# 供应商准入政策 ## 一票否决项 - 命中有效制裁名单且无法完成合规豁免。 - 拒绝签署数据泄露通知、审计权或数据删除条款。 - 存在未整改的 Critical(严重)安全漏洞。 - 财务数据明显造假或受益所有人无法识别。 ## 风险等级 | 等级 | 条件 | 默认决定 | |---|---|---| | low | 无重大缺口,证据完整 | approve | | medium | 存在可在 30 天内整改的问题 | conditional | | high | 多项重大缺口或证据严重不足 | reject 或重新调查 | | critical | 触发一票否决项 | reject | | unknown | 现有资料完全无法判断关键风险事实 | 不得直接 approve | ## 风险与证据的分离规则 - 风险等级描述业务影响,只能使用 low、medium、high、critical 或 unknown。 - 证据状态单独使用“已验证”“自述待验证”“缺失”或“冲突”。 - 供应商问卷属于自述证据。缺少独立佐证时应降低置信度并要求补证,不得仅因此 将风险等级标记为 unknown。 - 只有全部现有资料都未涉及某项关键事实,或者证据冲突导致无法判断时,才能 使用 unknown。 - 存在未整改 medium 风险或关键 unknown 时,专业域总体等级不得为 low。 ## 报告必填项 1. Executive Summary(管理层摘要)。 2. 四个专业域的风险等级。 3. 每项风险的风险等级、证据状态及对应文件路径或外部来源。 4. Unknown Items(未知项)和待补材料。 5. 证据冲突与处理方式。 6. 最终建议、整改条件和复审日期。