Organigramme du processus d'intégration des fournisseurs
Organigramme du processus d'intégration des fournisseurs avec des couloirs pour le demandeur, les achats, les aspects juridiques, financiers et de sécurité, de la demande du fournisseur à l'inscription approuvée dans le registre.
Qu'est-ce que le processus organigramme du processus d'intégration des fournisseurs ?
L'intégration des fournisseurs est le chemin qu'emprunte un nouveau fournisseur, depuis une demande commerciale initiale jusqu'à un enregistrement actif dans votre système financier qui peut légitimement être payé. Il recouvre normalement cinq fonctions : le demandeur qui a besoin du fournisseur, les achats qui dirigent le processus, les services juridiques qui examinent et signent le contrat, les finances qui vérifient la solvabilité et organisent le paiement, et la sécurité ou la conformité qui décide du niveau de risque supporté par le fournisseur. La majeure partie des retards dans le processus provient de transferts entre ces groupes plutôt que des examens eux-mêmes.
Deux parties du processus effectuent l'essentiel du travail. La première est la hiérarchisation des risques. Plutôt que de soumettre chaque fournisseur à un examen identique, vous les classez en fonction de la sensibilité des données, des dépenses, de l'accès au système et de la criticité de l'entreprise, puis vous réservez une diligence raisonnable renforcée au niveau supérieur. Le deuxième est la vérification des coordonnées bancaires, qui constitue le contrôle pratique contre la fraude liée à la redirection des factures. Vérifier le compte en appelant le vendeur à un numéro tiré du contrat signé et traiter toute modification ultérieure des coordonnées bancaires comme une nouvelle vérification plutôt que comme une modification rapide est ce qui empêche les paiements d'atteindre un attaquant.
Ce modèle présente le processus sous la forme d'un diagramme à couloirs interfonctionnel afin que chaque transfert soit visible : où les achats passent au juridique, où la sécurité renvoie un niveau de risque, où la finance prend le relais pour la configuration des paiements et les données de base. Cela se poursuit au-delà du point où de nombreux processus documentés s'arrêtent, se terminant par le registre des vendeurs approuvés avec une date de réévaluation attachée, car un registre qui n'est jamais réexaminé cesse de décrire à qui vous achetez réellement au bout d'un an environ.
Ce que couvre cet organigramme
Dans ce modèle
- Cinq couloirs (demandeur, approvisionnement, juridique, finances, sécurité et conformité) répartis en six phases : demande, diligence raisonnable, hiérarchisation des risques, contrat, configuration du paiement et activation.
- Admission dans le couloir des demandeurs : identifiez le besoin, puis soumettez un formulaire de demande de fournisseur contenant la justification commerciale, l'estimation des dépenses, les données ou les systèmes impliqués et un propriétaire interne nommé.
- Une vérification en double avant le début de tout travail de révision, où les achats demandent si un fournisseur existant peut couvrir le besoin et acheminent ces demandes directement vers une commande relative au contrat existant.
- Trois transferts de diligence raisonnable en séquence : le service juridique examine les termes et clauses du contrat, le service financier effectue une vérification financière et de crédit, et la sécurité effectue un examen de la protection des données et de la sécurité des informations.
- Hiérarchisation des risques avec une branche réelle : « Attribuer un niveau de risque au fournisseur » renvoie « Niveau de risque élevé ? », le chemin Oui exécute une diligence raisonnable améliorée, et les deux chemins se rejoignent au niveau « Diligence raisonnable autorisée ? » décision, qui soit passe au contrat, soit rejette le fournisseur et en informe le demandeur.
- Négociation du contrat, signature et dépôt de la copie exécutée dans la voie Juridique, puis vérification des coordonnées bancaires par rappel dans Finances avec une boucle de re-vérification en cas d'échec, création d'un enregistrement de données de base, inscription au registre des fournisseurs agréés et date de révision fixée avant que le fournisseur ne soit marqué actif.
Quand utiliser ce modèle
- Vous rédigez ou actualisez une politique d’approvisionnement et souhaitez que les étapes et les transferts soient convenus avant que quiconque n’en rédige le texte.
- Les demandes des fournisseurs continuent de stagner car personne ne peut dire quelle fonction détient actuellement le fichier.
- Il vous a été demandé de montrer comment les fournisseurs sont évalués et approuvés, pour un questionnaire de sécurité client, un audit interne ou un exercice de préparation à la norme ISO 27001 ou SOC 2.
- Une tentative de fraude au paiement ou un quasi-accident a donné lieu à un examen de la manière dont les coordonnées bancaires sont capturées, vérifiées et modifiées.
- Vous formez de nouveaux collaborateurs chargés des achats ou des finances et souhaitez une présentation d'une page plutôt qu'une procédure de vingt pages.
Comment cela fonctionne
Adaptez les couloirs à votre organisation
Renommez les cinq voies en fonction des fonctions qui existent réellement dans votre entreprise. Les petites équipes fusionnent souvent les services juridiques et les achats, ou gèrent la sécurité et la conformité en tant que rôle à temps partiel occupé par le service informatique. Supprimez une voie plutôt que de la laisser vide, et assurez-vous que chaque case se trouve dans la voie qui possède réellement le travail plutôt que dans celle à qui l'on reproche.
Notez vos critères de hiérarchisation des risques
Remplacer « Niveau de risque élevé ? » avec le test que votre entreprise applique réellement. La plupart des organisations évaluent si le fournisseur traite les données personnelles ou réglementées, les dépenses annuelles, s'il a accès aux systèmes ou aux locaux internes et dans quelle mesure il serait perturbateur de les perdre. Enregistrez les seuils à côté du nœud afin que la décision puisse être répétée par toute personne de service.
