|
@@ -0,0 +1,214 @@
|
|
|
|
|
+# ACME 供应商准入风险评估报告
|
|
|
|
|
+
|
|
|
|
|
+**报告日期:** 2026-07-23
|
|
|
|
|
+**审查方式:** 四域专家独立审查 + 总协调人交叉验证
|
|
|
|
|
+**总协调人:** 供应商准入总协调人
|
|
|
|
|
+**供应商:** ACME
|
|
|
|
|
+
|
|
|
|
|
+---
|
|
|
|
|
+
|
|
|
|
|
+## 1. Executive Summary(管理层摘要)
|
|
|
|
|
+
|
|
|
|
|
+对 ACME 的四个专业域进行了全面审查。**一票否决项未触发**。安全域存在未整改 medium 漏洞(PT-02),法务域审计权条款待协商。综合风险评级为 **medium**,按政策映射为 **有条件准入(Conditional Approval)**,建议准入前完成关键整改条件。
|
|
|
|
|
+
|
|
|
|
|
+| 专业域 | 风险等级 | 证据完整性 | 置信度 |
|
|
|
|
|
+|--------|---------|-----------|--------|
|
|
|
|
|
+| 安全 (Security) | **medium** | 部分已验证 + 部分自述待验证 | 中 |
|
|
|
|
|
+| 法务 (Legal) | **medium** | 部分已验证 + 部分缺失/待协商 | 中 |
|
|
|
|
|
+| 财务 (Finance) | **low** | 已验证 | 高 |
|
|
|
|
|
+| 声誉 (Reputation) | **low** | 已验证 | 中高 |
|
|
|
|
|
+
|
|
|
|
|
+**总体风险等级:Medium** — 建议 **有条件准入(conditional)**,附带 5 项整改条件,30 天内复审。
|
|
|
|
|
+
|
|
|
|
|
+---
|
|
|
|
|
+
|
|
|
|
|
+## 2. 四个专业域的风险等级与证据状态
|
|
|
|
|
+
|
|
|
|
|
+| 专业域 | 风险等级 | 证据状态概览 | 置信度 |
|
|
|
|
|
+|--------|---------|-------------|--------|
|
|
|
|
|
+| 安全 (Security) | **medium** | 已验证 + 自述待验证 | 中 |
|
|
|
|
|
+| 法务 (Legal) | **medium** | 已验证 + 缺失 + 待协商 | 中 |
|
|
|
|
|
+| 财务 (Finance) | **low** | 已验证 | 高 |
|
|
|
|
|
+| 声誉 (Reputation) | **low** | 已验证 | 中高 |
|
|
|
|
|
+
|
|
|
|
|
+### 2.1 安全域 — 风险等级:medium
|
|
|
|
|
+
|
|
|
|
|
+**聚合约束说明:** 漏洞管理存在未整改的 medium 风险(PT-02),根据评分规则安全域总体等级不得为 low。问卷中的多项安全控制声明均为自述待验证,需补充独立佐证。
|
|
|
|
|
+
|
|
|
|
|
+| 风险项 | 风险等级 | 证据状态 | 证据位置 |
|
|
|
|
|
+|--------|---------|---------|---------|
|
|
|
|
|
+| PT-02:安全响应头缺失(整改中,计划 2026-08-01) | **medium** | **已验证** | `/data-room/ACME/pentest-report.md` PT-02 |
|
|
|
|
|
+| PT-01:旧版管理接口速率限制缺失(已修复复测) | low | 已验证 | `/data-room/ACME/pentest-report.md` PT-01 |
|
|
|
|
|
+| PT-03:错误信息含内部组件名(已修复) | low | 已验证 | `/data-room/ACME/pentest-report.md` PT-03 |
|
|
|
|
|
+| ISO 27001 认证(有效期至 2027-03-31) | low | **自述待验证** | `/data-room/ACME/security-questionnaire.md` |
|
|
|
|
|
+| 生产管理员 MFA | low | **自述待验证** | `/data-room/ACME/security-questionnaire.md` |
|
|
|
|
|
+| 权限每季度复核 | low | 自述待验证 | `/data-room/ACME/security-questionnaire.md` |
|
|
|
|
|
+| 传输加密 TLS 1.2+ / 静态加密 AES-256 | low | 自述待验证 | `/data-room/ACME/security-questionnaire.md` |
|
|
|
|
|
+| 密钥轮换每 180 天 | low | 自述待验证 | `/data-room/ACME/security-questionnaire.md` |
|
