SOC 2 供应商管理工作流(CC9.2、CC3.4)
面向 SOC 2 的供应商管理工作流:尽职调查、风险评估、合同、持续监控与退出——审批关口与审阅签署覆盖整个 Type II 审计期间。
什么是soc 2 供应商管理工作流(cc9.2、cc3.4)流程
供应商管理出问题,很少是因为没人评估过供应商。它出问题,是因为评估只做过一次,写在电子表格的某一个标签页里,此后再没有重复。一年之后,这家供应商开始在新的区域处理客户数据,合同已经自动续签,而没有任何记录显示有人对此做过判断。
因此 CC9.2 要求的是一套流程,而不是一张表格。流程图必须说明新供应商如何按风险分级、每一级需要哪些材料、由谁审批合作,以及什么情况会触发重新评估。风险分级是最重要的那个分支:它决定这家供应商是要走完整的安全审查,还是只做一次轻量登记。
对 Type II 审计而言,流程存在还不够。审计师会在整个期间内抽样,并针对每一个样本索取证据:填写完成的评估、签署的审批,以及退出过程的记录。因此流程图上的每一步都必须有责任人和一份指名的证据。
本流程图涵盖的内容
本模板包含
- 需求受理:谁可以提出引入新供应商、供应商将接触哪些数据和系统,以及提议如何登记
- 风险分级并据此分流——不接触数据的供应商走轻量路径,可访问生产数据的数据处理方则进入完整安全审查
- 尽职调查:索取 SOC 2 报告或 ISO 27001 证书、审阅分包商与数据处理协议,并为材料不充分的情形保留一条分支
- 合同与审批:把安全要求写入协议、法务审阅,以及在正式启用前完成一次带签署的审批
- 持续监控:年度重新评估、跟进新发布的报告,以及在服务内容或数据访问范围发生变化时触发重新风险评估的分支(CC3.4)
- 退出:终止合作、回收访问权限、删除或返还数据,并在供应商台账中留下记录在案的结束状态
何时使用本模板
- 你们即将接受 SOC 2 Type II 审计,需要把供应商管理作为受控流程展示,并提供覆盖整个期间的证据
- 供应商被直接启用而没有统一评估,因为采购、IT 和法务各自维护着不同的清单
- 没有人能回答哪些供应商在处理个人数据,或者它们上一次被评估是什么时候
- 合同自动续签,却没有人判断风险状况是否已经改变
- 同一套供应商流程要同时用于 SOC 2 和 ISO 27001,你们不希望出现两份说法不一致的版本
已记录的控制项
- CC9.2
- CC3.4
- CC9.1
运作方式
先定风险等级,再画流程图
两到三级就够。按数据访问范围和业务关键性来定义,而不是按合同金额——审核员问的是数据访问,不是价格。
把审批放在真正做决定的地方
如果安全团队对数据处理方拥有否决权,就应当写成一个独立的审批步骤。实际上只是知会的审批,在穿行测试中站不住脚。
把重新评估画成真正的回路
年度重新评估和由事件触发的重新评估(CC3.4)都必须回到流程中。否则你们记录的只是一套引入流程,却把它称作供应商管理。
为每一步指名证据
在备注中写明证据由什么构成:填写完成的评估、数据处理协议、审批记录,以及退出的确认。抽样正是从这份清单里抽的。
与采购和法务一起走查流程图
供应商管理至少横跨三个部门。只有安全团队看过的流程图,描述的不是实际运行的流程。
常见问题
SOC 2 对供应商管理有什么要求?
CC9.2(第三方关系)与 CC3.4(对影响控制的变更进行风险评估)要求为尽职调查、合同审阅、持续监控和终止建立书面程序。SOC 2 Type II 还额外要求提供证据,证明该程序在整个审计期间确实得到执行。
QueryChart 在 SOC 2 Type II 审计中能提供什么帮助?
工作流的每一次执行都会记入不可更改的审计轨迹,包含作者、时间戳和审批人签署。审核员既能拿到受控的流程图,也能拿到测试期间抽取的任何样本所对应的完整证据链。
CC9.2 与 CC3.4 有什么区别?
CC9.2 涵盖供应商关系本身:评估、协议、监控与终止。CC3.4 涵盖变化发生之后的处理——供应商获得新的数据访问权限、更换分包商,或把运行迁移到新的区域——并要求这类变化触发一次重新风险评估。实践中,CC3.4 正是那道能够捕捉到 CC9.2 只在签约时看过一次的情形的控制。
是否所有供应商都要走完整评估?
不需要,而且声称如此的流程不会被真正执行。应当按数据访问范围和业务关键性对供应商分级,只让关键供应商走完整路径,包括安全审查和数据处理协议。对审核员而言,关键是分级标准写在受控流程中,并且每一家供应商的分级结果都有记录在案。