供應商導入流程圖

供應商導入流程圖,設有申請人、採購、法律、財務與保安五條泳道:盡職審查、風險分級、合約簽署、銀行資料核實,直到列入合資格供應商登記冊。

使用此範本

甚麼是供應商導入流程

供應商導入,是一間新供應商由最初的業務申請,走到你們財務系統中一條可以正當付款的有效紀錄所經過的路徑。它通常橫跨五個職能:需要這間供應商的申請人,負責跑流程的採購,審閱並簽署合約的法律,檢查償付能力並設定付款的財務,以及判定這間供應商帶來多大風險的保安或合規。流程中的大部分延誤來自這些團隊之間的交接,而不是來自審閱本身。

流程中有兩個部分承擔了大部分工作。第一個是風險分級。與其讓每一間供應商都走一模一樣的審閱,不如按資料敏感度、採購金額、系統存取權限與業務關鍵程度把他們分類,然後把強化盡職審查留給高級別。第二個是銀行資料核實,它是對付發票改匯詐騙的實際控制手段。按已簽合約上的號碼致電供應商核實帳戶,並把日後任何一次銀行資料變更都當作一次全新的核實、而不是一次順手的修改——正是這一點,擋住了流向攻擊者的付款。

本範本把流程鋪成一張跨職能泳道圖,令每一次交接都看得見:採購在哪裡交給法律,保安在哪裡回傳風險級別,財務在哪裡接手付款設定與主檔資料。它一直往前走,越過許多成文流程停下來的那個位置,終點是帶着重新評估日期的合資格供應商登記冊——因為一份從不重新審閱的登記冊,大約一年就不再說得清你們究竟在向誰採購。

本流程圖涵蓋的內容

本範本包含

  • 五條泳道(申請人、採購、法律、財務、保安與合規)橫跨六個階段:提出申請、盡職審查、風險分級、合約、付款設定與啟用。
  • 申請人泳道中的受理:識別需求,然後提交一份供應商申請表,當中帶有業務理由、金額估算、涉及的資料或系統,以及一位具名的內部負責人。
  • 在任何審閱工作開始之前的一次重複檢查:採購先問現有供應商能否覆蓋這項需求,並把這類申請直接引向按現有合約落單。
  • 順序進行的三次盡職審查交接:法律審閱合約條款與條文,財務做財務與信貸審查,保安做資料保障與資訊保安審查。
  • 帶有真實分支的風險分級:「訂定供應商風險級別」接入「是否高風險級別?」,「是」這條路徑跑強化盡職審查,兩條路徑都在「盡職審查是否通過?」判斷處重新匯合,該判斷要麼推進到合約,要麼拒絕該供應商並通知申請人。
  • 法律泳道中的合約談判、簽署與已簽本存檔,然後是財務以回撥電話核實銀行資料,核實失敗時進入重新核實循環,接着建立主檔資料紀錄、錄入合資格供應商登記冊,並在把供應商標示為啟用之前先訂好重新評估日期。

何時使用本範本

  • 你們正在編寫或更新一份採購政策,希望在有人動筆草擬條文之前,先把步驟與交接議定下來。
  • 供應商申請一次又一次卡住,因為沒有人說得出文件此刻壓在哪個職能手上。
  • 有人要求你們說明供應商是如何評估與批准的,可能是為了一份客戶保安問卷、一次內部審核,或者一次 ISO 27001 或 SOC 2 的準備工作。
  • 一次付款詐騙未遂或險些得手的事件,促使你們覆核銀行資料是如何收集、核實與變更的。
  • 你們正在帶新來的採購或財務同事上手,想要一頁看得明的圖,而不是一份二十頁的程序文件。

運作方式

  1. 把泳道對上你們的機構

    把五條泳道改名為你們公司裡真正存在的職能。小一點的團隊常把法律併入採購,或者讓保安與合規由 IT 兼任。寧可刪掉一條泳道,也不要讓它空着;並確保每一個方格都落在真正擁有這項工作的泳道裡,而不是落在出事時被問責的那一條。

