供應商風險評估流程圖(決策樹)
供應商風險評估流程圖:一棵由資料、存取權限、採購量、依賴度與認證等測試組成的決策樹,用來訂定風險級別與盡職調查的深度。
甚麼是供應商風險評估流程圖(決策樹)流程
大部分第三方風險文件描述的是一個次序:申請、審查、合約、登記入冊。這一份描述的是一次判斷。以下這張圖是一棵決策樹,而不是一張跨職能流程圖。它只回答一個問題——就我們對這間供應商所知道的情況而言,它屬於哪一個風險級別、這會觸發多深的盡職調查、以及誰有資格作出這個判斷——而穿過它的每一條路徑都終結於一個具名的結果,而不是繞回一條共同的順利路徑。
這個區分之所以重要,是因為這兩類文件的失效方式不同。流程圖失效,是在某次交接沒有被寫下來、於是這份檔案落在了無人手上的時候。決策樹失效,是在那些測試沒有被寫下來的時候:同一間供應商被一位評估人定為高級別、被另一位定為低級別,於是登記冊變成了一份關於誰做過這次評估的紀錄,而不是關於這間供應商到底是甚麼的紀錄。如果你們要的是端到端的流程——申請表、法律與財務審查、合約簽署、銀行資料核實以及合資格供應商登記冊——請改用供應商引入流程範本,它以泳道流程的形式涵蓋同一片地界。供應商審批流程範本則涵蓋與之相鄰的那個問題:一間供應商獲批可以供應甚麼。
這棵樹有九個決策,分佈在四條按決策權劃分的泳道上。保安與合規回答資料、存取權限、國家與文件方面的問題;採購與財務回答依賴度與採購量;第三方風險委員會把守最後一道關卡,並負責關鍵供應商這個結果。它一共給出五個終點:憑一份簡短版問卷批准為低風險級別、在標準盡職調查套件之後批准為中風險級別、在擴展審查與審核之後批准為高風險級別、帶著一份議定的業務持續運作與退出方案批准為關鍵供應商,或者拒絕。四個關鍵測試上都放了訂明準則的註釋,因為一棵沒有寫下門檻的決策樹,只是一種帶著箭嘴的看法。
本流程圖涵蓋的內容
本範本包含
- 四條按決策權劃分的泳道——業務負責人、保安與合規、採購與財務、第三方風險委員會——橫跨五個階段:受理、資料與存取權限、採購量與依賴度、國家與文件,以及風險級別與結果。
- 開頭的分叉在「是否處理個人資料或受規管資料?」:「是」通往「資料處理協議是否已獲接納?」,其中「已拒絕」終止於「拒絕該供應商」;「否」通往「是否需要存取系統、場地或知識產權?」,它問的是即使沒有資料流動,這間供應商是否仍然可以觸及你們的系統、場地或知識產權。
- 由採購與財務回答的低敞口分支:「是否屬單一供應商或難以替換?」把「是」送往業務持續運作與退出方案以及關鍵供應商這個結果,而「否」通往「採購量是否超出重要性門檻?」,其中「超出門檻」會啟動標準盡職調查套件,「低於門檻」則只拿到簡短版供應商問卷。
- 由保安與合規回答的敏感分支:「是否屬高風險國家或行業?」把「高風險」導向「制裁名單或負面報道是否有命中?」——「有命中」即拒絕,「沒有問題」進入擴展審查——而「標準」則通往「認證是否有效?」,其中「已認證」下降到標準套件,「沒有」則呈報為擴展審查與審核。
- 最後一道關卡「擴展審查是否通過?」把「通過」送往帶控制措施的高風險級別批准,把「未通過」送往同一個拒絕終點,好令擴展審查是一次真實的測試,而不是一道形式。
- 五個各不相同的終點——批准為低風險級別、批准為中風險級別、批准為高風險級別、批准為關鍵供應商、拒絕該供應商——加上放在資料、依賴度、採購量與認證這四個測試上的準則註釋。
何時使用本範本
- 兩個人把同一間供應商定成了不同級別,你們需要把這些測試寫下來,而不是每次都拿來爭。
- 你們要按敞口來訂定盡職調查的深度,而不是給每一間供應商都發同一份四十頁的問卷。
- 一份客戶保安問卷,或者一次面向 ISO 27001 或 SOC 2 的就緒工作,問起你們如何為第三方分級、以及每個級別會觸發甚麼。
- 你們需要議定決策權:哪些問題由保安回答、哪些由採購與財務回答,以及在哪裡必須讓風險委員會介入。
- 你們已經有一條供應商引入或審批流程,而裡面那個風險分級步驟是一個孤零零、沒有解釋的方格。
運作方式
打開範本,並重新命名按決策權劃分的泳道
把業務負責人、保安與合規、採購與財務以及第三方風險委員會,換成你們機構裡真正回答這些問題的角色。把泳道限定在擁有決策權的人身上,而不是把每一個部門都畫進去,否則這棵樹又會變回一張流程圖。
把你們的重要性門檻寫到節點上
