报告日期: 2026-07-23 审查方式: 四域专家独立审查 + 总协调人交叉验证 总协调人: 供应商准入总协调人 供应商: ACME
对 ACME 的四个专业域进行了全面审查。一票否决项未触发。安全域存在未整改 medium 漏洞(PT-02),法务域审计权条款待协商。综合风险评级为 medium,按政策映射为 有条件准入(Conditional Approval),建议准入前完成关键整改条件。
| 专业域 | 风险等级 | 证据完整性 | 置信度 |
|---|---|---|---|
| 安全 (Security) | medium | 部分已验证 + 部分自述待验证 | 中 |
| 法务 (Legal) | medium | 部分已验证 + 部分缺失/待协商 | 中 |
| 财务 (Finance) | low | 已验证 | 高 |
| 声誉 (Reputation) | low | 已验证 | 中高 |
总体风险等级:Medium — 建议 有条件准入(conditional),附带 5 项整改条件,30 天内复审。
| 专业域 | 风险等级 | 证据状态概览 | 置信度 |
|---|---|---|---|
| 安全 (Security) | medium | 已验证 + 自述待验证 | 中 |
| 法务 (Legal) | medium | 已验证 + 缺失 + 待协商 | 中 |
| 财务 (Finance) | low | 已验证 | 高 |
| 声誉 (Reputation) | low | 已验证 | 中高 |
聚合约束说明: 漏洞管理存在未整改的 medium 风险(PT-02),根据评分规则安全域总体等级不得为 low。问卷中的多项安全控制声明均为自述待验证,需补充独立佐证。
| 风险项 | 风险等级 | 证据状态 | 证据位置 |
|---|---|---|---|
| PT-02:安全响应头缺失(整改中,计划 2026-08-01) | medium | 已验证 | /data-room/ACME/pentest-report.md PT-02 |
| PT-01:旧版管理接口速率限制缺失(已修复复测) | low | 已验证 | /data-room/ACME/pentest-report.md PT-01 |
| PT-03:错误信息含内部组件名(已修复) | low | 已验证 | /data-room/ACME/pentest-report.md PT-03 |
| ISO 27001 认证(有效期至 2027-03-31) | low | 自述待验证 | /data-room/ACME/security-questionnaire.md |
| 生产管理员 MFA | low | 自述待验证 | /data-room/ACME/security-questionnaire.md |
| 权限每季度复核 | low | 自述待验证 | /data-room/ACME/security-questionnaire.md |
| 传输加密 TLS 1.2+ / 静态加密 AES-256 | low | 自述待验证 | /data-room/ACME/security-questionnaire.md |
| 密钥轮换每 180 天 | low | 自述待验证 | /data-room/ACME/security-questionnaire.md |
| 桌面演练(2025-08-15) | low | 自述待验证 | /data-room/ACME/security-questionnaire.md |
| 历史安全事故(2025-11-03 钓鱼攻击,无数据外泄) | low | 已验证 | /workspace/findings/security.md |
一票否决项检查:未触发。 四项否决条件均不满足(制裁无命中、数据泄露通知/审计权/数据删除均已签署)。
| 审查项 | 状态 | 风险等级 | 证据状态 | 证据位置 |
|---|---|---|---|---|
| 制裁名单命中 | ✅ 未命中 | low | 已验证 | /workspace/findings/legal.md |
| 数据泄露通知(72h) | ✅ 已明确 | low | 已验证 | /data-room/ACME/contract-draft.md L5 |
| 数据删除(终止后30天) | ✅ 已明确 | low | 已验证 | /data-room/ACME/contract-draft.md L6 |
| 分包商同等数据保护责任 | ✅ 已明确 | low | 已验证 | /data-room/ACME/contract-draft.md L7 |
| 审计权(两年一次+30天通知) | ⚠️ 待协商 | medium | 自述待验证(条款待商) | /data-room/ACME/contract-draft.md L11-L12 |
| 严重事件临时审计权 | ❌ 缺失 | medium | 缺失 | /data-room/ACME/contract-draft.md L17 |
| 责任上限(过去12个月服务费) | ⚠️ 待协商 | medium | 自述待验证 | /data-room/ACME/contract-draft.md L13 |
阈值检查: 三项核心阈值均未触发(流动比率 >1.0 ✓、资产负债率 <80% ✓、经营现金流未连续两年为负 ✓)。
| 指标 | 2024 | 2025 | 阈值判定 | 风险等级 | 证据状态 |
|---|---|---|---|---|---|
| 流动比率 | 1.29 (54M/42M) | 1.23 (58M/47M) | >1.0 ✅ | low | 已验证 |
| 资产负债率 | 57.6% (98M/170M) | 59.0% (105M/178M) | <80% ✅ | low | 已验证 |
| 经营现金流 | $12M | $9M(-25%) | 连续两年为正 ✅ | low | 已验证 |
| 收入增长 | $128M | $134M(+4.7%) | 正增长 ✅ | low | 已验证 |
备注: 经营现金流同比下降 25%($12M → $9M)需关注,但仍在正值区间,未触发政策阈值。历史存在 2 起争议但非财务重大异常。