Définir ce qu’exige une diligence raisonnable renforcée
Remplissez ce que la succursale à haut risque exige en pratique : un rapport SOC 2 ou un résumé du test d'intrusion, une liste des sous-traitants ultérieurs, une vérification de la propriété effective et des sanctions, des références ou une visite sur site. Si la branche ne cite pas de preuves spécifiques, elles seront ignorées faute de temps.
Attribuer le contrôle de vérification bancaire à un rôle nommé
Décidez qui effectue le rappel et confirmez que ce n'est pas la même personne qui crée ou modifie l'enregistrement de données de base du fournisseur. Séparer ces deux tâches est tout l’intérêt du contrôle. Ajoutez la source du numéro de téléphone, qui doit être le contrat signé ou un numéro obtenu indépendamment, jamais la facture ou l'e-mail demandant le changement.
Ajoutez vos systèmes, propriétaires et niveaux de service
Mettez de vrais noms de système sur les étapes : où se trouve le formulaire de demande, quel ERP contient les données de base des fournisseurs, où se trouve le registre des fournisseurs approuvés. Ajoutez le rôle propriétaire de chaque boîte et un objectif de redressement pour chaque voie afin que le processus puisse être mesuré plutôt que seulement décrit.
Définissez la cadence de révision, puis faites circuler pour approbation
Choisissez des intervalles de réévaluation par niveau de risque et enregistrez la date sur le registre lui-même plutôt que dans un calendrier personnel. Partagez le tableau avec les services des achats, des services juridiques, des finances et de la sécurité pour commentaires, et conservez-le sous contrôle de version afin que le diagramme approuvé et la procédure écrite ne s'écartent pas.
Questions fréquentes
Combien de temps l’intégration des fournisseurs doit-elle prendre ?
Pour un fournisseur à faible risque bénéficiant de conditions standard, trois à cinq jours ouvrables sont réalistes une fois le dossier de due diligence terminé. Les fournisseurs à haut risque prennent généralement deux à six semaines, car un examen approfondi, des conditions contractuelles négociées et des preuves de sécurité se situent tous sur le chemin critique et se heurtent souvent aux propres cycles d'approbation du fournisseur. Le retard le plus important est généralement l'attente des documents du fournisseur, c'est pourquoi le formulaire de demande et le dossier de diligence raisonnable apparaissent en premier dans cet organigramme, avant le début de tout travail d'examen. Si votre temps médian est beaucoup plus long que cela, mesurez la durée pendant laquelle chaque voie contient le fichier plutôt que le processus de bout en bout.
Qu’est-ce que la hiérarchisation des risques liés aux fournisseurs et de combien de niveaux avons-nous besoin ?
La hiérarchisation des risques classe un fournisseur de manière à ce que la profondeur de l'examen corresponde à l'exposition. Trois niveaux, élevé, moyen et bas, suffisent pour la plupart des entreprises ; plus que cela a tendance à produire des disputes sur le placement plutôt que de meilleures décisions. Les informations courantes sont de savoir si le fournisseur traite des données personnelles ou réglementées, ses dépenses annuelles, s'il a accès aux systèmes ou aux locaux internes, et dans quelle mesure il serait perturbateur de les perdre à court terme. Le niveau doit piloter deux choses distinctes : les preuves dont vous avez besoin avant l'approbation et la fréquence à laquelle le fournisseur est réévalué par la suite.
Pourquoi la vérification des coordonnées bancaires est-elle présentée comme une étape et une décision en soi ?
La fraude par redirection de facture fonctionne en envoyant une demande plausible de modification du compte bancaire d'un fournisseur, généralement à partir d'un domaine similaire usurpé ou d'une boîte aux lettres véritablement compromise. La défense est procédurale plutôt que technique : vérifiez le compte en appelant le vendeur à un numéro tiré du contrat signé ou provenant d'une source indépendante, jamais fourni dans l'e-mail ou imprimé sur la facture, et enregistrez qui l'a vérifié et quand. En lui attribuant un nœud de décision avec une boucle de revérification, il est explicite que la configuration du paiement ne s'effectue pas sur un compte non vérifié, et que le même contrôle doit s'appliquer à tout changement de coordonnées bancaires après l'intégration.
Où le registre des vendeurs agréés doit-il résider ?
Où qu'il se trouve, il a besoin d'un seul propriétaire et d'une date d'examen par rapport à chaque fournisseur. Une feuille de calcul est réalisable à petite échelle à condition que les modifications soient datées et attribuables ; Les outils dédiés aux achats ou aux risques tiers gèrent mieux le problème une fois que vous avez dépassé quelques centaines de fournisseurs. Le mode d'échec est identique dans les deux cas : les fournisseurs sont ajoutés et jamais supprimés, de sorte que le registre cesse progressivement de refléter à qui vous achetez réellement. La réévaluation de la cadence fixée par le niveau de risque et la fermeture des fournisseurs que vous n'utilisez plus sont ce qui garantit la précision.
Où ce processus s'inscrit
Dans la plupart des opérations, ce processus suit Organigramme du processus de sélection des fournisseurs avec notation pondérée.
Précède
- Organigramme du processus de sélection des fournisseurs avec notation pondérée — Modèle d'organigramme du processus de sélection des fournisseurs : liste longue, liste restreinte des RFI, notation pondérée des RFQ, visite sur site, coût total et recommandation de sélection.