用你們自己的貨幣訂一個金額,與財務議定,並把它放進「採購量是否超出重要性門檻?」的註釋裡。把它用在承諾的全年採購量上,而不是第一張訂單上,並訂明當一間現有供應商在期間中途越過這條線時會發生甚麼。
界定甚麼才算高風險國家或行業
指名你們使用的來源,而不是把它留給主觀判斷——貪污與制裁指數、你們自己的受限國家清單、處於特定規管之下的行業。對制裁名單與負面報道檢查也做同樣的事,指名要篩查哪些名單、由誰執行搜尋。
訂明你們接受哪些認證,以及它們的界限
列出可以令一間供應商走上「已認證」分支的文件:一份認證範圍涵蓋你們所採購服務的有效 ISO 27001 證書、一份近期的 SOC 2 Type II 報告、一項已獲認可的行業認證。並且明確寫出:過期的證書,或者認證範圍指向另一個法律實體的證書,不算數。
補齊每個風險級別究竟要求甚麼
那四個批准終點,只有在它們背後的調查套件真的存在時才有用。寫下簡短版問卷問些甚麼、標準盡職調查套件包含甚麼、擴展審查與審核在實際操作上代表甚麼,以及對一間關鍵供應商而言,一份可以接受的業務持續運作與退出方案是甚麼樣子。
設定重新評估的觸發條件,然後送出去簽署確認
為每個風險級別掛上一個覆檢間隔,並加上會把一間供應商重新拉過這棵樹的事故觸發條件:股權變更、一次資料外洩通報、一條新的資料流、採購量越過門檻。把這張圖分享給保安、採購與財務,取得他們的批准,並為它做版本管理,好令圖和成文的政策不會各自漂移。
常見問題
供應商風險評估和供應商引入流程有甚麼分別?
它們回答的是不同的問題。引入是一張流程圖:它展示接下來會發生甚麼、由誰去做,由最初的申請,經過法律與財務審查、合約簽署、銀行資料核實,直到合資格供應商登記冊上的那條紀錄。供應商風險評估則是一棵決策樹:它展示你們揀哪一個選項、以及誰有資格作出這個選擇——它拿走關於一間供應商的事實,返回一個風險級別,加上這個級別所要求的盡職調查深度。在大部分機構裡,這次評估是引入流程裡的一個節點。把它們分開記錄,既可以令引入圖保持易讀,亦可以迫使分級準則被真正寫下來,而不是收在一個寫著「評估風險」的方格裡。
供應商風險評估應該採用哪些準則?
六個測試可以涵蓋大部分情況,亦正是這棵樹裡的那六個:這間供應商是否處理個人資料或受規管資料、是否會獲得對系統、場地或知識產權的存取權限、全年採購量相對於重要性門檻處於甚麼位置、它是不是單一供應商或者難以替換、所在國家或行業是否帶有較高風險,以及它是否持有有效而且範圍合適的認證。把清單保持得足夠短,令一位評估人可以憑受理紀錄就回答完,並把每一條門檻寫在它所屬的問題旁邊。只活在另一份政策文件裡的準則,會被憑記憶近似套用——而兩位評估人由同樣的事實得出不同級別,正是這樣來的。
我們應該設幾個供應商風險級別?
三個級別加上一個獨立的關鍵標識,對大部分機構都適用,這亦正是這裡的結構:低、中、高,以及為那些你們無法輕易替換的供應商而設的「關鍵」。級別更多只會帶來關於該放哪一檔的爭論,而不是更好的決定。「關鍵」值得與「高」分開,因為它由依賴度驅動、而不是由敞口驅動——一間資料很少、採購量很小、卻沒有合資格替代方案的供應商,需要的是一份業務持續運作與退出方案,而不是一份更長的保安問卷。級別應該驅動兩件事:批准之前所要求的文件,以及此後這間供應商被重新評估的頻率。
認證可以取代擴展盡職調查嗎?
部分可以,而且只有在你們認真核查過的前提下。一份有效的 ISO 27001 證書或一份近期的 SOC 2 Type II 報告,是關於某個控制環境已被評估過的獨立證據,而在這棵樹裡,「已認證」分支會把一間供應商由擴展審查下降到標準套件。有三項檢查決定它是否算數:認證範圍聲明必須涵蓋你們實際採購的服務、認證機構必須已獲認可、日期必須仍然有效。此外,一份 SOC 2 Type II 報告還帶有一個審核時段和一組例外事項,因此要讀的是那些例外事項,而不是封面。在涉及個人資料的情況下,認證永遠不可以取代一份資料處理協議。
供應商風險評估的決定權應該歸誰?
按問題拆分,而不是把整次評估交給某一個團隊。保安與合規最適合回答資料、存取權限、國家與認證方面的問題,因為文件在他們手上。採購與財務回答採購量與可替換性。由此得出的級別應該是由這些答案計算出來的結果,而不是一場磋商。把風險委員會留給真正需要行使酌情權的兩處:在擴展審查之後接納一間高風險級別的供應商,以及簽署那份令一間關鍵供應商變得可以接受的業務持續運作方案。執行了今次審查的人,不應該同時是接受剩餘風險的人。