Organigramme d'évaluation des risques liés aux fournisseurs (arbre de décision)
Organigramme d'évaluation des risques liés aux fournisseurs : un arbre décisionnel comprenant des tests de données, d'accès, de dépenses, de dépendance et de certification qui définissent le niveau et l'étendue de la diligence raisonnable.
Qu'est-ce que le processus organigramme d'évaluation des risques liés aux fournisseurs (arbre de décision) ?
La plupart des documents sur les risques liés aux tiers décrivent une séquence : demande, examen, contrat, inscription au registre. Celui-ci décrit un jugement. Le tableau ci-dessous est un arbre de décision et non une cartographie des processus interfonctionnels. Il répond à une seule question (étant donné ce que nous savons sur ce fournisseur, à quel niveau il appartient, quel degré de diligence raisonnable il obtient et qui a le droit de le dire) et chaque chemin qui le traverse se termine par un résultat nommé plutôt que par un retour à un chemin commun heureux.
Cette distinction est importante car les deux artefacts échouent différemment. Une cartographie des processus échoue lorsqu'un transfert n'est pas documenté et que le fichier ne reste chez personne. Un arbre de décision échoue lorsque les tests ne sont pas écrits, de sorte que le même fournisseur est classé haut par un évaluateur et bas par un autre, et le registre devient un enregistrement de qui a réalisé l'évaluation plutôt que de savoir quel est le fournisseur. Si vous avez plutôt besoin du flux de bout en bout (le formulaire de demande, les examens juridiques et financiers, la signature du contrat, la vérification des coordonnées bancaires et le registre des fournisseurs approuvés), utilisez le modèle de processus d'intégration des fournisseurs, qui couvre le même territoire qu'un processus à couloir. Le modèle de processus d'approbation des fournisseurs couvre la question connexe de ce qu'un fournisseur est autorisé à fournir.
L'arbre comporte neuf décisions réparties sur quatre voies de droits de décision. La sécurité et la conformité répondent aux questions relatives aux données, à l'accès, au pays et aux preuves ; les achats et les finances répondent à la dépendance et aux dépenses ; le comité des risques tiers détient la porte finale et le résultat critique pour les fournisseurs. Cinq points finaux en ressortent : approuver à faible risque sur un court questionnaire, approuver à risque moyen après le pack de diligence raisonnable standard, approuver à haut risque après un examen et un audit approfondis, approuver en tant que fournisseur critique avec un plan de continuité et de sortie convenu, ou refuser. Les notes de critères se trouvent sur les quatre tests pivots, car un arbre de décision avec des seuils non documentés n'est qu'une opinion avec des flèches.
Ce que couvre cet organigramme
Dans ce modèle
- Quatre voies de droits de décision (propriétaire de l'entreprise, sécurité et conformité, achats et finances, comité des risques tiers) réparties en cinq étapes : admission, données et accès, dépenses et dépendance, pays et preuves, et niveau et résultat.
- Le fractionnement d'ouverture à « Traite des données personnelles ou réglementées ? » : Oui va à « Conditions de traitement des données acceptées ? », où Refus se termine à « Refuser le fournisseur » ; Non va à « Accès aux systèmes, aux locaux ou à la propriété intellectuelle ? », qui demande si le fournisseur accède à vos systèmes, sites ou propriété intellectuelle même lorsqu'aucune donnée ne circule.
- La branche à faible exposition, à laquelle répondent les achats et les finances : « Source unique ou difficile à remplacer ? envoie Oui à un plan de continuité et de sortie et au résultat du fournisseur critique, tandis que Non va à « Dépenser au-dessus du seuil matériel ? », où Au-dessus du seuil exécute le pack de diligence raisonnable standard et En dessous du seuil obtient uniquement le court questionnaire du fournisseur.
- Le bras sensible, auquel répond la sécurité et la conformité : « Pays ou secteur à haut risque ? Itinéraires Risque élevé de « Sanctions ou coups médiatiques défavorables ? » (Les résultats trouvés diminuent, Effacer passe à l'examen amélioré) tandis que Standard est dirigé vers « Certifications actuelles en place ? », où Certifié passe au pack standard et Aucun passe à l'examen et à l'audit améliorés.
- Une porte finale, "**Avis amélioré** autorisé ?", qui envoie l'autorisation à l'approbation à risque élevé avec des contrôles et l'autorisation non autorisée au même point final de refus, de sorte que l'évaluation améliorée est un véritable test plutôt qu'une formalité.
