SOC 2 供应商管理工作流(CC9.2、CC3.4)
面向 SOC 2 的供应商管理工作流:尽职调查、风险评估、合同、持续监控与退出——审批关口与审阅签署覆盖整个 Type II 审计期间。
运作方式
先定风险等级,再画流程图
两到三级就够。按数据访问范围和业务关键性来定义,而不是按合同金额——审核员问的是数据访问,不是价格。
把审批放在真正做决定的地方
如果安全团队对数据处理方拥有否决权,就应当写成一个独立的审批步骤。实际上只是知会的审批,在穿行测试中站不住脚。
把重新评估画成真正的回路
年度重新评估和由事件触发的重新评估(CC3.4)都必须回到流程中。否则你们记录的只是一套引入流程,却把它称作供应商管理。
为每一步指名证据
在备注中写明证据由什么构成:填写完成的评估、数据处理协议、审批记录,以及退出的确认。抽样正是从这份清单里抽的。
与采购和法务一起走查流程图
供应商管理至少横跨三个部门。只有安全团队看过的流程图,描述的不是实际运行的流程。
常见问题
SOC 2 对供应商管理有什么要求?
CC9.2(第三方关系)与 CC3.4(对影响控制的变更进行风险评估)要求为尽职调查、合同审阅、持续监控和终止建立书面程序。SOC 2 Type II 还额外要求提供证据,证明该程序在整个审计期间确实得到执行。
QueryChart 在 SOC 2 Type II 审计中能提供什么帮助?
工作流的每一次执行都会记入不可更改的审计轨迹,包含作者、时间戳和审批人签署。审核员既能拿到受控的流程图,也能拿到测试期间抽取的任何样本所对应的完整证据链。
CC9.2 与 CC3.4 有什么区别?
CC9.2 涵盖供应商关系本身:评估、协议、监控与终止。CC3.4 涵盖变化发生之后的处理——供应商获得新的数据访问权限、更换分包商,或把运行迁移到新的区域——并要求这类变化触发一次重新风险评估。实践中,CC3.4 正是那道能够捕捉到 CC9.2 只在签约时看过一次的情形的控制。
是否所有供应商都要走完整评估?
不需要,而且声称如此的流程不会被真正执行。应当按数据访问范围和业务关键性对供应商分级,只让关键供应商走完整路径,包括安全审查和数据处理协议。对审核员而言,关键是分级标准写在受控流程中,并且每一家供应商的分级结果都有记录在案。