|
|
|
|
+| 桌面演练(2025-08-15) | low | 自述待验证 | `/data-room/ACME/security-questionnaire.md` |
|
|
|
|
|
+| 历史安全事故(2025-11-03 钓鱼攻击,无数据外泄) | low | 已验证 | `/workspace/findings/security.md` |
|
|
|
|
|
+
|
|
|
|
|
+### 2.2 法务域 — 风险等级:medium
|
|
|
|
|
+
|
|
|
|
|
+**一票否决项检查:未触发。** 四项否决条件均不满足(制裁无命中、数据泄露通知/审计权/数据删除均已签署)。
|
|
|
|
|
+
|
|
|
|
|
+| 审查项 | 状态 | 风险等级 | 证据状态 | 证据位置 |
|
|
|
|
|
+|-------|------|---------|---------|---------|
|
|
|
|
|
+| 制裁名单命中 | ✅ 未命中 | low | 已验证 | `/workspace/findings/legal.md` |
|
|
|
|
|
+| 数据泄露通知(72h) | ✅ 已明确 | low | 已验证 | `/data-room/ACME/contract-draft.md` L5 |
|
|
|
|
|
+| 数据删除(终止后30天) | ✅ 已明确 | low | 已验证 | `/data-room/ACME/contract-draft.md` L6 |
|
|
|
|
|
+| 分包商同等数据保护责任 | ✅ 已明确 | low | 已验证 | `/data-room/ACME/contract-draft.md` L7 |
|
|
|
|
|
+| 审计权(两年一次+30天通知) | ⚠️ 待协商 | **medium** | 自述待验证(条款待商) | `/data-room/ACME/contract-draft.md` L11-L12 |
|
|
|
|
|
+| 严重事件临时审计权 | ❌ 缺失 | **medium** | **缺失** | `/data-room/ACME/contract-draft.md` L17 |
|
|
|
|
|
+| 责任上限(过去12个月服务费) | ⚠️ 待协商 | medium | 自述待验证 | `/data-room/ACME/contract-draft.md` L13 |
|
|
|
|
|
+
|
|
|
|
|
+### 2.3 财务域 — 风险等级:low
|
|
|
|
|
+
|
|
|
|
|
+**阈值检查:** 三项核心阈值均未触发(流动比率 >1.0 ✓、资产负债率 <80% ✓、经营现金流未连续两年为负 ✓)。
|
|
|
|
|
+
|
|
|
|
|
+| 指标 | 2024 | 2025 | 阈值判定 | 风险等级 | 证据状态 |
|
|
|
|
|
+|-----|------|------|---------|---------|---------|
|
|
|
|
|
+| 流动比率 | 1.29 (54M/42M) | 1.23 (58M/47M) | >1.0 ✅ | low | 已验证 |
|
|
|
|
|
+| 资产负债率 | 57.6% (98M/170M) | 59.0% (105M/178M) | <80% ✅ | low | 已验证 |
|
|
|
|
|
+| 经营现金流 | $12M | $9M(-25%) | 连续两年为正 ✅ | low | 已验证 |
|
|
|
|
|
+| 收入增长 | $128M | $134M(+4.7%) | 正增长 ✅ | low | 已验证 |
|
|
|
|
|
+
|
|
|
|
|
+**备注:** 经营现金流同比下降 25%($12M → $9M)需关注,但仍在正值区间,未触发政策阈值。历史存在 2 起争议但非财务重大异常。
|
|
|
|
|
+
|
|
|
|
|
+**证据位置:** `/data-room/ACME/financials.csv`、`/workspace/findings/finance.md`
|
|
|
|
|
+
|
|
|
|
|
+### 2.4 声誉域 — 风险等级:low
|
|
|
|
|
+
|
|
|
|
|
+| 事件 | 日期 | 来源类型 | 当前状态 | 风险等级 | 证据状态 |
|
|
|
|
|
+|-----|------|---------|---------|---------|---------|
|
|
|
|
|
+| 某地区子公司加班记录违规,与劳动监管机构达成整改协议 | 2026-02-18 | 地区劳动监管机构公告 | 已和解/已整改 | low | 已验证 |
|
|
|
|
|
+
|
|
|
|
|
+**说明:** 唯一发现为已和解的劳工合规事件,程序性违规,无罚款,已整改。未发现其他诉讼、监管处罚或重大负面新闻。
|
|
|
|
|
+
|
|
|
|
|
+**证据位置:** `/workspace/findings/reputation.md`
|
|
|
|
|
+
|
|
|
|
|
+---
|
|
|
|
|
+
|
|
|
|
|
+## 3. Unknown Items(未知项)与待补材料