  2. 把你們的風險分級準則寫下來

    把「是否高風險級別?」換成你們公司實際採用的判定條件。大部分機構按這幾點分級:供應商是否處理個人資料或受規管資料、年度採購金額、是否會獲得內部系統或處所的進入權限,以及失去他們會造成多大干擾。把門檻記在節點旁邊,讓這個判斷換誰當值都能同樣重複。

  3. 界定強化盡職審查具體要甚麼

    把高風險分支在實務上要求的東西填進去:一份 SOC 2 報告或滲透測試摘要、一份次級處理者清單、實益擁有人與制裁名單篩查、諮詢人,或者一次實地探訪。如果這條分支沒有點名具體的證據,它在時間壓力下就會被略過。

  4. 把銀行核實這項控制指派給一個具名角色

    決定由誰執行回撥電話,並確認他不是建立或修改供應商主檔資料紀錄的同一個人。把這兩項職責分開,正是這項控制的全部意義。再加上電話號碼的來源,它應該來自已簽合約或獨立取得的途徑,絕不能來自發票,也不能來自那封要求變更的電郵。

  5. 補上你們的系統、負責人與服務時限

    把真實的系統名稱寫到各步驟上:申請表放在哪裡,哪個 ERP 存放供應商主檔資料,合資格供應商登記冊放在哪裡。再為每個方格補上負責的角色,並為每條泳道訂一個目標周轉時間,讓這條流程可以被量度,而不只是被描述。

  6. 訂定重新評估的節奏,然後發出去徵求簽署

    按風險級別選定重新評估的周期,並把日期記在登記冊本身,而不是記在某個人的日曆裡。把圖分享給採購、法律、財務與保安徵詢意見,並納入版本控制,令批核過的圖與成文的程序不會漸漸脫節。

常見問題

供應商導入應該花多少時間?

對於按標準條款合作的低風險供應商,盡職審查資料齊備之後,三至五個工作天是切實可行的。高風險供應商通常要兩至六個星期,因為強化審閱、談判中的合約條款與保安證據都壓在關鍵路徑上,而且經常還要撞上供應商自己的審批周期。最大的一處延誤通常是等供應商交文件——這正是為甚麼在本流程圖裡,申請表與盡職審查資料包排在最前面,在任何審閱工作開始之前。如果你們的中位時間比這長得多,那就去量度每條泳道壓着文件多久,而不是只看端到端的總時間。

甚麼是供應商風險分級,我們需要幾多個級別?

風險分級是把供應商分類,好讓審閱的深度與暴露的風險相稱。高、中、低三個級別對大部分公司已經足夠;再多下去,往往只會帶來關於該放哪一檔的爭論,而不是更好的決定。常見的判定輸入是:供應商是否處理個人資料或受規管資料、年度採購金額、是否會獲得內部系統或處所的進入權限,以及短時間內失去他們會造成多大干擾。級別應該驅動兩件互相獨立的事:批准之前你們要求甚麼證據,以及批准之後多久重新評估一次。

為甚麼銀行資料核實被畫成獨立的一步和一個判斷?

發票改匯詐騙的做法,是發來一封看似很合理的電郵,要求變更供應商的銀行帳戶,來源通常是一個仿冒的相似網域,或者一個真正被入侵的郵箱。防線是程序性而不是技術性的:按已簽合約上的號碼、或獨立取得的號碼致電供應商核實帳戶,絕不用電郵裡給的、也不用發票上印的那個號碼,並記下由誰在甚麼時候核實。給它一個判斷節點和一個重新核實循環,就把「付款設定不會在帳戶未經核實的情況下繼續」這件事寫明了;而導入之後任何一次銀行資料變更,都應該走同樣的檢查。

合資格供應商登記冊應該放在哪裡?

無論放在哪裡,它都需要一位唯一的負責人,以及每間供應商對應的一個重新評估日期。規模不大時,只要改動都有日期、都追得到人,試算表是可行的;一旦超過幾百間供應商,專門的採購或第三方風險工具會做得更好。兩者的失效方式是一樣的:供應商只加不減,於是登記冊漸漸不再反映你們實際在向誰採購。按風險級別訂定的節奏重新評估,並把不再使用的供應商結束掉,才是令它保持準確的辦法。

使用此範本

屬於以下套裝

流程圖範本的更多內容

Browse all 採購與供應商流程範本