- Cinq points finaux distincts (approuver à faible risque, approuver à risque moyen, approuver à risque élevé, approuver en tant que fournisseur critique, refuser le fournisseur) ainsi que des notes de critères sur les données, les dépendances, les dépenses et les tests de certification.
Quand utiliser ce modèle
- Deux personnes hiérarchisent différemment le même fournisseur, et vous avez besoin que les tests soient écrits plutôt que argumentés à chaque fois.
- Vous définissez l’étendue de la diligence raisonnable en fonction de l’exposition plutôt que d’envoyer à chaque fournisseur le même questionnaire de quarante pages.
- Un questionnaire de sécurité client, un exercice de préparation à la norme ISO 27001 ou SOC 2 vous a demandé comment vous classiez les tiers et ce que chaque niveau déclenche.
- Vous devez convenir des droits de décision : quelles questions répondent aux questions de sécurité, quelles réponses en matière d'approvisionnement et de finances et où le comité des risques doit être impliqué.
- Vous disposez déjà d’un processus d’intégration ou d’approbation des fournisseurs et l’étape de hiérarchisation des risques qu’il contient n’est qu’une seule case inexpliquée.
Comment cela fonctionne
Ouvrez le modèle et renommez les voies des droits de décision
Remplacez le propriétaire d'entreprise, la sécurité et la conformité, les achats et les finances et le comité des risques tiers par les rôles qui répondent réellement à ces questions dans votre organisation. Gardez les voies réservées aux personnes ayant le droit de décision plutôt que de cartographier chaque service, sinon l'arborescence se transforme en une carte de processus.
Écrivez votre seuil de dépenses en matériel sur le nœud
Choisissez un chiffre dans votre propre devise, acceptez-le avec les finances et inscrivez-le dans la note « Dépenser au-dessus du seuil matériel ? ». Appliquez-le aux dépenses annuelles engagées plutôt qu'à la première commande, et indiquez ce qui se passe lorsqu'un fournisseur existant le dépasse à mi-parcours.
Définir ce qui rend un pays ou un secteur à haut risque
Nommez les sources que vous utilisez plutôt que de vous en remettre au jugement : indices de corruption et de sanctions, votre propre liste de pays restreints, secteurs soumis à une réglementation spécifique. Faites de même pour la vérification des sanctions et des médias défavorables, en nommant les listes examinées et qui effectue la recherche.
Indiquer quelles certifications sont acceptées et leurs limites
Répertoriez les preuves qui permettent à un fournisseur d'accéder à la branche Certifié : un certificat ISO 27001 valide dont le périmètre couvre le service que vous achetez, un rapport SOC 2 Type II récent, une certification sectorielle accréditée. Dites explicitement qu'un certificat expiré ou limité à une entité différente ne compte pas.
Remplissez ce que chaque niveau requiert réellement
Les quatre points de terminaison d’approbation ne sont utiles que si les packs derrière eux existent. Notez ce que demande le court questionnaire, ce que contient le pack standard de diligence raisonnable, ce que signifient un examen et un audit améliorés dans la pratique et à quoi ressemble un plan de continuité et de sortie acceptable pour un fournisseur critique.
Définissez les déclencheurs de réévaluation, puis faites circuler pour approbation
Attachez un intervalle de révision à chaque niveau et ajoutez des déclencheurs d'événements qui ramènent un fournisseur dans l'arborescence : un changement de propriétaire, une notification de violation, un nouveau flux de données, un dépassement du seuil de dépenses. Partagez le graphique avec les responsables de la sécurité, des achats et des finances, obtenez leur approbation et conservez-le sous contrôle de version afin que le diagramme et la politique écrite ne se séparent pas.
Questions fréquentes
Quelle est la différence entre une évaluation des risques fournisseur et un processus d’intégration des fournisseurs ?
Ils répondent à différentes questions. L'intégration est une cartographie du processus : elle montre ce qui se passe ensuite et qui le fait, depuis la demande initiale jusqu'à l'examen juridique et financier, la signature du contrat, la vérification des coordonnées bancaires et l'inscription sur le registre des fournisseurs approuvés. Une évaluation des risques liés aux fournisseurs est un arbre de décision : elle montre quelle option vous choisissez et qui a le droit de la choisir, en prenant les faits sur un fournisseur et en renvoyant un niveau ainsi que l'étendue de la diligence raisonnable requise par ce niveau. Dans la plupart des organisations, l’évaluation constitue un nœud du flux d’intégration. Les documenter séparément maintient le tableau d'intégration lisible et oblige les critères de hiérarchisation à être écrits au lieu d'être cachés dans une case intitulée « évaluer le risque ».
