SOC 2 供應商管理工作流程(CC9.2、CC3.4)
為 SOC 2 而設的供應商管理工作流程:盡職審查、風險評估、合約、持續監察與終止——審批關卡與覆核簽署覆蓋整個 Type II 審計期間。
運作方式
先訂風險級別,再畫流程圖
兩至三級已經足夠。按資料存取範圍和營運關鍵性來定義,而不是按合約金額——審核員問的是資料存取,不是價格。
把審批放在真正作決定的地方
如果保安團隊對資料處理者擁有否決權,就應該寫成一個獨立的審批步驟。實際上只屬知會的審批,在流程走查中站不住腳。
把重新評估畫成真正的迴路
年度重新評估和由事件觸發的重新評估(CC3.4)都必須回到流程之中。否則你們記錄的只是一套引入流程,卻把它稱作供應商管理。
為每一步指明證據
在備註中寫明證據由甚麼構成:填妥的評估、資料處理協議、審批紀錄,以及終止的確認。抽樣正是從這份清單裡抽的。
與採購和法律一起走查流程圖
供應商管理至少橫跨三個部門。只有保安團隊看過的流程圖,描述的不是實際運作的流程。
常見問題
SOC 2 對供應商管理有甚麼要求?
CC9.2(第三方關係)與 CC3.4(就影響控制的變更進行風險評估)要求為盡職審查、合約覆核、持續監察和終止訂立書面程序。SOC 2 Type II 另外要求提供證據,證明該程序在整段審計期間確實獲得執行。
QueryChart 在 SOC 2 Type II 審計中可以提供甚麼幫助?
工作流程的每一次執行都會記入不可更改的審計軌跡,包含作者、時間戳和審批人簽署。審核員既能取得受控的流程圖,也能取得測試期間抽取的任何樣本所對應的完整證據鏈。
CC9.2 與 CC3.4 有甚麼分別?
CC9.2 涵蓋供應商關係本身:評估、協議、監察與終止。CC3.4 涵蓋改變發生之後的處理——供應商取得新的資料存取權限、更換分包商,或把運作遷移到新的地區——並要求這類改變觸發一次重新風險評估。實務上,CC3.4 正是那道能夠捕捉到 CC9.2 只在簽約時看過一次的情況的控制。
是否所有供應商都要走完整評估?
不需要,而且聲稱如此的流程不會獲真正執行。應該按資料存取範圍和營運關鍵性為供應商分級,只讓關鍵供應商走完整路徑,包括保安審查和資料處理協議。對審核員而言,關鍵是分級準則寫在受控流程之中,而且每一家供應商的分級結果都有存檔。