|
|
|
|
|
+
|
|
|
|
|
+| 未知项 | 相关域 | 原因 | 待补材料 |
|
|
|
|
|
+|--------|-------|------|---------|
|
|
|
|
|
+| ISO 27001 认证真实性 | 安全 | 问卷声明但未提供证书副本 | ISO 27001 认证证书副本或官方验证链接 |
|
|
|
|
|
+| MFA 覆盖范围 | 安全 | 问卷声明仅覆盖生产管理员,未提及普通用户/外包人员 | MFA 策略文档及配置截图 |
|
|
|
|
|
+| 密钥轮换执行记录 | 安全 | 问卷声明每 180 天轮换但无执行日志 | 密钥轮换自动化日志或策略文档 |
|
|
|
|
|
+| 权限复核记录 | 安全 | 声明每季度复核但无记录样本 | 最近一次复核审批记录或审计日志 |
|
|
|
|
|
+| 桌面演练报告 | 安全 | 声明 2025-08-15 演练但无报告 | 演练总结报告(含场景、参与人、改进项) |
|
|
|
|
|
+| PT-02 修复复测 | 安全 | 计划 2026-08-01 完成,截至报告日未完成 | 修复完成后提供复测通过的渗透报告 |
|
|
|
|
|
+| 受益所有人身份 | 法务/合规 | 合同及现有资料均未披露 | 合规团队完成 KYC/Beneficial Owner 核查 |
|
|
|
|
|
+| 服务费具体金额 | 法务 | 责任上限与费用基数挂钩,当前未知 | 业务团队提供服务费数据 |
|
|
|
|
|
+
|
|
|
|
|
+---
|
|
|
|
|
+
|
|
|
|
|
+## 4. 证据冲突与处理方式
|
|
|
|
|
+
|
|
|
|
|
+经交叉验证,识别出以下证据情况:
|
|
|
|
|
+
|
|
|
|
|
+### 4.1 受益所有人信息 — 法务 vs 财务
|
|
|
|
|
+
|
|
|
|
|
+| 来源 | 结论 | 证据状态 |
|
|
|
|
|
+|------|------|---------|
|
|
|
|
|
+| **法务审查**:在合同草案中未找到受益所有人信息 | 合同草案未披露 | 缺失 |
|
|
|
|
|
+| **财务审查**:供应商主数据(vendor_registry)显示实益所有人验证已通过 | 系统已验证 | 已验证 |
|
|
|
|
|
+
|
|
|
|
|
+**处理方式:** 供应商主系统已有验证记录但合同草案未体现。不属于真正冲突——系统已登记验证但文档包缺失。需要求 ACME 在合同附件中正式披露受益所有人信息,完成 KYC 文档闭环。
|
|
|
|
|
+
|
|
|
|
|
+**对一票否决项的影响:** 受益所有人可识别(系统已标记验证),一票否决项**未触发**。
|
|
|
|
|
+
|
|
|
|
|
+### 4.2 审计权条款 — 合同约定 vs 政策要求
|
|
|
|
|
+
|
|
|
|
|
+| 来源 | 结论 | 证据状态 |
|
|
|
|
|
+|------|------|---------|
|
|
|
|
|
+| **合同草案** | 包含审计权但频率过低(2年/次),通知期过长(30天) | 冲突(条款存在但受限) |
|
|
|
|
|
+| **政策要求** | 供应商不得拒绝签署审计权 | 未达到"拒绝签署"程度,但实用性受限 |
|
|
|
|
|
+
|
|
|
|
|
+**处理方式:** 属于条款冲突——审计权存在但受限严重。需协商将频率调整为至少每年一次,并新增严重事件 72 小时内临时审计权。
|
|
|
|
|
+
|
|
|
|
|
+---
|
|
|
|
|
+
|
|
|
|
|
+## 5. 最终建议、整改条件和复审日期
|
|
|
|
|
+
|
|
|
|
|
+**最终决定:有条件准入(conditional approve)**
|
|
|
|
|
+
|
|
|
|
|
+**总体风险等级:Medium**
|
|
|
|
|
+
|
|
|
|
|
+### 整改条件
|
|
|
|
|
+
|
|
|
|
|
+1. **【安全】完成 PT-02 修复**:安全响应头缺失问题须在准入前完成整改(计划 2026-08-01),并提供复测证明。
|
|
|
|
|
+2. **【法务】协商审计权条款**:将常规审计频率调整为至少每年一次,通知期缩短为 14 天;新增严重数据安全事件发生时的 72 小时临时审计权。
|
|
|
|
|
+3. **【法务】确认受益所有人信息**:在合同附件或正式文件中补充受益所有人身份信息,完成 KYC 文档闭环。
|
|
|
|
|
+4. **【安全】补充佐证材料**:提供 ISO 27001 认证证书副本、MFA 部署证明及密钥轮换执行日志。
|
|
|
|
|
+5. **【财务/运营】监控现金流与争议**:要求 ACME 定期(每季度)报告经营现金流状况,并说明近 24 个月 2 起争议的具体内容及处理结果。
|
|
|
|
|
+
|
|
|
|
|
+### 复审日期
|
|
|
|
|
+
|
|
|
|
|
+**2026-08-22**(报告日期后 30 天,待 ACME 提交整改材料后 14 个工作日内完成复审确认)
|
|
|
|
|
+
|
|
|
|
|
+### 审批状态
