供应商导入流程图
供应商导入流程图,含申请人、采购、法务、财务与安全五条泳道:尽职调查、风险分级、合同签署、银行信息核验,直到列入合格供应商登记册。
什么是供应商导入流程
供应商导入,是一家新供应商从最初的业务申请,走到你们财务系统中一条可以被正当付款的有效记录所经过的路径。它通常横跨五个职能:需要这家供应商的申请人,负责跑流程的采购,审阅并签署合同的法务,检查偿付能力并设置付款的财务,以及判定这家供应商带来多大风险的安全或合规。流程中的大部分延误来自这些团队之间的交接,而不是来自审阅本身。
流程中有两个部分承担了大部分工作。第一个是风险分级。与其让每一家供应商都走一模一样的审阅,不如按数据敏感度、采购金额、系统访问权限与业务关键性对他们分类,然后把强化尽职调查留给高等级。第二个是银行信息核验,它是对付发票改汇欺诈的实际控制手段。按已签合同上的号码致电供应商来核实账户,并把日后任何一次银行信息变更都当作一次全新的核验、而不是一次顺手的修改——正是这一点,挡住了流向攻击者的付款。
本模板把流程铺成一张跨职能泳道图,让每一次交接都看得见:采购在哪里交给法务,安全在哪里回传风险等级,财务在哪里接手付款设置与主数据。它一直往前走,越过许多成文流程停下来的那个位置,终点是带着复评日期的合格供应商登记册——因为一份从不重新审阅的登记册,大约一年就不再说得清你们究竟在向谁采购。
本流程图涵盖的内容
本模板包含
- 五条泳道(申请人、采购、法务、财务、安全与合规)横跨六个阶段:提出申请、尽职调查、风险分级、合同、付款设置与启用。
- 申请人泳道中的受理:识别需求,然后提交一份供应商申请表,其中带有业务理由、金额估算、涉及的数据或系统,以及一位具名的内部负责人。
- 在任何审阅工作开始之前的一次重复检查:采购先问现有供应商能否覆盖这一需求,并把这类申请直接引向按现有合同下单。
- 依次进行的三次尽职调查交接:法务审阅合同条款与条文,财务做财务与信用核查,安全做数据保护与信息安全审查。
- 带有真实分支的风险分级:“确定供应商风险等级”接入“是否高风险等级?”,“是”这条路径跑强化尽职调查,两条路径都在“尽职调查是否通过?”判断处重新汇合,该判断要么推进到合同,要么拒绝该供应商并通知申请人。
- 法务泳道中的合同谈判、签署与已签本归档,然后是财务通过回拨核实银行信息,核实失败时进入重新核实循环,接着建立主数据记录、录入合格供应商登记册,并在把供应商标记为启用之前先设定好复评日期。
何时使用本模板
- 你们正在编写或更新一份采购政策,希望在有人动笔起草条文之前,先把步骤与交接议定下来。
- 供应商申请一次次卡住,因为没有人说得出文件此刻正压在哪个职能手里。
- 有人要求你们说明供应商是如何被评估与批准的,可能是为了一份客户安全问卷、一次内部审计,或者一次 ISO 27001 或 SOC 2 的准备工作。
- 一次付款欺诈未遂或险些得手的事件,促使你们复核银行信息是如何采集、核验与变更的。
- 你们正在带新来的采购或财务同事上手,想要一页看得懂的图,而不是一份二十页的程序文件。
运作方式
把泳道对上你们的组织
把五条泳道改名为你们公司里真正存在的职能。小一些的团队常把法务并入采购,或者让安全与合规由 IT 兼任。宁可删掉一条泳道,也不要让它空着;并确保每一个方框都落在真正拥有这项工作的泳道里,而不是落在出事时被问责的那一条。
把你们的风险分级准则写下来
把“是否高风险等级?”换成你们公司实际采用的判定条件。多数组织按这几点分级:供应商是否处理个人数据或受监管数据、年采购金额、是否会获得内部系统或场所的访问权限,以及失去他们会带来多大扰动。把阈值记在节点旁边,让这个判断换谁值班都能被同样重复。
定义强化尽职调查具体要什么
把高风险分支在实务中要求的东西填进去:一份 SOC 2 报告或渗透测试摘要、一份次级处理者清单、实益拥有人与制裁名单筛查、推荐人,或者一次实地走访。如果这条分支没有点名具体的证据,它在时间压力下就会被跳过。
把银行核验这项控制指派给一个具名角色
决定由谁执行回拨,并确认他不是建立或修改供应商主数据记录的同一个人。把这两项职责分开,正是这项控制的全部意义。再加上电话号码的来源,它应该来自已签合同或独立获取的渠道,绝不能来自发票,也不能来自那封要求变更的邮件。
补上你们的系统、负责人与服务时限
把真实的系统名称写到各步骤上:申请表放在哪里,哪个 ERP 存放供应商主数据,合格供应商登记册放在哪里。再为每个方框补上负责的角色,并为每条泳道设一个目标周转时间,让这条流程可以被衡量,而不只是被描述。
设定复评节奏,然后发出去征求签字
按风险等级选定复评周期,并把日期记在登记册本身,而不是记在某个人的日历里。把图分享给采购、法务、财务与安全征求意见,并纳入版本控制,让批准过的图与成文的程序不会渐渐脱节。
常见问题
供应商导入应该花多长时间?
对于按标准条款合作的低风险供应商,尽职调查资料齐备之后,三到五个工作日是现实的。高风险供应商通常要两到六周,因为强化审阅、谈判中的合同条款与安全证据都压在关键路径上,而且常常还要撞上供应商自己的审批周期。最大的一处延误通常是等供应商交材料——这正是为什么在本流程图里,申请表与尽职调查资料包排在最前面,在任何审阅工作开始之前。如果你们的中位耗时比这长得多,那就去衡量每条泳道压着文件多久,而不是只看端到端的总时长。
什么是供应商风险分级,我们需要几个等级?
风险分级是把供应商分类,好让审阅的深度与暴露的风险相称。高、中、低三个等级对多数公司已经够用;再多下去,往往只会带来关于该放哪一档的争论,而不是更好的决定。常见的判定输入是:供应商是否处理个人数据或受监管数据、年采购金额、是否会获得内部系统或场所的访问权限,以及短时间内失去他们会带来多大扰动。等级应该驱动两件互相独立的事:批准之前你们要求什么证据,以及批准之后多久复评一次。
为什么银行信息核验被画成独立的一步和一个判断?
发票改汇欺诈的做法,是发来一封看起来很合理的邮件,要求变更供应商的银行账户,来源通常是一个仿冒的相似域名,或者一个真正被入侵的邮箱。防线是程序性的而不是技术性的:按已签合同上的号码、或独立获取的号码致电供应商核实账户,绝不用邮件里给的、也不用发票上印的那个号码,并记录下由谁在什么时候核实的。给它一个判断节点和一个重新核实循环,就把“付款设置不会在账户未经核实的情况下继续”这件事写明了;而导入之后的任何一次银行信息变更,都应该走同样的检查。
合格供应商登记册应该放在哪里?
无论放在哪里,它都需要一位唯一的负责人,以及每家供应商对应的一个复评日期。规模不大时,只要改动都有日期、都能追到人,电子表格是可行的;一旦超过几百家供应商,专门的采购或第三方风险工具会做得更好。两者的失效方式是一样的:供应商只增不减,于是登记册渐渐不再反映你们实际在向谁采购。按风险等级设定的节奏复评,并把不再使用的供应商关闭掉,才是让它保持准确的办法。