Trustero TPRM beoordeelt leveranciersrisico's met AI

Trustero TPRM beoordeelt leveranciersrisico's met AI

Trustero heeft Trustero Third-Party Risk Management (TPRM) gelanceerd, een product dat de AI-engine van het bedrijf loslaat op de leveranciers en partners waar een organisatie op leunt, en dus niet alleen op het eigen complianceprogramma. Security- en complianceteams hoeven de documentatie van leveranciers niet langer zelf te verzamelen en door te lezen. Ze krijgen een aanbevolen risicobeoordeling, die ze vervolgens controleren en goedkeuren.

Met de lancering mikt Trustero op een deel van het securitywerk dat veel teams als saai ervaren. Elke nieuwe leverancier, SaaS-aanbieder of dienstverlener brengt verklaringen, vragenlijsten en rapporten mee, en iemand moet die lezen.

Eerder een logistiek probleem dan een analyseprobleem

Volgens Trustero is leveranciersrisicobeheer vooral een kwestie van logistiek. Teams zijn hun tijd kwijt aan het najagen van verklaringen, het bijhouden wie verantwoordelijk is voor welke leverancier en het doorwerken van vragenlijsten en auditrapporten.

Het bedrijf stelt dat de meeste organisaties dit nog altijd doen in spreadsheets, losse tools of systemen die niet met elkaar praten. Dat vertraagt deals die afhangen van de goedkeuring van een leverancier, en het laat gaten open waar niemand een helder beeld heeft van het risico van een leverancier.

TPRM combineert een agentische orchestrator met de AI-engine die Trustero al gebruikt om binnen zijn platform het verzamelen van bewijs en het monitoren van controls te automatiseren. De orchestrator regelt de workflow, de AI-engine doet het leeswerk en de eerste beoordeling.

Zo werkt het product

Het bedrijf noemt vier hoofdfuncties.

Risicoklassen. Klanten bepalen zelf hun risicoklassen, en elke klasse bepaalt hoe diep een beoordeling gaat. Leveranciers met een laag risico doorlopen een minimale screening. Van leveranciers in de hoogste klasse worden ISO 27001-certificeringen gevraagd (ISO 27001 is de internationale norm voor managementsystemen voor informatiebeveiliging), een verzekeringsbewijs, informatie over hun financieringssituatie en antwoorden op vragen die specifiek over clouddiensten gaan.

Eerste beoordeling door AI. Trustero legt verklaringen, securityvragenlijsten en ander materiaal van leveranciers naast het eigen risicobeleid van de klant. Het resultaat is een risicobeoordeling die het team controleert in plaats van die zelf vanaf nul op te bouwen.

Gestuurde verzoeken. De orchestrator houdt wijzigingen bij en duwt elke beoordeling verder zonder dat iemand daar handmatig om hoeft te vragen. Als voor een stap een persoon of een extern systeem nodig is, wordt dat een gevolgd verzoek met een vaste eigenaar en een escalatiepad. Trustero noemt als voorbeelden het ophalen van informatie uit het trust portal van een leverancier, het opvragen van een risicoscore van een derde partij of het verkrijgen van een akkoord van finance of legal.

Eén platform. TPRM draait op hetzelfde platform als het bestaande complianceprogramma van de klant. Gegevens over leveranciersrisico's staan naast de rest van de compliancegegevens en zitten niet in een aparte tool.

De mens heeft het laatste woord

Trustero is duidelijk: de AI doet aanbevelingen en neemt geen beslissingen. Een mens controleert en keurt elke conclusie goed.

"De meeste tools voor leveranciersrisico's geven een team een score of een stapel documenten en vinden het dan klaar," zegt David Marsyla, VP of Engineering bij Trustero. "We wilden dat TPRM werkt zoals de rest van Trustero: de AI doet het leeswerk en het eerste oordeel, en de tijd van het team gaat naar de goedkeuringsbeslissing, niet naar de analyse."

Cybersecurityleider Chris Oshaben zegt dat het product bedoeld is om in bestaande processen te passen. "Trustero vraagt je niet om je workflow voor leveranciersbeheer eruit te slopen," aldus Oshaben. "Het zit op de controlepunten waar beoordelaars de meeste tijd verliezen en versnelt die, met een mens die elke conclusie controleert. Dat is het soort AI dat securityleiders vandaag ook echt kunnen invoeren."

Daar draait het verkoopverhaal om. Trustero vervangt het beoordelingsproces voor leveranciers niet. Het versnelt de fases waarin beoordelaars de meeste tijd kwijt zijn: documenten lezen, ontbrekend bewijs najagen en bijhouden wie nog wat moet aanleveren.

Onze analyse

Risico's via derden zijn een bekende zwakke plek. Organisaties zijn afhankelijk van meer leveranciers dan ooit, en elke leverancier vergroot het aanvalsoppervlak. Veel leveranciersbeoordelingen komen er nog steeds op neer dat iemand aan het eind van een lange week een vragenlijst doorbladert. Tools die het leeswerk en het nabellen overnemen, kunnen grondige beoordelingen haalbaar maken voor teams die er nu maar een fractie van uitvoeren.

De nadruk die Trustero legt op menselijke goedkeuring past in een breder patroon in securityproducten dit jaar, waarbij AI rangschikt of een opzet maakt en een mens beslist. De AI-gestuurde prioritering van securityfixes van Sophos kiest voor een vergelijkbare aanpak. Dat model is tegenover auditors en raden van bestuur makkelijker te verdedigen dan volledig autonome beslissingen.

De hamvragen gaan over nauwkeurigheid en verantwoordelijkheid. Een eerste beoordeling is maar zo goed als het beleid waaraan ze wordt getoetst en de documenten die leveranciers aanleveren. Wie goedkeurt, moet de neiging weerstaan om standaard akkoord te geven. Het is ook de moeite waard om in de gaten te houden hoe agentische orchestrators omgaan met toegang tot trust portals en andere externe systemen, gezien recente bevindingen dat AI-agents toegang tot data kunnen houden nadat hun taak erop zit. Lezers die zulke tools evalueren, doen er goed aan te vragen hoe de redenering van de AI wordt vastgelegd en hoeveel daarvan een beoordelaar daadwerkelijk kan controleren.