|
|
|
|
|
+
|
|
|
|
|
+**本报告的准入提交申请已被人工拒绝,当前不处于审批流程中。如需重新评估,应在整改条件完成后发起新一轮评估。**
|
|
|
|
|
+
|
|
|
|
|
+---
|
|
|
|
|
+
|
|
|
|
|
+## 6. 最终建议
|
|
|
|
|
+
|
|
|
|
|
+### 综合风险等级:**medium**
|
|
|
|
|
+
|
|
|
|
|
+依据 Policy 风险等级映射:Medium → **有条件准入(Conditional Approval)**
|
|
|
|
|
+
|
|
|
|
|
+### 整改条件
|
|
|
|
|
+
|
|
|
|
|
+| 序号 | 条件 | 优先级 | 责任域 | 整改期限 |
|
|
|
|
|
+|-----|------|-------|-------|---------|
|
|
|
|
|
+| 1 | 提供受益所有人身份信息及证明文件,完成 KYC 文档闭环 | **高** | 法务 | 30天 |
|
|
|
|
|
+| 2 | 修改合同:增加严重事件临时审计权条款 | **高** | 法务 | 30天 |
|
|
|
|
|
+| 3 | 修改合同:审计频次改为至少每年一次,通知期缩短 | **高** | 法务 | 30天 |
|
|
|
|
|
+| 4 | 提供 ISO 27001 证书副本及最近一期第三方审计报告 | 中 | 安全 | 60天 |
|
|
|
|
|
+| 5 | 提供 MFA 实施证明及密钥轮换自动化证明 | 中 | 安全 | 60天 |
|
|
|
|
|
+| 6 | PT-02 修复完成并提供复测报告 | 中 | 安全 | 2026-08-01 |
|
|
|
|
|
+| 7 | 提供事件响应计划文档(SOP) | 低 | 安全 | 90天 |
|
|
|
|
|
+| 8 | 提供经审计的财务报表 | 中 | 财务 | 60天 |
|
|
|
|
|
+| 9 | 提供劳工合规整改完成证明及后续措施说明 | 低 | 声誉 | 90天 |
|
|
|
|
|
+
|
|
|
|
|
+### 逾期处理
|
|
|
|
|
+
|
|
|
|
|
+若 30 天内未完成高优先级整改条件,风险等级自动升为 **high**,建议重新评估。
|
|
|
|
|
+
|
|
|
|
|
+### 复审日期
|
|
|
|
|
+
|
|
|
|
|
+整改材料提交后 **5 个工作日内** 进行复审。若全部高优先级条件完成且 PT-02 修复验证通过,风险等级可降至 **low** 并转为 **批准**。
|
|
|
|
|
+
|
|
|
|
|
+### 各域最终评分
|
|
|
|
|
+
|
|
|
|
|
+| 域 | 风险等级 | 是否触发一票否决 | 整改后可降至 |
|
|
|
|
|
+|----|---------|----------------|------------|
|
|
|
|
|
+| 安全 | medium | 否 | low |
|
|
|
|
|
+| 法务 | medium | 否 | low |
|
|
|
|
|
+| 财务 | low | 否 | — |
|
|
|
|
|
+| 声誉 | low | 否 | — |
|
|
|
|
|
+
|
|
|
|
|
+---
|
|
|
|
|
+
|
|
|
|
|
+## 7. 文件索引
|
|
|
|
|
+
|
|
|
|
|
+| 文件 | 路径 |
|
|
|
|
|
+|------|------|
|
|
|
|
|
+| 准入政策 | `/policies/vendor-onboarding.md` |
|
|
|
|
|
+| 安全审查详细报告 | `/workspace/findings/security.md` |
|
|
|
|
|
+| 法务审查详细报告 | `/workspace/findings/legal.md` |
|
|
|
|
|
+| 财务审查详细报告 | `/workspace/findings/finance.md` |
|
|
|
|
|
+| 声誉审查详细报告 | `/workspace/findings/reputation.md` |
|
|
|
|
|
+| 安全问卷 | `/data-room/ACME/security-questionnaire.md` |
|
|
|
|
|
+| 渗透测试报告 | `/data-room/ACME/pentest-report.md` |
|
|
|
|
|
+| 合同草案 | `/data-room/ACME/contract-draft.md` |
|
|
|
|
|
+| 财务数据 | `/data-room/ACME/financials.csv` |
|
|
|
|
|
+| 供应商注册系统记录 | `/fixtures/vendor_registry.json` |
|
|
|
|
|
+
|
|
|
|
|
+---
|
|
|
|
|
+
|
|
|
|
|
+*本报告依据 `/policies/vendor-onboarding.md`、各域 SKILL.md 及评分规则生成。*
|
|
|
|
|
+*所有待补材料项完成后由对应专业域复审确认。*
|