vendor-onboarding.md 1.6 KB

供应商准入政策

一票否决项

  • 命中有效制裁名单且无法完成合规豁免。
  • 拒绝签署数据泄露通知、审计权或数据删除条款。
  • 存在未整改的 Critical(严重)安全漏洞。
  • 财务数据明显造假或受益所有人无法识别。

风险等级

等级 条件 默认决定
low 无重大缺口,证据完整 approve
medium 存在可在 30 天内整改的问题 conditional
high 多项重大缺口或证据严重不足 reject 或重新调查
critical 触发一票否决项 reject
unknown 现有资料完全无法判断关键风险事实 不得直接 approve

风险与证据的分离规则

  • 风险等级描述业务影响,只能使用 low、medium、high、critical 或 unknown。
  • 证据状态单独使用“已验证”“自述待验证”“缺失”或“冲突”。
  • 供应商问卷属于自述证据。缺少独立佐证时应降低置信度并要求补证,不得仅因此 将风险等级标记为 unknown。
  • 只有全部现有资料都未涉及某项关键事实,或者证据冲突导致无法判断时,才能 使用 unknown。
  • 存在未整改 medium 风险或关键 unknown 时,专业域总体等级不得为 low。

报告必填项

  1. Executive Summary(管理层摘要)。
  2. 四个专业域的风险等级。
  3. 每项风险的风险等级、证据状态及对应文件路径或外部来源。
  4. Unknown Items(未知项)和待补材料。
  5. 证据冲突与处理方式。
  6. 最终建议、整改条件和复审日期。