2023年第三方供应商与供货商风险管理预测

了解我们对2023年及未来第三方风险管理发展方向的见解,并对照这些趋势评估您的计划。

装饰图片

随着动荡难料的2022年渐入尾声,2023年的规划工作正全面展开,此刻正是思考第三方供应商风险管理未来走向的绝佳时机。基于2022年第三方数据泄露事件的教训、新冠疫情与乌克兰战争引发的持续供应链中断,以及
新出台第三方关系监管法规,Prevalent公司对来年趋势作出以下预测。请以此为指引制定您的2023年第三方风险管理策略。

企业将评估并监控其第三方供应商和供货商,涵盖IT领域非IT风险领域(
)。

第三方供应商或供货商的中断可能由多种风险引发,包括逻辑风险和物理风险。企业明智的做法是扩大评估范围,在分析中纳入更多风险类型。

Prevalent年度第三方风险管理报告显示,仅有40%的企业在评估供应商时会同时考量IT(如逻辑风险)与非IT(如物理风险)因素。随着更多团队参与第三方供应商风险管理,以及非IT相关供应商故障导致的业务中断事件增多,这一比例将在2023年持续上升。 毕竟第三方风险远不止于其(缺乏)IT管控能力——团队还需考量供应商是否存在声誉风险、能否按时支付账单、企业价值观是否契合,以及其交付成果是否符合预期。

由于采购、信息安全和合规团队在评估新老第三方供应商时各有不同需求,供应商必须更有效地整合分散的数据源,为这些团队提供关于多重风险的连贯且全面的视图。

近实时情报将推动可信供应商网络的普及

威胁变化太快,无法依赖静态评估。

第三方风险管理"交换平台"是由供应商自愿共享的风险评估网络,客户按需调取。采用供应商网络的企业常面临的挑战是:供应商共享评估结果可能耗时较长,导致风险评估流程延迟,例如在供应商入驻合同续签阶段。

随着交易网络在持续面临颠覆性威胁的背景下日益成为稳定可靠供应商的主要来源,企业将需要即时获取供应商威胁情报以加速决策。 2023年,我们将看到团队充分利用持续整理的被动数据——包括网络威胁、商业与财务风险、人口统计资料、近期安全事件、声誉及 ESG洞察、第四方与N方生态系统数据、合规审查结果——并结合供应商共享的风险评估报告。这些数据将使团队能够即时对比第三方供应商在网络中的表现,在广泛的数据集范围内进行横向评估,且无需供应商批准。

这种比较分析方法将通过为流程注入近实时数据,大幅加快供应商评估速度并提供亟需的背景信息。同时,这必将推动交易网络向可信赖的供应商网络转型。

SOC 2 报告将更好地融入交易风险管理实践

TPRM将助力协调各类SOC2报告的工作流程与自动化流程。

第三方供应商和供货商日益频繁地提供SOC 2第一类和第二类报告作为替代或辅助评估的证据。这些报告在范围和格式上差异显著,导致第三方专业人员进行审查时面临相对不一致的评估结果。尽管这些独立审计报告是风险验证的重要环节,但其解读过程仍需人工操作,不仅耗时且易出错。

2023年,企业将寻求对SOC 2报告进行自动化分析,将其转换为标准化格式,以便像处理其他风险评估报告那样进行管理。

TPRM帐篷扩展

任何交易方风险管理计划的关键成功因素在于其能否融入业务流程及相关技术体系。

管理风险确实需要全村之力——第三方供应商风险也不例外。然而,限制TPRM解决方案所能创造的企业价值的,正是其缺乏有意义的集成能力这一明显缺陷。

2023年,企业在管理第三方供应商风险时将追求单一数据源,通过更完善的集成填补数据缺口——将库存、治理风险合规(GRC)、供应商请求RFx)合同生命周期管理及事件等系统的数据注入中央第三方风险管理平台。 尽管各相邻系统仍将发挥其技术优势的特定功能,但TPRM平台将成为风险管理的正式记录系统,而为整合而整合的做法将日益失去意义。

第三方风险管理专家的更多预测

多家行业领先出版物已就第三方风险管理在2023年的发展方向征询Prevalent的观点,包括:

请务必阅读我们关于ESG的评论;了解如何摆脱风险管理年度评估的"年度化与人工化"模式;洞悉风险管理如何演变为基于生命周期的方法;以及为何地缘政治洞察力将在风险管理解决方案中日益普及。

对于第三方供应商风险管理专业人士而言,新的一年正呈现出令人振奋的态势。在制定2023年计划时,请关注以下趋势:

如需了解Prevalent如何助力自动化并为第三方风险管理流程注入智能,请立即联系我们或预约演示


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。