Quels critères une évaluation des risques fournisseurs doit-elle utiliser ?
Six tests couvrent la plupart des cas et sont ceux de cet arbre : si le fournisseur traite des données personnelles ou réglementées, s'il a accès à des systèmes, des locaux ou de la propriété intellectuelle, des dépenses annuelles par rapport à un seuil matériel, s'il s'agit d'une source unique ou difficile à remplacer, si le pays ou le secteur comporte un risque élevé et s'il détient des certifications en cours dans le champ d'application. Gardez la liste suffisamment courte pour qu'un évaluateur puisse y répondre à partir du dossier d'admission et écrivez chaque seuil à côté de sa question. Les critères qui figurent dans un document de politique distinct sont approximés de mémoire, ce qui correspond exactement à la manière dont deux évaluateurs atteignent des niveaux différents à partir des mêmes faits.
Combien de niveaux de risque fournisseur devrions-nous avoir ?
Trois niveaux plus une désignation critique distincte fonctionnent pour la plupart des organisations, c'est la structure ici : faible, moyen, élevé et critique pour les fournisseurs que vous ne pouvez pas facilement remplacer. Plus de niveaux produisent des arguments sur le placement plutôt que de meilleures décisions. Il convient de distinguer le niveau critique du niveau élevé, car il est motivé par la dépendance plutôt que par l'exposition : un fournisseur avec peu de données et de faibles dépenses, sans alternative qualifiée, a besoin d'un plan de continuité et de sortie, et non d'un questionnaire de sécurité plus long. Le niveau doit déterminer deux choses : les preuves requises avant l'approbation et la fréquence à laquelle le fournisseur est réévalué par la suite.
Une certification peut-elle remplacer une diligence raisonnable renforcée ?
En partie, et seulement si vous le vérifiez correctement. Un certificat ISO 27001 valide ou un rapport SOC 2 Type II récent constitue une preuve indépendante qu'un environnement de contrôle a été évalué, et dans cette arborescence, la succursale certifiée fait passer un fournisseur de l'examen amélioré au pack standard. Trois contrôles déterminent si cela compte : la déclaration de portée doit couvrir le service que vous achetez réellement, l'organisme de certification doit être accrédité et la date doit être actuelle. Un rapport SOC 2 Type II comporte également une fenêtre d'audit et un ensemble d'exceptions, alors lisez les exceptions plutôt que la page de garde. La certification ne remplace jamais un accord de traitement de données lorsque des données personnelles sont impliquées.
À qui revient la décision d’évaluation des risques liés aux fournisseurs ?
Divisez-le par question plutôt que de confier l’évaluation complète à une seule équipe. La sécurité et la conformité sont les mieux placées pour répondre aux questions relatives aux données, à l'accès, au pays et à la certification, car elles détiennent les preuves. Les achats et les finances répondent aux dépenses et à la remplaçabilité. Le niveau qui en résulte devrait être un calcul à partir de ces réponses, et non une négociation. Réservez le comité des risques aux deux endroits où le jugement repose véritablement : accepter un fournisseur à haut risque après une revue approfondie et signer le plan de continuité qui rend un fournisseur critique acceptable. La personne qui a réalisé l’examen ne devrait pas être celle qui accepte le risque résiduel.
Où ce processus s'inscrit
Dans la plupart des opérations, ce processus passe le relais à Organigramme du processus d'approbation des fournisseurs de produits….
C'est une étape de Qualité des fournisseurs.
Étape 1: Organigramme d'évaluation des risques liés aux fournisseurs (arbre de décision) Vous êtes ici
Organigramme d'évaluation des risques liés aux fournisseurs : un arbre décisionnel comprenant des tests de données, d'accès, de dépenses, de dépendance et de certification qui définissent le niveau et l'étendue de la diligence raisonnable.
Étape 2: Organigramme du processus de sélection des fournisseurs avec notation pondérée
Modèle d'organigramme du processus de sélection des fournisseurs : liste longue, liste restreinte des RFI, notation pondérée des RFQ, visite sur site, coût total et recommandation de sélection.
Étape 3: Modèle d'organigramme du processus d'approbation des fournisseurs
Étape 4: Organigramme du processus d'inspection à l'arrivée (qualité des marchandises)
Étape 5: Organigramme du processus d'action corrective du fournisseur (SCAR, problème…
Étape 6: Organigramme du processus d'audit des fournisseurs (audit de seconde partie)
Étape 7: Organigramme du processus d'évaluation des fournisseurs (performance continue)