# 供应商续约政策 ## 适用范围 本政策适用于**现有供应商在合同到期前的重新评估**。当现有合同到期日在 60 个自然日以内,且供应商不主动放弃续约时触发。 - 初次准入(new onboarding)请遵循 `vendor-onboarding.md`。 - 续约评估只复用初次准入的通用红线,并在此基础上**只追加**续约场景 特有的判断规则 —— 不替换、不弱化既有的一票否决项。 - 续约结论必须基于“自上次评估以来的全部证据”,而**不**仅基于本次新提 交的资料。`/report-history/{供应商}/` 下既有报告必须被引用。 ## 三档决定 | 档位 | 含义 | 默认后续动作 | |---|---|---| | renewal | 直接续约原合同或同条款续约 | 提交人工审批 → 续签 → 12 个月复审 | | conditional | 续约但附整改与复审条件 | 提交人工审批 → 续签 + 整改计划 + 6 个月复审 | | non-renewal | 不续约,触发供应商切换 | 提交人工审批 → 启动备选供应商评估 + 数据迁移计划 | ## 与初次准入的差异 | 维度 | 初次准入 | 续约 | |---|---|---| | 评估窗口 | 单一时间点 | 自上次评估以来的全部证据 | | 重点证据 | 资质、审计、问卷 | 持续运营表现、最近 12 个月事故/财务/舆情趋势 | | 默认态度 | 谨慎新增 | 谨慎替换:优先观察既有表现,而非“再做一次准入” | | 整改窗口 | 30 天 | 60 天(续约合同过渡期更长) | | 复审周期 | n/a | 默认 12 个月;conditional 时缩为 6 个月 | ## 风险等级与默认决定 | 等级 | 条件 | 默认续约决定 | |---|---|---| | low | 自上次评估以来无新增缺口,且关键控制位仍保持已验证 | renewal | | medium | 存在可在 60 天内整改的问题,不影响核心业务 | conditional | | high | 多项新增缺口或证据严重不足,未触发红线 | non-renewal 或重新调查 | | critical | 触发一票否决项 | non-renewal | | unknown | 现有资料无法判断关键风险事实 | 不得直接 renewal | > 风险等级只使用 `low`、`medium`、`high`、`critical`、`unknown`; > 证据状态使用 `已验证`、`自述待验证`、`缺失`、`冲突`。两者必须分列。 ## 续约场景的一票否决项 下列任一项触发即应决定为 `non-renewal`(与初次准入红线并集): 1. 合同条款在续签时仍未补齐 `vendor-onboarding.md` 第 6–8 条等价内容 (数据泄露通知时限、审计权、删除证明) —— 视为“再次拒签”。 2. 自上次评估以来发生过未整改的 `critical` 安全漏洞;或在新一次渗透 测试中累计出现 ≥ 2 个未关闭的 `high` 越权访问类问题。 3. 财务趋势恶化到即将违约:连续两个季度经营性现金流为负,且短期可变 现资产 < 6 个月必要支出。 4. 自上次评估以来发生过可被独立证据证实的数据泄露;或发生公开事故后 供应商未在 60 天内提交独立调查报告;或境外数据流转新增不可解释路径。 5. 制裁名单命中且无法在续签前完成合规豁免。 6. 自上次评估以来累计 ≥ 3 次交付延误触达业务红线(工资发放、合规报表、 监管报送、对外付款等不可延误场景)。 7. 公司战略变化、监管要求变更,或供应商所属领域被列入退出名单,使该 服务不再被需要。 8. 持续运营评估章节中任一必填子项标记为 `缺失` 或 `unknown`,且无法在 合同到期前补齐。 > 上次评估存在的“遗留 medium 风险”如果在续约时仍未整改,**不得** > 降级为 low —— 这是一条隐含的红线。 ## 持续运营评估(必填章节) `/reports/{供应商}/renewal-report.md` 中必须包含“持续运营表现”章节, 每个子项引用最新事实而非历史最佳状态: 1. **交付表现**:近 12 个月延迟交付率、最近 3 次交付事件的根因与是否复发。 