供應商風險評估流程圖(決策樹)
供應商風險評估流程圖:一棵由資料、存取權限、採購量、依賴度與認證等測試組成的決策樹,用來訂定風險級別與盡職調查的深度。
運作方式
打開範本,並重新命名按決策權劃分的泳道
把業務負責人、保安與合規、採購與財務以及第三方風險委員會,換成你們機構裡真正回答這些問題的角色。把泳道限定在擁有決策權的人身上,而不是把每一個部門都畫進去,否則這棵樹又會變回一張流程圖。
把你們的重要性門檻寫到節點上
用你們自己的貨幣訂一個金額,與財務議定,並把它放進「採購量是否超出重要性門檻?」的註釋裡。把它用在承諾的全年採購量上,而不是第一張訂單上,並訂明當一間現有供應商在期間中途越過這條線時會發生甚麼。
界定甚麼才算高風險國家或行業
指名你們使用的來源,而不是把它留給主觀判斷——貪污與制裁指數、你們自己的受限國家清單、處於特定規管之下的行業。對制裁名單與負面報道檢查也做同樣的事,指名要篩查哪些名單、由誰執行搜尋。
訂明你們接受哪些認證,以及它們的界限
列出可以令一間供應商走上「已認證」分支的文件:一份認證範圍涵蓋你們所採購服務的有效 ISO 27001 證書、一份近期的 SOC 2 Type II 報告、一項已獲認可的行業認證。並且明確寫出:過期的證書,或者認證範圍指向另一個法律實體的證書,不算數。
補齊每個風險級別究竟要求甚麼
那四個批准終點,只有在它們背後的調查套件真的存在時才有用。寫下簡短版問卷問些甚麼、標準盡職調查套件包含甚麼、擴展審查與審核在實際操作上代表甚麼,以及對一間關鍵供應商而言,一份可以接受的業務持續運作與退出方案是甚麼樣子。
設定重新評估的觸發條件,然後送出去簽署確認
為每個風險級別掛上一個覆檢間隔,並加上會把一間供應商重新拉過這棵樹的事故觸發條件:股權變更、一次資料外洩通報、一條新的資料流、採購量越過門檻。把這張圖分享給保安、採購與財務,取得他們的批准,並為它做版本管理,好令圖和成文的政策不會各自漂移。
常見問題
供應商風險評估和供應商引入流程有甚麼分別?
它們回答的是不同的問題。引入是一張流程圖:它展示接下來會發生甚麼、由誰去做,由最初的申請,經過法律與財務審查、合約簽署、銀行資料核實,直到合資格供應商登記冊上的那條紀錄。供應商風險評估則是一棵決策樹:它展示你們揀哪一個選項、以及誰有資格作出這個選擇——它拿走關於一間供應商的事實,返回一個風險級別,加上這個級別所要求的盡職調查深度。在大部分機構裡,這次評估是引入流程裡的一個節點。把它們分開記錄,既可以令引入圖保持易讀,亦可以迫使分級準則被真正寫下來,而不是收在一個寫著「評估風險」的方格裡。
供應商風險評估應該採用哪些準則?
六個測試可以涵蓋大部分情況,亦正是這棵樹裡的那六個:這間供應商是否處理個人資料或受規管資料、是否會獲得對系統、場地或知識產權的存取權限、全年採購量相對於重要性門檻處於甚麼位置、它是不是單一供應商或者難以替換、所在國家或行業是否帶有較高風險,以及它是否持有有效而且範圍合適的認證。把清單保持得足夠短,令一位評估人可以憑受理紀錄就回答完,並把每一條門檻寫在它所屬的問題旁邊。只活在另一份政策文件裡的準則,會被憑記憶近似套用——而兩位評估人由同樣的事實得出不同級別,正是這樣來的。
我們應該設幾個供應商風險級別?
三個級別加上一個獨立的關鍵標識,對大部分機構都適用,這亦正是這裡的結構:低、中、高,以及為那些你們無法輕易替換的供應商而設的「關鍵」。級別更多只會帶來關於該放哪一檔的爭論,而不是更好的決定。「關鍵」值得與「高」分開,因為它由依賴度驅動、而不是由敞口驅動——一間資料很少、採購量很小、卻沒有合資格替代方案的供應商,需要的是一份業務持續運作與退出方案,而不是一份更長的保安問卷。級別應該驅動兩件事:批准之前所要求的文件,以及此後這間供應商被重新評估的頻率。
認證可以取代擴展盡職調查嗎?
部分可以,而且只有在你們認真核查過的前提下。一份有效的 ISO 27001 證書或一份近期的 SOC 2 Type II 報告,是關於某個控制環境已被評估過的獨立證據,而在這棵樹裡,「已認證」分支會把一間供應商由擴展審查下降到標準套件。有三項檢查決定它是否算數:認證範圍聲明必須涵蓋你們實際採購的服務、認證機構必須已獲認可、日期必須仍然有效。此外,一份 SOC 2 Type II 報告還帶有一個審核時段和一組例外事項,因此要讀的是那些例外事項,而不是封面。在涉及個人資料的情況下,認證永遠不可以取代一份資料處理協議。
供應商風險評估的決定權應該歸誰?
按問題拆分,而不是把整次評估交給某一個團隊。保安與合規最適合回答資料、存取權限、國家與認證方面的問題,因為文件在他們手上。採購與財務回答採購量與可替換性。由此得出的級別應該是由這些答案計算出來的結果,而不是一場磋商。把風險委員會留給真正需要行使酌情權的兩處:在擴展審查之後接納一間高風險級別的供應商,以及簽署那份令一間關鍵供應商變得可以接受的業務持續運作方案。執行了今次審查的人,不應該同時是接受剩餘風險的人。