SOC 2 供應商管理工作流程(CC9.2、CC3.4)
為 SOC 2 而設的供應商管理工作流程:盡職審查、風險評估、合約、持續監察與終止——審批關卡與覆核簽署覆蓋整個 Type II 審計期間。
甚麼是soc 2 供應商管理工作流程(cc9.2、cc3.4)流程
供應商管理出問題,很少是因為沒有人評估過供應商。它出問題,是因為評估只做過一次,寫在試算表的其中一個分頁裡,此後再沒有重複。一年之後,這家供應商開始在新的地區處理客戶資料,合約已經自動續期,而沒有任何紀錄顯示有人就此作過判斷。
因此 CC9.2 要求的是一套流程,而不是一張表格。流程圖必須說明新供應商如何按風險分級、每一級需要哪些文件、由誰審批合作,以及甚麼情況會觸發重新評估。風險分級是最重要的那個分支:它決定這家供應商要走完整的保安審查,還是只作一次輕量登記。
對 Type II 審計而言,流程存在還不夠。審計師會在整段期間內抽樣,並就每一個樣本索取證據:填妥的評估、已簽署的審批,以及終止過程的紀錄。因此流程圖上的每一步都必須有負責人和一份指明的證據。
本流程圖涵蓋的內容
本範本包含
- 需求受理:誰可以提出引入新供應商、供應商將接觸哪些資料和系統,以及提議如何登記
- 風險分級並據此分流——不接觸資料的供應商走輕量路徑,可存取生產資料的資料處理者則進入完整保安審查
- 盡職審查:索取 SOC 2 報告或 ISO 27001 證書、覆核分包商與資料處理協議,並為文件不足的情況保留一條分支
- 合約與審批:把保安要求寫入協議、法律覆核,以及在正式啟用前完成一次附簽署的審批
- 持續監察:年度重新評估、跟進新發表的報告,以及在服務內容或資料存取範圍改變時觸發重新風險評估的分支(CC3.4)
- 終止:解除合作、收回存取權限、刪除或交還資料,並在供應商登記冊中留下存檔的結束狀態
何時使用本範本
- 你們即將接受 SOC 2 Type II 審計,需要把供應商管理作為受控流程展示,並提供覆蓋整段期間的證據
- 供應商被直接啟用而沒有統一評估,因為採購、IT 與法律各自維護着不同的清單
- 沒有人能回答哪些供應商正在處理個人資料,或者它們上一次獲評估是甚麼時候
- 合約自動續期,卻沒有人判斷風險情況是否已經改變
- 同一套供應商流程要同時用於 SOC 2 與 ISO 27001,你們不希望出現兩份說法不一致的版本
已記錄的控制項
- CC9.2
- CC3.4
- CC9.1
運作方式
先訂風險級別,再畫流程圖
兩至三級已經足夠。按資料存取範圍和營運關鍵性來定義,而不是按合約金額——審核員問的是資料存取,不是價格。
把審批放在真正作決定的地方
如果保安團隊對資料處理者擁有否決權,就應該寫成一個獨立的審批步驟。實際上只屬知會的審批,在流程走查中站不住腳。
把重新評估畫成真正的迴路
年度重新評估和由事件觸發的重新評估(CC3.4)都必須回到流程之中。否則你們記錄的只是一套引入流程,卻把它稱作供應商管理。
為每一步指明證據
在備註中寫明證據由甚麼構成:填妥的評估、資料處理協議、審批紀錄,以及終止的確認。抽樣正是從這份清單裡抽的。
與採購和法律一起走查流程圖
供應商管理至少橫跨三個部門。只有保安團隊看過的流程圖,描述的不是實際運作的流程。
常見問題
SOC 2 對供應商管理有甚麼要求?
CC9.2(第三方關係)與 CC3.4(就影響控制的變更進行風險評估)要求為盡職審查、合約覆核、持續監察和終止訂立書面程序。SOC 2 Type II 另外要求提供證據,證明該程序在整段審計期間確實獲得執行。
QueryChart 在 SOC 2 Type II 審計中可以提供甚麼幫助?
工作流程的每一次執行都會記入不可更改的審計軌跡,包含作者、時間戳和審批人簽署。審核員既能取得受控的流程圖,也能取得測試期間抽取的任何樣本所對應的完整證據鏈。
CC9.2 與 CC3.4 有甚麼分別?
CC9.2 涵蓋供應商關係本身:評估、協議、監察與終止。CC3.4 涵蓋改變發生之後的處理——供應商取得新的資料存取權限、更換分包商,或把運作遷移到新的地區——並要求這類改變觸發一次重新風險評估。實務上,CC3.4 正是那道能夠捕捉到 CC9.2 只在簽約時看過一次的情況的控制。
是否所有供應商都要走完整評估?
不需要,而且聲稱如此的流程不會獲真正執行。應該按資料存取範圍和營運關鍵性為供應商分級,只讓關鍵供應商走完整路徑,包括保安審查和資料處理協議。對審核員而言,關鍵是分級準則寫在受控流程之中,而且每一家供應商的分級結果都有存檔。