有效管理供应商风险仍是企业面临的挑战

装饰图片

在回顾纽约市多家银行近期发生的安保事件时,10月21日《纽约时报》的一篇文章聚焦于一个反复出现的核心议题——必须严格审查金融机构供应商在保障数据与系统访问安全方面的IT防护能力。 尽管该主题本身并非新议题,但报道披露美国财政部正开展一项"全面行动"¹,要求银行加强程序以确认供应商是否充分保护其数据及系统访问权限。

关于完善供应商风险管理流程的讨论始于去年秋季,当时货币监理署(OCC)发布了最新的第三方风险管理指引(OCC公告2013-29)。 该公告提出需贯穿供应商全生命周期进行风险管理,并强调高级管理层在供应商生命周期各阶段"主动参与"的重要性。鉴于OCC 2013-29中详述的诸多要求与当前供应商尽职调查的最佳实践相呼应,人们自然会质疑:为何供应商风险问题至今仍备受关注?

供应商评估挑战

或许引发这场讨论的最有力理由在于:遵循供应商尽职调查的最佳实践往往耗资巨大且资源密集,唯有规模最大的金融机构才有能力承担。这使得绝大多数金融机构难以充分监控并应对供应商风险。

此外,许多企业并未真正了解其供应商群体的广度以及这些供应商带来的风险。在塔吉特数据泄露事件发生之前,可以肯定地说,很少有企业会考虑其暖通空调供应商可能对客户数据和公司系统构成重大风险。

最后,正如《纽约时报》周二报道所指出的,许多企业依赖合同条款要求供应商提供实质性的信息技术安全保护,却未履行必要的尽职调查以确认供应商是否确实具备提供所需保护水平的能力。遗憾的是,众多供应商缺乏实施和维护复杂信息技术安全所需的资源,因此仅依赖合同条款来替代供应商评估实属不妥。

改进供应商评估

尽管面临这些挑战,您仍有办法提升供应商尽职调查的质量。通过标准化尽职调查流程、自动化证据收集及工作流/任务管理,最大限度减少人工操作。这将显著提高评估的准确性和效率,使相同数量的员工能够完成更多评估工作。

确保您拥有准确且最新的供应商清单,包括其可访问的数据和系统。同样重要的是——建立相应流程,确保该清单(及其所涉及的信息和系统访问权限)始终保持最新状态。

不要仅依赖合同条款来保护您的数据。根据供应商的业务活动对其进行风险评级,并通过有效的尽职调查评估其履行合同义务的能力。

1http://dealbook.nytimes.com/2014/10/21/after-jpmorgan-cyberattack-a-push-to-fortify-wall-street-banks/


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。