2. **事故与披露**:近 12 个月安全事故清单;每一条必须有时间、严重度、 当前状态、独立调查报告链接(缺失即标 `缺失` 而非 `已完成`)。 3. **财务趋势**:最近 2 个完整财年的收入、经营现金流、流动比率与资产负债 率变化方向,避免单点快照判断。 4. **人员与运营连续性**:近 12 个月核心人员离职、合规与安全职能变更、 组织重大变动(裁员、并购、重组)—— 任何变动都不得单独由供应商自述 证实,需引用外部来源。 5. **舆情**:近 6 个月媒体与监管层面的负面记录,区分已核实事实与未证实 传言,并明确写出“已合并的重复报道数量”。 6. **未结清争议**:未结清发票、合同变更请求、监管问询。 ## conditional 续约的强制条件 决定为 `conditional` 时,必须同时满足下列全部条件;任一不满足则升级为 `non-renewal`: - 整改计划可在合同剩余期内启动并落地,不依赖合同到期后再补。 - 整改后能在 60 天内由**客观证据**(非仅供应商自述)验证。 - 整改期间业务可控,不会因额外切换成本导致中断。 - 续签合同必须写入与本政策一票否决项等价的具体条款(数据保护、审计权、 删除证明、子处理者变更的一票否决权、明确事件通知时限等)。 - 整改清单中每一项都要附带**可验收标准**:不是“有改进”,而是“达到 X”。 - 复审日距离续约签字日不超过 6 个月。 ## non-renewal 的最低要求 决定为 `non-renewal` 时,必须同时满足: - 已启动备选供应商评估或自研替代方案,并指定评估完成目标日。 - 现有合同到期前的过渡方案已写入迁移计划:覆盖数据迁出、并行运行、凭 证移交、密钥轮换、回退预案。 - 切换负责团队(含采购、业务、合规、信息安全、财务)已分工并签字。 - 在迁移期内不得让同一项关键风险继续放大 —— 例如不允许一边不续约一 边继续向同一供应商追加大额订阅。 ## 证据冲突与缺失 1. 续约场景下,**“自上次评估以来产生的证据”** 优先于仅在问卷中复述的 控制描述;当新版独立证据(如新一次渗透报告、新一次事故披露)与旧 版自述声明冲突时,以独立证据为准。 2. 续约报告必须保留至少 4 个可追溯的证据路径,以 `/data-room/`、 `/workspace/findings/`、`/policies/` 或 `/report-history/` 开头。 3. 仅有“自上次评估以来未发现新问题”这一零信号时,**不可**作为 `renewal` 决定;必须至少看到一条 `已验证` 证据证明现状仍受控。 4. 一份证据同时支撑多个风险结论时,只算一次证据;必须保留**至少 2 条来 自不同来源**的独立证据。 5. 存在证据冲突时,不得通过“将风险等级标为 `unknown`”回避矛盾 —— 必须 在报告的“证据冲突与处理方式”小节显式列出冲突的事实与备选解读。 ## 报告必填项 `/reports/{供应商}/renewal-report.md` 必须包含: 1. Executive Summary(管理层摘要)。 2. 决定(renewal / conditional / non-renewal)与对应复审日期。 3. 四个专业域(安全、法务、财务、舆情)的风险等级与证据状态。 4. **持续运营表现**章节(见上节,必填)。 5. **与上次评估的差异**:新增风险、升级风险、已结清风险。 6. Unknown Items(未知项)与待补材料。 7. 证据冲突与处理方式。 8. `conditional` 时附整改清单与可验收标准;`non-renewal` 时附迁移计划摘要。 ## 与现有政策的关系 - 一票否决项以 `vendor-onboarding.md` 为基线,并在本政策中**只追加**。 - 已立项的供应商,即便 `vendor-onboarding.md` 总评等级为 `low`,续约 时若有新的真实冲突证据,仍以本政策为准。 - 续约报告与初次准入报告分别归档在 `/report-history/{供应商}/` 下, 互不覆盖;CLI 续约流程必须复用主管 Agent、人在回路审批与报告日期校 正三件套,不得绕开。