# ACME 供应商准入风险评估报告 **报告日期:** 2026-07-23 **审查方式:** 四域专家独立审查 + 总协调人交叉验证 **总协调人:** 供应商准入总协调人 **供应商:** ACME --- ## 1. Executive Summary(管理层摘要) 对 ACME 的四个专业域进行了全面审查。**一票否决项未触发**。安全域存在未整改 medium 漏洞(PT-02),法务域审计权条款待协商。综合风险评级为 **medium**,按政策映射为 **有条件准入(Conditional Approval)**,建议准入前完成关键整改条件。 | 专业域 | 风险等级 | 证据完整性 | 置信度 | |--------|---------|-----------|--------| | 安全 (Security) | **medium** | 部分已验证 + 部分自述待验证 | 中 | | 法务 (Legal) | **medium** | 部分已验证 + 部分缺失/待协商 | 中 | | 财务 (Finance) | **low** | 已验证 | 高 | | 声誉 (Reputation) | **low** | 已验证 | 中高 | **总体风险等级:Medium** — 建议 **有条件准入(conditional)**,附带 5 项整改条件,30 天内复审。 --- ## 2. 四个专业域的风险等级与证据状态 | 专业域 | 风险等级 | 证据状态概览 | 置信度 | |--------|---------|-------------|--------| | 安全 (Security) | **medium** | 已验证 + 自述待验证 | 中 | | 法务 (Legal) | **medium** | 已验证 + 缺失 + 待协商 | 中 | | 财务 (Finance) | **low** | 已验证 | 高 | | 声誉 (Reputation) | **low** | 已验证 | 中高 | ### 2.1 安全域 — 风险等级:medium **聚合约束说明:** 漏洞管理存在未整改的 medium 风险(PT-02),根据评分规则安全域总体等级不得为 low。问卷中的多项安全控制声明均为自述待验证,需补充独立佐证。 | 风险项 | 风险等级 | 证据状态 | 证据位置 | |--------|---------|---------|---------| | PT-02:安全响应头缺失(整改中,计划 2026-08-01) | **medium** | **已验证** | `/data-room/ACME/pentest-report.md` PT-02 | | PT-01:旧版管理接口速率限制缺失(已修复复测) | low | 已验证 | `/data-room/ACME/pentest-report.md` PT-01 | | PT-03:错误信息含内部组件名(已修复) | low | 已验证 | `/data-room/ACME/pentest-report.md` PT-03 | | ISO 27001 认证(有效期至 2027-03-31) | low | **自述待验证** | `/data-room/ACME/security-questionnaire.md` | | 生产管理员 MFA | low | **自述待验证** | `/data-room/ACME/security-questionnaire.md` | | 权限每季度复核 | low | 自述待验证 | `/data-room/ACME/security-questionnaire.md` | | 传输加密 TLS 1.2+ / 静态加密 AES-256 | low | 自述待验证 | `/data-room/ACME/security-questionnaire.md` | | 密钥轮换每 180 天 | low | 自述待验证 | `/data-room/ACME/security-questionnaire.md` | | 桌面演练(2025-08-15) | low | 自述待验证 | `/data-room/ACME/security-questionnaire.md` | | 历史安全事故(2025-11-03 钓鱼攻击,无数据外泄) | low | 已验证 | `/workspace/findings/security.md` | ### 2.2 法务域 — 风险等级:medium **一票否决项检查:未触发。** 四项否决条件均不满足(制裁无命中、数据泄露通知/审计权/数据删除均已签署)。 | 审查项 | 状态 | 风险等级 | 证据状态 | 证据位置 | |-------|------|---------|---------|---------| | 制裁名单命中 | ✅ 未命中 | low | 已验证 | `/workspace/findings/legal.md` | | 数据泄露通知(72h) | ✅ 已明确 | low | 已验证 | `/data-room/ACME/contract-draft.md` L5 | | 数据删除(终止后30天) | ✅ 已明确 | low | 已验证 | `/data-room/ACME/contract-draft.md` L6 | | 分包商同等数据保护责任 | ✅ 已明确 | low | 已验证 | `/data-room/ACME/contract-draft.md` L7 | | 审计权(两年一次+30天通知) | ⚠️ 待协商 | **medium** | 自述待验证(条款待商) | `/data-room/ACME/contract-draft.md` L11-L12 | | 严重事件临时审计权 | ❌ 缺失 | **medium** | **缺失** | `/data-room/ACME/contract-draft.md` L17 | | 责任上限(过去12个月服务费) | ⚠️ 待协商 | medium | 自述待验证 | `/data-room/ACME/contract-draft.md` L13 | ### 2.3 财务域 — 风险等级:low **阈值检查:** 三项核心阈值均未触发(流动比率 >1.0 ✓、资产负债率 <80% ✓、经营现金流未连续两年为负 ✓)。 | 指标 | 2024 | 2025 | 阈值判定 | 风险等级 | 证据状态 | |-----|------|------|---------|---------|---------| | 流动比率 | 1.29 (54M/42M) | 1.23 (58M/47M) | >1.0 ✅ | low | 已验证 | | 资产负债率 | 57.6% (98M/170M) | 59.0% (105M/178M) | <80% ✅ | low | 已验证 | | 经营现金流 | $12M | $9M(-25%) | 连续两年为正 ✅ | low | 已验证 | | 收入增长 | $128M | $134M(+4.7%) | 正增长 ✅ | low | 已验证 | **备注:** 经营现金流同比下降 25%($12M → $9M)需关注,但仍在正值区间,未触发政策阈值。历史存在 2 起争议但非财务重大异常。 **证据位置:** `/data-room/ACME/financials.csv`、`/workspace/findings/finance.md` ### 2.4 声誉域 — 风险等级:low | 事件 | 日期 | 来源类型 | 当前状态 | 风险等级 | 证据状态 | |-----|------|---------|---------|---------|---------| | 某地区子公司加班记录违规,与劳动监管机构达成整改协议 | 2026-02-18 | 地区劳动监管机构公告 | 已和解/已整改 | low | 已验证 | **说明:** 唯一发现为已和解的劳工合规事件,程序性违规,无罚款,已整改。未发现其他诉讼、监管处罚或重大负面新闻。 **证据位置:** `/workspace/findings/reputation.md` --- ## 3. Unknown Items(未知项)与待补材料 | 未知项 | 相关域 | 原因 | 待补材料 | |--------|-------|------|---------| | ISO 27001 认证真实性 | 安全 | 问卷声明但未提供证书副本 | ISO 27001 认证证书副本或官方验证链接 | | MFA 覆盖范围 | 安全 | 问卷声明仅覆盖生产管理员,未提及普通用户/外包人员 | MFA 策略文档及配置截图 | | 密钥轮换执行记录 | 安全 | 问卷声明每 180 天轮换但无执行日志 | 密钥轮换自动化日志或策略文档 | | 权限复核记录 | 安全 | 声明每季度复核但无记录样本 | 最近一次复核审批记录或审计日志 | | 桌面演练报告 | 安全 | 声明 2025-08-15 演练但无报告 | 演练总结报告(含场景、参与人、改进项) | | PT-02 修复复测 | 安全 | 计划 2026-08-01 完成,截至报告日未完成 | 修复完成后提供复测通过的渗透报告 | | 受益所有人身份 | 法务/合规 | 合同及现有资料均未披露 | 合规团队完成 KYC/Beneficial Owner 核查 | | 服务费具体金额 | 法务 | 责任上限与费用基数挂钩,当前未知 | 业务团队提供服务费数据 | --- ## 4. 证据冲突与处理方式 经交叉验证,识别出以下证据情况: ### 4.1 受益所有人信息 — 法务 vs 财务 | 来源 | 结论 | 证据状态 | |------|------|---------| | **法务审查**:在合同草案中未找到受益所有人信息 | 合同草案未披露 | 缺失 | | **财务审查**:供应商主数据(vendor_registry)显示实益所有人验证已通过 | 系统已验证 | 已验证 | **处理方式:** 供应商主系统已有验证记录但合同草案未体现。不属于真正冲突——系统已登记验证但文档包缺失。需要求 ACME 在合同附件中正式披露受益所有人信息,完成 KYC 文档闭环。 **对一票否决项的影响:** 受益所有人可识别(系统已标记验证),一票否决项**未触发**。 ### 4.2 审计权条款 — 合同约定 vs 政策要求 | 来源 | 结论 | 证据状态 | |------|------|---------| | **合同草案** | 包含审计权但频率过低(2年/次),通知期过长(30天) | 冲突(条款存在但受限) | | **政策要求** | 供应商不得拒绝签署审计权 | 未达到"拒绝签署"程度,但实用性受限 | **处理方式:** 属于条款冲突——审计权存在但受限严重。需协商将频率调整为至少每年一次,并新增严重事件 72 小时内临时审计权。 --- ## 5. 最终建议、整改条件和复审日期 **最终决定:有条件准入(conditional approve)** **总体风险等级:Medium** ### 整改条件 1. **【安全】完成 PT-02 修复**:安全响应头缺失问题须在准入前完成整改(计划 2026-08-01),并提供复测证明。 2. **【法务】协商审计权条款**:将常规审计频率调整为至少每年一次,通知期缩短为 14 天;新增严重数据安全事件发生时的 72 小时临时审计权。 3. **【法务】确认受益所有人信息**:在合同附件或正式文件中补充受益所有人身份信息,完成 KYC 文档闭环。 4. **【安全】补充佐证材料**:提供 ISO 27001 认证证书副本、MFA 部署证明及密钥轮换执行日志。 5. **【财务/运营】监控现金流与争议**:要求 ACME 定期(每季度)报告经营现金流状况,并说明近 24 个月 2 起争议的具体内容及处理结果。 ### 复审日期 **2026-08-22**(报告日期后 30 天,待 ACME 提交整改材料后 14 个工作日内完成复审确认) ### 审批状态 **本报告的准入提交申请已被人工拒绝,当前不处于审批流程中。如需重新评估,应在整改条件完成后发起新一轮评估。** --- ## 6. 最终建议 ### 综合风险等级:**medium** 依据 Policy 风险等级映射:Medium → **有条件准入(Conditional Approval)** ### 整改条件 | 序号 | 条件 | 优先级 | 责任域 | 整改期限 | |-----|------|-------|-------|---------| | 1 | 提供受益所有人身份信息及证明文件,完成 KYC 文档闭环 | **高** | 法务 | 30天 | | 2 | 修改合同:增加严重事件临时审计权条款 | **高** | 法务 | 30天 | | 3 | 修改合同:审计频次改为至少每年一次,通知期缩短 | **高** | 法务 | 30天 | | 4 | 提供 ISO 27001 证书副本及最近一期第三方审计报告 | 中 | 安全 | 60天 | | 5 | 提供 MFA 实施证明及密钥轮换自动化证明 | 中 | 安全 | 60天 | | 6 | PT-02 修复完成并提供复测报告 | 中 | 安全 | 2026-08-01 | | 7 | 提供事件响应计划文档(SOP) | 低 | 安全 | 90天 | | 8 | 提供经审计的财务报表 | 中 | 财务 | 60天 | | 9 | 提供劳工合规整改完成证明及后续措施说明 | 低 | 声誉 | 90天 | ### 逾期处理 若 30 天内未完成高优先级整改条件,风险等级自动升为 **high**,建议重新评估。 ### 复审日期 整改材料提交后 **5 个工作日内** 进行复审。若全部高优先级条件完成且 PT-02 修复验证通过,风险等级可降至 **low** 并转为 **批准**。 ### 各域最终评分 | 域 | 风险等级 | 是否触发一票否决 | 整改后可降至 | |----|---------|----------------|------------| | 安全 | medium | 否 | low | | 法务 | medium | 否 | low | | 财务 | low | 否 | — | | 声誉 | low | 否 | — | --- ## 7. 文件索引 | 文件 | 路径 | |------|------| | 准入政策 | `/policies/vendor-onboarding.md` | | 安全审查详细报告 | `/workspace/findings/security.md` | | 法务审查详细报告 | `/workspace/findings/legal.md` | | 财务审查详细报告 | `/workspace/findings/finance.md` | | 声誉审查详细报告 | `/workspace/findings/reputation.md` | | 安全问卷 | `/data-room/ACME/security-questionnaire.md` | | 渗透测试报告 | `/data-room/ACME/pentest-report.md` | | 合同草案 | `/data-room/ACME/contract-draft.md` | | 财务数据 | `/data-room/ACME/financials.csv` | | 供应商注册系统记录 | `/fixtures/vendor_registry.json` | --- *本报告依据 `/policies/vendor-onboarding.md`、各域 SKILL.md 及评分规则生成。* *所有待补材料项完成后由对应专业域复审确认。*