资源 · 07
第三方数字风险:评估关键供应商
在委托敏感服务或数据集之前,应关联证据、依赖项、分包商、连续性和可逆性。
已更新 · 3 min
本指南有助于实现的目标
- 区分有用的供应商和真正关键的第三方。
- 进行自我评估之外的验证。
- 查看依赖链。
- 制定可行的退出方案。
快速检查
- 如果此供应商发生故障,哪些服务会停止?
- 它可以读取、转换或导出哪些数据?
- 哪些分包商至关重要?
- 是否已验证恢复能力?
- 数据是否可以以可用格式恢复?
分步指南
- 1
确定关键性
将每个供应商与流程、数据、用户、义务和恢复期限关联起来。 高额支出并不总是关键的;一个小型 API 也可能至关重要。
交付成果:服务、影响和所有者概况。
- 2
请求相应的证据
目标架构、访问权限、事件、备份、测试、相关认证和例外情况。 证明不能取代对其范围的理解。
交付成果:证据文件和澄清要点。
- 3
绘制供应链图
识别托管、数据处理器、SaaS 组件和地理依赖关系。 查找多个供应商之间的共同集中点。
交付成果:依赖关系和集中点图。
- 4
测试场景
评估中断、安全漏洞、数据丢失、所有权变更和合同终止。 为每个场景提供信号、决策和备用方案。
交付成果:故障场景及补偿措施。
- 5
协调合同与运营。
检查通知期限、证据获取、分包、退货、删除和退出支持等措施在实践中是否有效。
交付成果:合同和运营控制。
- 6
决策和监控。
明确接受、补救或拒绝的方案,并注明负责人、截止日期和结案证据。 重大变更或事故后重新评估。
交付成果:条件性决策和监控计划。
虚构示例
示例情境
某项服务依赖于电子邮件提供商来确认订单。 团队记录访问情况、传输的数据、收到的警报以及可接受的中断时间。
决策及预期证据
该计划包含升级联系人、恢复检查和可测试的连续性选项,而不是仅仅依赖合同条款。
管理指标
| 指标 | 衡量内容 | 首要行动 |
|---|---|---|
| 覆盖面 | 关键供应商及其所有者和最新档案 | 服务地址无备用方案 |
| 有效证据 | 重要控制措施有近期证据支持 | 请求可能改变决策的项目 |
| 集中性 | 依赖于同一主体或地区的服务 | 准备切实可行的替代方案 |
| 可逆性 | 衡量恢复服务和数据所需的时间和质量 | 在紧急需要之前测试导出 |
常见错误
- 向所有供应商发送相同的问卷
- 将认证视为无风险
- 忽略供应商分包商
- 未经测试就协商退出
常见问题解答
是否必须对所有供应商进行审计?
否。首先审计那些违约会影响关键服务、敏感数据、义务或现有集中关系的供应商。
认证就足够了吗?
否。它可以作为有用的证据,但必须核实其范围、日期、排除项以及与您用途的关系。
供应商应该多久审查一次?
根据关键性和变化速度,以及在发生事件、收购、重大服务变更或材料分包变更后进行审查。
官方参考文献
参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。






