供应商导入流程图
供应商导入流程图,含申请人、采购、法务、财务与安全五条泳道:尽职调查、风险分级、合同签署、银行信息核验,直到列入合格供应商登记册。
运作方式
把泳道对上你们的组织
把五条泳道改名为你们公司里真正存在的职能。小一些的团队常把法务并入采购,或者让安全与合规由 IT 兼任。宁可删掉一条泳道,也不要让它空着;并确保每一个方框都落在真正拥有这项工作的泳道里,而不是落在出事时被问责的那一条。
把你们的风险分级准则写下来
把“是否高风险等级?”换成你们公司实际采用的判定条件。多数组织按这几点分级:供应商是否处理个人数据或受监管数据、年采购金额、是否会获得内部系统或场所的访问权限,以及失去他们会带来多大扰动。把阈值记在节点旁边,让这个判断换谁值班都能被同样重复。
定义强化尽职调查具体要什么
把高风险分支在实务中要求的东西填进去:一份 SOC 2 报告或渗透测试摘要、一份次级处理者清单、实益拥有人与制裁名单筛查、推荐人,或者一次实地走访。如果这条分支没有点名具体的证据,它在时间压力下就会被跳过。
把银行核验这项控制指派给一个具名角色
决定由谁执行回拨,并确认他不是建立或修改供应商主数据记录的同一个人。把这两项职责分开,正是这项控制的全部意义。再加上电话号码的来源,它应该来自已签合同或独立获取的渠道,绝不能来自发票,也不能来自那封要求变更的邮件。
补上你们的系统、负责人与服务时限
把真实的系统名称写到各步骤上:申请表放在哪里,哪个 ERP 存放供应商主数据,合格供应商登记册放在哪里。再为每个方框补上负责的角色,并为每条泳道设一个目标周转时间,让这条流程可以被衡量,而不只是被描述。
设定复评节奏,然后发出去征求签字
按风险等级选定复评周期,并把日期记在登记册本身,而不是记在某个人的日历里。把图分享给采购、法务、财务与安全征求意见,并纳入版本控制,让批准过的图与成文的程序不会渐渐脱节。
常见问题
供应商导入应该花多长时间?
对于按标准条款合作的低风险供应商,尽职调查资料齐备之后,三到五个工作日是现实的。高风险供应商通常要两到六周,因为强化审阅、谈判中的合同条款与安全证据都压在关键路径上,而且常常还要撞上供应商自己的审批周期。最大的一处延误通常是等供应商交材料——这正是为什么在本流程图里,申请表与尽职调查资料包排在最前面,在任何审阅工作开始之前。如果你们的中位耗时比这长得多,那就去衡量每条泳道压着文件多久,而不是只看端到端的总时长。
什么是供应商风险分级,我们需要几个等级?
风险分级是把供应商分类,好让审阅的深度与暴露的风险相称。高、中、低三个等级对多数公司已经够用;再多下去,往往只会带来关于该放哪一档的争论,而不是更好的决定。常见的判定输入是:供应商是否处理个人数据或受监管数据、年采购金额、是否会获得内部系统或场所的访问权限,以及短时间内失去他们会带来多大扰动。等级应该驱动两件互相独立的事:批准之前你们要求什么证据,以及批准之后多久复评一次。
为什么银行信息核验被画成独立的一步和一个判断?
发票改汇欺诈的做法,是发来一封看起来很合理的邮件,要求变更供应商的银行账户,来源通常是一个仿冒的相似域名,或者一个真正被入侵的邮箱。防线是程序性的而不是技术性的:按已签合同上的号码、或独立获取的号码致电供应商核实账户,绝不用邮件里给的、也不用发票上印的那个号码,并记录下由谁在什么时候核实的。给它一个判断节点和一个重新核实循环,就把“付款设置不会在账户未经核实的情况下继续”这件事写明了;而导入之后的任何一次银行信息变更,都应该走同样的检查。
合格供应商登记册应该放在哪里?
无论放在哪里,它都需要一位唯一的负责人,以及每家供应商对应的一个复评日期。规模不大时,只要改动都有日期、都能追到人,电子表格是可行的;一旦超过几百家供应商,专门的采购或第三方风险工具会做得更好。两者的失效方式是一样的:供应商只增不减,于是登记册渐渐不再反映你们实际在向谁采购。按风险等级设定的节奏复评,并把不再使用的供应商关闭掉,才是让它保持准确的办法。