证据位置: /data-room/ACME/financials.csv、/workspace/findings/finance.md
| 事件 | 日期 | 来源类型 | 当前状态 | 风险等级 | 证据状态 |
|---|---|---|---|---|---|
| 某地区子公司加班记录违规,与劳动监管机构达成整改协议 | 2026-02-18 | 地区劳动监管机构公告 | 已和解/已整改 | low | 已验证 |
说明: 唯一发现为已和解的劳工合规事件,程序性违规,无罚款,已整改。未发现其他诉讼、监管处罚或重大负面新闻。
证据位置: /workspace/findings/reputation.md
| 未知项 | 相关域 | 原因 | 待补材料 |
|---|---|---|---|
| ISO 27001 认证真实性 | 安全 | 问卷声明但未提供证书副本 | ISO 27001 认证证书副本或官方验证链接 |
| MFA 覆盖范围 | 安全 | 问卷声明仅覆盖生产管理员,未提及普通用户/外包人员 | MFA 策略文档及配置截图 |
| 密钥轮换执行记录 | 安全 | 问卷声明每 180 天轮换但无执行日志 | 密钥轮换自动化日志或策略文档 |
| 权限复核记录 | 安全 | 声明每季度复核但无记录样本 | 最近一次复核审批记录或审计日志 |
| 桌面演练报告 | 安全 | 声明 2025-08-15 演练但无报告 | 演练总结报告(含场景、参与人、改进项) |
| PT-02 修复复测 | 安全 | 计划 2026-08-01 完成,截至报告日未完成 | 修复完成后提供复测通过的渗透报告 |
| 受益所有人身份 | 法务/合规 | 合同及现有资料均未披露 | 合规团队完成 KYC/Beneficial Owner 核查 |
| 服务费具体金额 | 法务 | 责任上限与费用基数挂钩,当前未知 | 业务团队提供服务费数据 |
经交叉验证,识别出以下证据情况:
| 来源 | 结论 | 证据状态 |
|---|---|---|
| 法务审查:在合同草案中未找到受益所有人信息 | 合同草案未披露 | 缺失 |
| 财务审查:供应商主数据(vendor_registry)显示实益所有人验证已通过 | 系统已验证 | 已验证 |
处理方式: 供应商主系统已有验证记录但合同草案未体现。不属于真正冲突——系统已登记验证但文档包缺失。需要求 ACME 在合同附件中正式披露受益所有人信息,完成 KYC 文档闭环。
对一票否决项的影响: 受益所有人可识别(系统已标记验证),一票否决项未触发。
| 来源 | 结论 | 证据状态 |
|---|---|---|
| 合同草案 | 包含审计权但频率过低(2年/次),通知期过长(30天) | 冲突(条款存在但受限) |
| 政策要求 | 供应商不得拒绝签署审计权 | 未达到"拒绝签署"程度,但实用性受限 |
处理方式: 属于条款冲突——审计权存在但受限严重。需协商将频率调整为至少每年一次,并新增严重事件 72 小时内临时审计权。
最终决定:有条件准入(conditional approve)
总体风险等级:Medium
2026-08-22(报告日期后 30 天,待 ACME 提交整改材料后 14 个工作日内完成复审确认)
本报告的准入提交申请已被人工拒绝,当前不处于审批流程中。如需重新评估,应在整改条件完成后发起新一轮评估。
依据 Policy 风险等级映射:Medium → 有条件准入(Conditional Approval)
| 序号 | 条件 | 优先级 | 责任域 | 整改期限 |
|---|---|---|---|---|
| 1 | 提供受益所有人身份信息及证明文件,完成 KYC 文档闭环 | 高 | 法务 | 30天 |
| 2 | 修改合同:增加严重事件临时审计权条款 | 高 | 法务 | 30天 |
| 3 | 修改合同:审计频次改为至少每年一次,通知期缩短 | 高 | 法务 | 30天 |
| 4 | 提供 ISO 27001 证书副本及最近一期第三方审计报告 | 中 | 安全 | 60天 |
| 5 | 提供 MFA 实施证明及密钥轮换自动化证明 | 中 | 安全 | 60天 |
| 6 | PT-02 修复完成并提供复测报告 | 中 | 安全 | 2026-08-01 |
| 7 | 提供事件响应计划文档(SOP) | 低 | 安全 | 90天 |
| 8 | 提供经审计的财务报表 | 中 | 财务 | 60天 |
| 9 | 提供劳工合规整改完成证明及后续措施说明 | 低 | 声誉 | 90天 |
若 30 天内未完成高优先级整改条件,风险等级自动升为 high,建议重新评估。
整改材料提交后 5 个工作日内 进行复审。若全部高优先级条件完成且 PT-02 修复验证通过,风险等级可降至 low 并转为 批准。
| 域 | 风险等级 | 是否触发一票否决 | 整改后可降至 |
|---|---|---|---|
| 安全 | medium | 否 | low |
| 法务 | medium | 否 | low |
| 财务 | low | 否 | — |
| 声誉 | low | 否 | — |
| 文件 | 路径 |
|---|---|
| 准入政策 | /policies/vendor-onboarding.md |
| 安全审查详细报告 | /workspace/findings/security.md |
| 法务审查详细报告 | /workspace/findings/legal.md |
| 财务审查详细报告 | /workspace/findings/finance.md |
| 声誉审查详细报告 | /workspace/findings/reputation.md |
| 安全问卷 | /data-room/ACME/security-questionnaire.md |
| 渗透测试报告 | /data-room/ACME/pentest-report.md |
| 合同草案 | /data-room/ACME/contract-draft.md |
| 财务数据 | /data-room/ACME/financials.csv |
| 供应商注册系统记录 | /fixtures/vendor_registry.json |
本报告依据 /policies/vendor-onboarding.md、各域 SKILL.md 及评分规则生成。
所有待补材料项完成后由对应专业域复审确认。