vendor-renewal.md 8.1 KB

供应商续约政策

适用范围

本政策适用于现有供应商在合同到期前的重新评估。当现有合同到期日在 60 个自然日以内,且供应商不主动放弃续约时触发。

  • 初次准入(new onboarding)请遵循 vendor-onboarding.md
  • 续约评估只复用初次准入的通用红线,并在此基础上只追加续约场景 特有的判断规则 —— 不替换、不弱化既有的一票否决项。
  • 续约结论必须基于“自上次评估以来的全部证据”,而仅基于本次新提 交的资料。/report-history/{供应商}/ 下既有报告必须被引用。

三档决定

档位 含义 默认后续动作
renewal 直接续约原合同或同条款续约 提交人工审批 → 续签 → 12 个月复审
conditional 续约但附整改与复审条件 提交人工审批 → 续签 + 整改计划 + 6 个月复审
non-renewal 不续约,触发供应商切换 提交人工审批 → 启动备选供应商评估 + 数据迁移计划

与初次准入的差异

维度 初次准入 续约
评估窗口 单一时间点 自上次评估以来的全部证据
重点证据 资质、审计、问卷 持续运营表现、最近 12 个月事故/财务/舆情趋势
默认态度 谨慎新增 谨慎替换:优先观察既有表现,而非“再做一次准入”
整改窗口 30 天 60 天(续约合同过渡期更长)
复审周期 n/a 默认 12 个月;conditional 时缩为 6 个月

风险等级与默认决定

等级 条件 默认续约决定
low 自上次评估以来无新增缺口,且关键控制位仍保持已验证 renewal
medium 存在可在 60 天内整改的问题,不影响核心业务 conditional
high 多项新增缺口或证据严重不足,未触发红线 non-renewal 或重新调查
critical 触发一票否决项 non-renewal
unknown 现有资料无法判断关键风险事实 不得直接 renewal

风险等级只使用 lowmediumhighcriticalunknown; 证据状态使用 已验证自述待验证缺失冲突。两者必须分列。

续约场景的一票否决项

下列任一项触发即应决定为 non-renewal(与初次准入红线并集):

  1. 合同条款在续签时仍未补齐 vendor-onboarding.md 第 6–8 条等价内容 (数据泄露通知时限、审计权、删除证明) —— 视为“再次拒签”。
  2. 自上次评估以来发生过未整改的 critical 安全漏洞;或在新一次渗透 测试中累计出现 ≥ 2 个未关闭的 high 越权访问类问题。
  3. 财务趋势恶化到即将违约:连续两个季度经营性现金流为负,且短期可变 现资产 < 6 个月必要支出。
  4. 自上次评估以来发生过可被独立证据证实的数据泄露;或发生公开事故后 供应商未在 60 天内提交独立调查报告;或境外数据流转新增不可解释路径。
  5. 制裁名单命中且无法在续签前完成合规豁免。
  6. 自上次评估以来累计 ≥ 3 次交付延误触达业务红线(工资发放、合规报表、 监管报送、对外付款等不可延误场景)。
  7. 公司战略变化、监管要求变更,或供应商所属领域被列入退出名单,使该 服务不再被需要。
  8. 持续运营评估章节中任一必填子项标记为 缺失unknown,且无法在 合同到期前补齐。

上次评估存在的“遗留 medium 风险”如果在续约时仍未整改,不得 降级为 low —— 这是一条隐含的红线。

持续运营评估(必填章节)

/reports/{供应商}/renewal-report.md 中必须包含“持续运营表现”章节, 每个子项引用最新事实而非历史最佳状态:

  1. 交付表现:近 12 个月延迟交付率、最近 3 次交付事件的根因与是否复发。
  2. 事故与披露:近 12 个月安全事故清单;每一条必须有时间、严重度、 当前状态、独立调查报告链接(缺失即标 缺失 而非 已完成)。
  3. 财务趋势:最近 2 个完整财年的收入、经营现金流、流动比率与资产负债 率变化方向,避免单点快照判断。
  4. 人员与运营连续性:近 12 个月核心人员离职、合规与安全职能变更、 组织重大变动(裁员、并购、重组)—— 任何变动都不得单独由供应商自述 证实,需引用外部来源。
  5. 舆情:近 6 个月媒体与监管层面的负面记录,区分已核实事实与未证实 传言,并明确写出“已合并的重复报道数量”。
  6. 未结清争议:未结清发票、合同变更请求、监管问询。

conditional 续约的强制条件

决定为 conditional 时,必须同时满足下列全部条件;任一不满足则升级为 non-renewal

  • 整改计划可在合同剩余期内启动并落地,不依赖合同到期后再补。
  • 整改后能在 60 天内由客观证据(非仅供应商自述)验证。
  • 整改期间业务可控,不会因额外切换成本导致中断。
  • 续签合同必须写入与本政策一票否决项等价的具体条款(数据保护、审计权、 删除证明、子处理者变更的一票否决权、明确事件通知时限等)。
  • 整改清单中每一项都要附带可验收标准:不是“有改进”,而是“达到 X”。
  • 复审日距离续约签字日不超过 6 个月。

non-renewal 的最低要求

决定为 non-renewal 时,必须同时满足:

  • 已启动备选供应商评估或自研替代方案,并指定评估完成目标日。
  • 现有合同到期前的过渡方案已写入迁移计划:覆盖数据迁出、并行运行、凭 证移交、密钥轮换、回退预案。
  • 切换负责团队(含采购、业务、合规、信息安全、财务)已分工并签字。
  • 在迁移期内不得让同一项关键风险继续放大 —— 例如不允许一边不续约一 边继续向同一供应商追加大额订阅。

证据冲突与缺失

  1. 续约场景下,“自上次评估以来产生的证据” 优先于仅在问卷中复述的 控制描述;当新版独立证据(如新一次渗透报告、新一次事故披露)与旧 版自述声明冲突时,以独立证据为准。
  2. 续约报告必须保留至少 4 个可追溯的证据路径,以 /data-room//workspace/findings//policies//report-history/ 开头。
  3. 仅有“自上次评估以来未发现新问题”这一零信号时,不可作为 renewal 决定;必须至少看到一条 已验证 证据证明现状仍受控。
  4. 一份证据同时支撑多个风险结论时,只算一次证据;必须保留至少 2 条来 自不同来源的独立证据。
  5. 存在证据冲突时,不得通过“将风险等级标为 unknown”回避矛盾 —— 必须 在报告的“证据冲突与处理方式”小节显式列出冲突的事实与备选解读。

报告必填项

/reports/{供应商}/renewal-report.md 必须包含:

  1. Executive Summary(管理层摘要)。
  2. 决定(renewal / conditional / non-renewal)与对应复审日期。
  3. 四个专业域(安全、法务、财务、舆情)的风险等级与证据状态。
  4. 持续运营表现章节(见上节,必填)。
  5. 与上次评估的差异:新增风险、升级风险、已结清风险。
  6. Unknown Items(未知项)与待补材料。
  7. 证据冲突与处理方式。
  8. conditional 时附整改清单与可验收标准;non-renewal 时附迁移计划摘要。

与现有政策的关系

  • 一票否决项以 vendor-onboarding.md 为基线,并在本政策中只追加
  • 已立项的供应商,即便 vendor-onboarding.md 总评等级为 low,续约 时若有新的真实冲突证据,仍以本政策为准。
  • 续约报告与初次准入报告分别归档在 /report-history/{供应商}/ 下, 互不覆盖;CLI 续约流程必须复用主管 Agent、人在回路审批与报告日期校 正三件套,不得绕开。