مخطط تقييم مخاطر الموردين (شجرة قرار)
مخطط تقييم مخاطر الموردين: شجرة قرار من اختبارات البيانات والوصول والإنفاق والاعتمادية والشهادات، تحدّد فئة المخاطر وعمق العناية الواجبة المطلوبة.
كيف تعمل
افتح القالب وأعد تسمية مسارات حقوق القرار
استبدل مالك النشاط، والأمن والامتثال، والمشتريات والمالية، ولجنة مخاطر الأطراف الخارجية، بالأدوار التي تجيب فعلاً عن هذه الأسئلة لديك. واقصر المسارات على من يملك حق القرار بدل رسم كل إدارة، وإلا عادت الشجرة خريطة عملية.
اكتب حدّ الإنفاق المادي على العقدة
اختر رقماً واحداً بعملتك، واتفق عليه مع المالية، وضعه في الملاحظة على «هل الإنفاق فوق الحد المادي؟». وطبّقه على الإنفاق السنوي الملتزم به لا على أول طلبية، وبيّن ما يحدث حين يتجاوزه مورّد قائم في منتصف المدة.
عرّف ما الذي يجعل دولة أو قطاعاً عالي المخاطر
سمِّ المصادر التي تعتمدها بدل ترك الأمر للاجتهاد: مؤشرات الفساد والعقوبات، وقائمة الدول المقيّدة لديك، والقطاعات الخاضعة لتنظيم خاص. وافعل الشيء نفسه لفحص العقوبات والأخبار السلبية، بتسمية القوائم التي تُفحص ومن ينفّذ البحث.
بيّن الشهادات المقبولة وحدودها
اسرد الأدلة التي تتيح للمورّد سلوك مسار «حاصل على شهادة»: شهادة ISO 27001 سارية يغطي نطاقها الخدمة التي تشتريها، أو تقرير SOC 2 Type II حديث، أو شهادة قطاعية من جهة معتمدة. وانصّ صراحةً على أن الشهادة المنتهية أو المحدّدة النطاق بكيان آخر لا تُحتسب.
املأ ما تتطلبه كل فئة فعلياً
نهايات الاعتماد الأربع لا تفيد ما لم تكن الحزم خلفها موجودة. دوّن ما يسأل عنه الاستبيان المختصر، وما تحتويه حزمة العناية الواجبة القياسية، وما تعنيه المراجعة المعمّقة والتدقيق عملياً، وكيف تبدو خطة الاستمرارية والخروج المقبولة لمورّد حرج.
اضبط محفّزات إعادة التقييم ثم عمّمه للاعتماد
اربط بكل فئة فترة مراجعة، وأضف محفّزات حدثية تعيد المورّد عبر الشجرة: تغيّر ملكية، أو إشعار اختراق، أو تدفّق بيانات جديد، أو تجاوز حد الإنفاق. وشارك المخطط مع الأمن والمشتريات والمالية، واحصل على اعتمادهم، وأبقِه تحت ضبط الإصدارات حتى لا يفترق المخطط عن السياسة المكتوبة.
الأسئلة الشائعة
ما الفرق بين تقييم مخاطر المورّد وعملية تسجيل الموردين؟
كلٌّ منهما يجيب على سؤال مختلف. التسجيل خريطة عملية: يبيّن ماذا يحدث بعد ذلك ومن ينفّذه، من الطلب الأولي مروراً بمراجعة الشؤون القانونية والمالية وتوقيع العقد والتحقق من البيانات البنكية وحتى القيد في سجل الموردين المعتمدين. أما تقييم مخاطر المورّد فشجرة قرار: يبيّن أي خيار تختار ومن يملك اختياره، إذ يأخذ وقائع المورّد ويعيد فئة مخاطر مع عمق العناية الواجبة الذي تستدعيه تلك الفئة. وفي معظم المؤسسات يكون التقييم عقدة واحدة داخل مسار التسجيل. وتوثيقهما منفصلين يبقي مخطط التسجيل مقروءاً ويجبر معايير التصنيف على أن تُكتب بدل أن تختبئ في صندوق مكتوب عليه «تقييم المخاطر».
