供应商准入政策
一票否决项
- 命中有效制裁名单且无法完成合规豁免。
- 拒绝签署数据泄露通知、审计权或数据删除条款。
- 存在未整改的 Critical(严重)安全漏洞。
- 财务数据明显造假或受益所有人无法识别。
风险等级
| 等级 |
条件 |
默认决定 |
| low |
无重大缺口,证据完整 |
approve |
| medium |
存在可在 30 天内整改的问题 |
conditional |
| high |
多项重大缺口或证据严重不足 |
reject 或重新调查 |
| critical |
触发一票否决项 |
reject |
| unknown |
现有资料完全无法判断关键风险事实 |
不得直接 approve |
风险与证据的分离规则
- 风险等级描述业务影响,只能使用 low、medium、high、critical 或 unknown。
- 证据状态单独使用“已验证”“自述待验证”“缺失”或“冲突”。
- 供应商问卷属于自述证据。缺少独立佐证时应降低置信度并要求补证,不得仅因此
将风险等级标记为 unknown。
- 只有全部现有资料都未涉及某项关键事实,或者证据冲突导致无法判断时,才能
使用 unknown。
- 存在未整改 medium 风险或关键 unknown 时,专业域总体等级不得为 low。
报告必填项
- Executive Summary(管理层摘要)。
- 四个专业域的风险等级。
- 每项风险的风险等级、证据状态及对应文件路径或外部来源。
- Unknown Items(未知项)和待补材料。
- 证据冲突与处理方式。
- 最终建议、整改条件和复审日期。