供應商導入流程圖

供應商導入流程圖,設有申請人、採購、法律、財務與保安五條泳道:盡職審查、風險分級、合約簽署、銀行資料核實,直到列入合資格供應商登記冊。

運作方式

  1. 把泳道對上你們的機構

    把五條泳道改名為你們公司裡真正存在的職能。小一點的團隊常把法律併入採購,或者讓保安與合規由 IT 兼任。寧可刪掉一條泳道,也不要讓它空着;並確保每一個方格都落在真正擁有這項工作的泳道裡,而不是落在出事時被問責的那一條。

  2. 把你們的風險分級準則寫下來

    把「是否高風險級別?」換成你們公司實際採用的判定條件。大部分機構按這幾點分級:供應商是否處理個人資料或受規管資料、年度採購金額、是否會獲得內部系統或處所的進入權限,以及失去他們會造成多大干擾。把門檻記在節點旁邊,讓這個判斷換誰當值都能同樣重複。

  3. 界定強化盡職審查具體要甚麼

    把高風險分支在實務上要求的東西填進去:一份 SOC 2 報告或滲透測試摘要、一份次級處理者清單、實益擁有人與制裁名單篩查、諮詢人,或者一次實地探訪。如果這條分支沒有點名具體的證據,它在時間壓力下就會被略過。

  4. 把銀行核實這項控制指派給一個具名角色

    決定由誰執行回撥電話,並確認他不是建立或修改供應商主檔資料紀錄的同一個人。把這兩項職責分開,正是這項控制的全部意義。再加上電話號碼的來源,它應該來自已簽合約或獨立取得的途徑,絕不能來自發票,也不能來自那封要求變更的電郵。

  5. 補上你們的系統、負責人與服務時限

    把真實的系統名稱寫到各步驟上:申請表放在哪裡,哪個 ERP 存放供應商主檔資料,合資格供應商登記冊放在哪裡。再為每個方格補上負責的角色,並為每條泳道訂一個目標周轉時間,讓這條流程可以被量度,而不只是被描述。

  6. 訂定重新評估的節奏,然後發出去徵求簽署

    按風險級別選定重新評估的周期,並把日期記在登記冊本身,而不是記在某個人的日曆裡。把圖分享給採購、法律、財務與保安徵詢意見,並納入版本控制,令批核過的圖與成文的程序不會漸漸脫節。

常見問題

供應商導入應該花多少時間?

對於按標準條款合作的低風險供應商,盡職審查資料齊備之後,三至五個工作天是切實可行的。高風險供應商通常要兩至六個星期,因為強化審閱、談判中的合約條款與保安證據都壓在關鍵路徑上,而且經常還要撞上供應商自己的審批周期。最大的一處延誤通常是等供應商交文件——這正是為甚麼在本流程圖裡,申請表與盡職審查資料包排在最前面,在任何審閱工作開始之前。如果你們的中位時間比這長得多,那就去量度每條泳道壓着文件多久,而不是只看端到端的總時間。

甚麼是供應商風險分級,我們需要幾多個級別?

風險分級是把供應商分類,好讓審閱的深度與暴露的風險相稱。高、中、低三個級別對大部分公司已經足夠;再多下去,往往只會帶來關於該放哪一檔的爭論,而不是更好的決定。常見的判定輸入是:供應商是否處理個人資料或受規管資料、年度採購金額、是否會獲得內部系統或處所的進入權限,以及短時間內失去他們會造成多大干擾。級別應該驅動兩件互相獨立的事:批准之前你們要求甚麼證據,以及批准之後多久重新評估一次。

為甚麼銀行資料核實被畫成獨立的一步和一個判斷?

發票改匯詐騙的做法,是發來一封看似很合理的電郵,要求變更供應商的銀行帳戶,來源通常是一個仿冒的相似網域,或者一個真正被入侵的郵箱。防線是程序性而不是技術性的:按已簽合約上的號碼、或獨立取得的號碼致電供應商核實帳戶,絕不用電郵裡給的、也不用發票上印的那個號碼,並記下由誰在甚麼時候核實。給它一個判斷節點和一個重新核實循環,就把「付款設定不會在帳戶未經核實的情況下繼續」這件事寫明了;而導入之後任何一次銀行資料變更,都應該走同樣的檢查。

合資格供應商登記冊應該放在哪裡?

無論放在哪裡,它都需要一位唯一的負責人,以及每間供應商對應的一個重新評估日期。規模不大時,只要改動都有日期、都追得到人,試算表是可行的;一旦超過幾百間供應商,專門的採購或第三方風險工具會做得更好。兩者的失效方式是一樣的:供應商只加不減,於是登記冊漸漸不再反映你們實際在向誰採購。按風險級別訂定的節奏重新評估,並把不再使用的供應商結束掉,才是令它保持準確的辦法。

使用此範本

流程圖範本的更多內容