onboarding-report-20260723T173207.969753+0800-5f3b69d2.md 12 KB

ACME 供应商准入风险评估报告

报告日期: 2026-07-23 审查方式: 四域专家独立审查 + 总协调人交叉验证 总协调人: 供应商准入总协调人 供应商: ACME


1. Executive Summary(管理层摘要)

对 ACME 的四个专业域进行了全面审查。一票否决项未触发。安全域存在未整改 medium 漏洞(PT-02),法务域审计权条款待协商。综合风险评级为 medium,按政策映射为 有条件准入(Conditional Approval),建议准入前完成关键整改条件。

专业域 风险等级 证据完整性 置信度
安全 (Security) medium 部分已验证 + 部分自述待验证
法务 (Legal) medium 部分已验证 + 部分缺失/待协商
财务 (Finance) low 已验证
声誉 (Reputation) low 已验证 中高

总体风险等级:Medium — 建议 有条件准入(conditional),附带 5 项整改条件,30 天内复审。


2. 四个专业域的风险等级与证据状态

专业域 风险等级 证据状态概览 置信度
安全 (Security) medium 已验证 + 自述待验证
法务 (Legal) medium 已验证 + 缺失 + 待协商
财务 (Finance) low 已验证
声誉 (Reputation) low 已验证 中高

2.1 安全域 — 风险等级:medium

聚合约束说明: 漏洞管理存在未整改的 medium 风险(PT-02),根据评分规则安全域总体等级不得为 low。问卷中的多项安全控制声明均为自述待验证,需补充独立佐证。

风险项 风险等级 证据状态 证据位置
PT-02:安全响应头缺失(整改中,计划 2026-08-01) medium 已验证 /data-room/ACME/pentest-report.md PT-02
PT-01:旧版管理接口速率限制缺失(已修复复测) low 已验证 /data-room/ACME/pentest-report.md PT-01
PT-03:错误信息含内部组件名(已修复) low 已验证 /data-room/ACME/pentest-report.md PT-03
ISO 27001 认证(有效期至 2027-03-31) low 自述待验证 /data-room/ACME/security-questionnaire.md
生产管理员 MFA low 自述待验证 /data-room/ACME/security-questionnaire.md
权限每季度复核 low 自述待验证 /data-room/ACME/security-questionnaire.md
传输加密 TLS 1.2+ / 静态加密 AES-256 low 自述待验证 /data-room/ACME/security-questionnaire.md
密钥轮换每 180 天 low 自述待验证 /data-room/ACME/security-questionnaire.md
桌面演练(2025-08-15) low 自述待验证 /data-room/ACME/security-questionnaire.md
历史安全事故(2025-11-03 钓鱼攻击,无数据外泄) low 已验证 /workspace/findings/security.md

2.2 法务域 — 风险等级:medium

一票否决项检查:未触发。 四项否决条件均不满足(制裁无命中、数据泄露通知/审计权/数据删除均已签署)。

审查项 状态 风险等级 证据状态 证据位置
制裁名单命中 ✅ 未命中 low 已验证 /workspace/findings/legal.md
数据泄露通知(72h) ✅ 已明确 low 已验证 /data-room/ACME/contract-draft.md L5
数据删除(终止后30天) ✅ 已明确 low 已验证 /data-room/ACME/contract-draft.md L6
分包商同等数据保护责任 ✅ 已明确 low 已验证 /data-room/ACME/contract-draft.md L7
审计权(两年一次+30天通知) ⚠️ 待协商 medium 自述待验证(条款待商) /data-room/ACME/contract-draft.md L11-L12
严重事件临时审计权 ❌ 缺失 medium 缺失 /data-room/ACME/contract-draft.md L17
责任上限(过去12个月服务费) ⚠️ 待协商 medium 自述待验证 /data-room/ACME/contract-draft.md L13

2.3 财务域 — 风险等级:low

阈值检查: 三项核心阈值均未触发(流动比率 >1.0 ✓、资产负债率 <80% ✓、经营现金流未连续两年为负 ✓)。

指标 2024 2025 阈值判定 风险等级 证据状态
流动比率 1.29 (54M/42M) 1.23 (58M/47M) >1.0 ✅ low 已验证
资产负债率 57.6% (98M/170M) 59.0% (105M/178M) <80% ✅ low 已验证
经营现金流 $12M $9M(-25%) 连续两年为正 ✅ low 已验证
收入增长 $128M $134M(+4.7%) 正增长 ✅ low 已验证

备注: 经营现金流同比下降 25%($12M → $9M)需关注,但仍在正值区间,未触发政策阈值。历史存在 2 起争议但非财务重大异常。

证据位置: /data-room/ACME/financials.csv/workspace/findings/finance.md

2.4 声誉域 — 风险等级:low

事件 日期 来源类型 当前状态 风险等级 证据状态
某地区子公司加班记录违规,与劳动监管机构达成整改协议 2026-02-18 地区劳动监管机构公告 已和解/已整改 low 已验证

