SOC 2 供應商管理工作流程(CC9.2、CC3.4)

為 SOC 2 而設的供應商管理工作流程:盡職審查、風險評估、合約、持續監察與終止——審批關卡與覆核簽署覆蓋整個 Type II 審計期間。

使用此範本

甚麼是soc 2 供應商管理工作流程(cc9.2、cc3.4)流程

供應商管理出問題,很少是因為沒有人評估過供應商。它出問題,是因為評估只做過一次,寫在試算表的其中一個分頁裡,此後再沒有重複。一年之後,這家供應商開始在新的地區處理客戶資料,合約已經自動續期,而沒有任何紀錄顯示有人就此作過判斷。

因此 CC9.2 要求的是一套流程,而不是一張表格。流程圖必須說明新供應商如何按風險分級、每一級需要哪些文件、由誰審批合作,以及甚麼情況會觸發重新評估。風險分級是最重要的那個分支:它決定這家供應商要走完整的保安審查,還是只作一次輕量登記。

對 Type II 審計而言,流程存在還不夠。審計師會在整段期間內抽樣,並就每一個樣本索取證據:填妥的評估、已簽署的審批,以及終止過程的紀錄。因此流程圖上的每一步都必須有負責人和一份指明的證據。

本流程圖涵蓋的內容

本範本包含

  • 需求受理:誰可以提出引入新供應商、供應商將接觸哪些資料和系統,以及提議如何登記
  • 風險分級並據此分流——不接觸資料的供應商走輕量路徑,可存取生產資料的資料處理者則進入完整保安審查
  • 盡職審查:索取 SOC 2 報告或 ISO 27001 證書、覆核分包商與資料處理協議,並為文件不足的情況保留一條分支
  • 合約與審批:把保安要求寫入協議、法律覆核,以及在正式啟用前完成一次附簽署的審批
  • 持續監察:年度重新評估、跟進新發表的報告,以及在服務內容或資料存取範圍改變時觸發重新風險評估的分支(CC3.4)
  • 終止:解除合作、收回存取權限、刪除或交還資料,並在供應商登記冊中留下存檔的結束狀態

何時使用本範本

  • 你們即將接受 SOC 2 Type II 審計,需要把供應商管理作為受控流程展示,並提供覆蓋整段期間的證據
  • 供應商被直接啟用而沒有統一評估,因為採購、IT 與法律各自維護着不同的清單
  • 沒有人能回答哪些供應商正在處理個人資料,或者它們上一次獲評估是甚麼時候
  • 合約自動續期,卻沒有人判斷風險情況是否已經改變
  • 同一套供應商流程要同時用於 SOC 2 與 ISO 27001,你們不希望出現兩份說法不一致的版本

已記錄的控制項

  • CC9.2
  • CC3.4
  • CC9.1

運作方式

  1. 先訂風險級別,再畫流程圖

    兩至三級已經足夠。按資料存取範圍和營運關鍵性來定義,而不是按合約金額——審核員問的是資料存取,不是價格。

  2. 把審批放在真正作決定的地方

    如果保安團隊對資料處理者擁有否決權,就應該寫成一個獨立的審批步驟。實際上只屬知會的審批,在流程走查中站不住腳。

  3. 把重新評估畫成真正的迴路

    年度重新評估和由事件觸發的重新評估(CC3.4)都必須回到流程之中。否則你們記錄的只是一套引入流程,卻把它稱作供應商管理。

  4. 為每一步指明證據

    在備註中寫明證據由甚麼構成:填妥的評估、資料處理協議、審批紀錄,以及終止的確認。抽樣正是從這份清單裡抽的。

  5. 與採購和法律一起走查流程圖

    供應商管理至少橫跨三個部門。只有保安團隊看過的流程圖,描述的不是實際運作的流程。

常見問題

SOC 2 對供應商管理有甚麼要求?

CC9.2(第三方關係)與 CC3.4(就影響控制的變更進行風險評估)要求為盡職審查、合約覆核、持續監察和終止訂立書面程序。SOC 2 Type II 另外要求提供證據,證明該程序在整段審計期間確實獲得執行。

QueryChart 在 SOC 2 Type II 審計中可以提供甚麼幫助?

工作流程的每一次執行都會記入不可更改的審計軌跡,包含作者、時間戳和審批人簽署。審核員既能取得受控的流程圖,也能取得測試期間抽取的任何樣本所對應的完整證據鏈。

CC9.2 與 CC3.4 有甚麼分別?

CC9.2 涵蓋供應商關係本身:評估、協議、監察與終止。CC3.4 涵蓋改變發生之後的處理——供應商取得新的資料存取權限、更換分包商,或把運作遷移到新的地區——並要求這類改變觸發一次重新風險評估。實務上,CC3.4 正是那道能夠捕捉到 CC9.2 只在簽約時看過一次的情況的控制。

是否所有供應商都要走完整評估?

不需要,而且聲稱如此的流程不會獲真正執行。應該按資料存取範圍和營運關鍵性為供應商分級,只讓關鍵供應商走完整路徑,包括保安審查和資料處理協議。對審核員而言,關鍵是分級準則寫在受控流程之中,而且每一家供應商的分級結果都有存檔。

使用此範本

流程圖範本的更多內容

Browse all SOC 2 流程與控制項範本