Un responsable de cumplimiento de una gran organización ha revisado el programa de gestión de proveedores de la empresa, pero ha descubierto que no hay controles definidos para evaluar el riesgo de terceros o la autenticidad de la fuente de hardware. El responsable de cumplimiento desea obtener algún nivel de garantía de forma recurrente en relación con la implementación de controles por parte de terceros. ¿Cuál de las siguientes opciones satisfaría MEJOR los objetivos definidos por el responsable de cumplimiento? (Elija dos.)
A. Ejecutar evaluaciones de cumplimiento de los proveedores con respecto a los controles de seguridad de la organización
B. Firmar acuerdos de confidencialidad antes de compartir datos críticos con terceros
C. Solicitud anual de informes de auditoría a terceros
D. Mantener y revisar trimestralmente la evaluación de riesgos de la organización
E. Realización de una evaluación del impacto sobre la actividad de todos los proveedores de servicios críticos
F. Utilización de las capacidades de DLP tanto a nivel de endpoint como de perímetro