ما المعايير التي ينبغي أن يستخدمها تقييم مخاطر المورّد؟
ستة اختبارات تغطي معظم الحالات وهي المستخدمة في هذه الشجرة: هل يعالج المورّد بيانات شخصية أو منظّمة، وهل يحصل على وصول إلى الأنظمة أو المواقع أو الملكية الفكرية، وما الإنفاق السنوي مقابل حد مادي، وهل هو مصدر وحيد أو يصعب استبداله، وهل الدولة أو القطاع يحمل مخاطر مرتفعة، وهل لديه شهادات سارية ضمن النطاق. أبقِ القائمة قصيرة بما يكفي ليجيب عنها المقيّم من سجل الاستلام، واكتب كل حد بجوار سؤاله. فالمعايير التي تعيش في مستند سياسة منفصل تُستدعى من الذاكرة تقريباً، وهذا تحديداً ما يجعل مقيّمَين يصلان إلى فئتين مختلفتين من الوقائع نفسها.
كم فئة مخاطر للموردين ينبغي أن يكون لدينا؟
ثلاث فئات مع تصنيف «حرج» منفصل يفي بحاجة معظم المؤسسات، وهو الهيكل المعتمد هنا: منخفض، ومتوسط، وعالٍ، ثم حرج للموردين الذين يصعب استبدالهم. والإكثار من الفئات ينتج جدالاً حول التصنيف لا قرارات أفضل. ويستحق «الحرج» أن يبقى متمايزاً عن «العالي» لأنه محكوم بالاعتمادية لا بالتعرّض: مورّد قليل البيانات وقليل الإنفاق وبلا بديل مؤهل يحتاج خطة استمرارية وخروج، لا استبياناً أمنياً أطول. والفئة ينبغي أن تحكم أمرين: الأدلة المطلوبة قبل الاعتماد، ووتيرة إعادة التقييم بعده.
هل يمكن أن تحلّ الشهادة محل العناية الواجبة المعمّقة؟
جزئياً، وبشرط التحقق منها بشكل سليم. شهادة ISO 27001 سارية أو تقرير SOC 2 Type II حديث دليل مستقل على أن بيئة الضوابط قد قُيّمت، وفي هذه الشجرة ينزل مسار «حاصل على شهادة» بالمورّد من المراجعة المعمّقة إلى الحزمة القياسية. وثلاثة فحوص تحسم ما إذا كانت تُحتسب: أن يغطي بيان النطاق الخدمة التي تشتريها فعلاً، وأن تكون جهة المنح معتمدة، وأن يكون التاريخ سارياً. ولتقرير SOC 2 Type II أيضاً نافذة تدقيق ومجموعة استثناءات، فاقرأ الاستثناءات لا صفحة الغلاف. والشهادة لا تغني أبداً عن اتفاقية معالجة بيانات حين تكون هناك بيانات شخصية.
من ينبغي أن يملك قرار تقييم مخاطر المورّد؟
قسّمه بحسب السؤال بدل تسليم التقييم كله لفريق واحد. فالأمن والامتثال هما الأقدر على الإجابة عن أسئلة البيانات والوصول والدولة والشهادات لأنهما يملكان الأدلة، والمشتريات والمالية تجيبان عن الإنفاق وقابلية الاستبدال. والفئة الناتجة ينبغي أن تكون حساباً من تلك الإجابات لا مفاوضة. واحصر لجنة المخاطر في الموضعين اللذين يقع فيهما الحكم فعلاً: قبول مورّد بمخاطر عالية بعد مراجعة معمّقة، واعتماد خطة الاستمرارية التي تجعل المورّد الحرج مقبولاً. ومن أجرى المراجعة ينبغي ألّا يكون هو من يقبل المخاطر المتبقية.