说明: 唯一发现为已和解的劳工合规事件,程序性违规,无罚款,已整改。未发现其他诉讼、监管处罚或重大负面新闻。

证据位置: /workspace/findings/reputation.md


3. Unknown Items(未知项)与待补材料

未知项 相关域 原因 待补材料
ISO 27001 认证真实性 安全 问卷声明但未提供证书副本 ISO 27001 认证证书副本或官方验证链接
MFA 覆盖范围 安全 问卷声明仅覆盖生产管理员,未提及普通用户/外包人员 MFA 策略文档及配置截图
密钥轮换执行记录 安全 问卷声明每 180 天轮换但无执行日志 密钥轮换自动化日志或策略文档
权限复核记录 安全 声明每季度复核但无记录样本 最近一次复核审批记录或审计日志
桌面演练报告 安全 声明 2025-08-15 演练但无报告 演练总结报告(含场景、参与人、改进项)
PT-02 修复复测 安全 计划 2026-08-01 完成,截至报告日未完成 修复完成后提供复测通过的渗透报告
受益所有人身份 法务/合规 合同及现有资料均未披露 合规团队完成 KYC/Beneficial Owner 核查
服务费具体金额 法务 责任上限与费用基数挂钩,当前未知 业务团队提供服务费数据

4. 证据冲突与处理方式

经交叉验证,识别出以下证据情况:

4.1 受益所有人信息 — 法务 vs 财务

来源 结论 证据状态
法务审查:在合同草案中未找到受益所有人信息 合同草案未披露 缺失
财务审查:供应商主数据(vendor_registry)显示实益所有人验证已通过 系统已验证 已验证

处理方式: 供应商主系统已有验证记录但合同草案未体现。不属于真正冲突——系统已登记验证但文档包缺失。需要求 ACME 在合同附件中正式披露受益所有人信息,完成 KYC 文档闭环。

对一票否决项的影响: 受益所有人可识别(系统已标记验证),一票否决项未触发

4.2 审计权条款 — 合同约定 vs 政策要求

来源 结论 证据状态
合同草案 包含审计权但频率过低(2年/次),通知期过长(30天) 冲突(条款存在但受限)
政策要求 供应商不得拒绝签署审计权 未达到"拒绝签署"程度,但实用性受限

处理方式: 属于条款冲突——审计权存在但受限严重。需协商将频率调整为至少每年一次,并新增严重事件 72 小时内临时审计权。


5. 最终建议、整改条件和复审日期

最终决定:有条件准入(conditional approve)

总体风险等级:Medium

整改条件

  1. 【安全】完成 PT-02 修复:安全响应头缺失问题须在准入前完成整改(计划 2026-08-01),并提供复测证明。
  2. 【法务】协商审计权条款:将常规审计频率调整为至少每年一次,通知期缩短为 14 天;新增严重数据安全事件发生时的 72 小时临时审计权。
  3. 【法务】确认受益所有人信息:在合同附件或正式文件中补充受益所有人身份信息,完成 KYC 文档闭环。
  4. 【安全】补充佐证材料:提供 ISO 27001 认证证书副本、MFA 部署证明及密钥轮换执行日志。
  5. 【财务/运营】监控现金流与争议:要求 ACME 定期(每季度)报告经营现金流状况,并说明近 24 个月 2 起争议的具体内容及处理结果。

复审日期

2026-08-22(报告日期后 30 天,待 ACME 提交整改材料后 14 个工作日内完成复审确认)

审批状态

本报告的准入提交申请已被人工拒绝,当前不处于审批流程中。如需重新评估,应在整改条件完成后发起新一轮评估。


6. 最终建议

综合风险等级:medium

依据 Policy 风险等级映射:Medium → 有条件准入(Conditional Approval)

整改条件

序号 条件 优先级 责任域 整改期限
1 提供受益所有人身份信息及证明文件,完成 KYC 文档闭环 法务 30天
2 修改合同:增加严重事件临时审计权条款 法务 30天
3 修改合同:审计频次改为至少每年一次,通知期缩短 法务 30天
4 提供 ISO 27001 证书副本及最近一期第三方审计报告 安全 60天
5 提供 MFA 实施证明及密钥轮换自动化证明 安全 60天
6 PT-02 修复完成并提供复测报告 安全 2026-08-01
7 提供事件响应计划文档(SOP) 安全 90天
8 提供经审计的财务报表 财务 60天
9 提供劳工合规整改完成证明及后续措施说明 声誉 90天

逾期处理

若 30 天内未完成高优先级整改条件,风险等级自动升为 high,建议重新评估。

复审日期

整改材料提交后 5 个工作日内 进行复审。若全部高优先级条件完成且 PT-02 修复验证通过,风险等级可降至 low 并转为 批准

各域最终评分

风险等级 是否触发一票否决 整改后可降至
安全 medium low
法务 medium low
财务 low
声誉 low

7. 文件索引

文件 路径
准入政策 /policies/vendor-onboarding.md
安全审查详细报告 /workspace/findings/security.md
法务审查详细报告 /workspace/findings/legal.md
财务审查详细报告 /workspace/findings/finance.md
声誉审查详细报告 /workspace/findings/reputation.md
安全问卷 /data-room/ACME/security-questionnaire.md
渗透测试报告 /data-room/ACME/pentest-report.md
合同草案 /data-room/ACME/contract-draft.md
财务数据 /data-room/ACME/financials.csv
供应商注册系统记录 /fixtures/vendor_registry.json

本报告依据 /policies/vendor-onboarding.md、各域 SKILL.md 及评分规则生成。 所有待补材料项完成后由对应专业域复审确认。