定性。
- 小公司需要做 TPRM 吗
- 需要。供应链攻击不分企业大小,小公司可以从关键供应商清单和基础风险分级开始,不必一步到位建立完整体系。