第三方风险管理合规的五大误区

从这些常见错误中吸取教训,为下一次 TPRM 审核做好准备。

装饰图片

在网络安全、数据隐私、审计、合规及咨询领域二十年的职业生涯中,我汲取了诸多宝贵经验。例如,当为某家财富十强医疗企业推行第三方风险管理(TPRM)计划时,我深刻体会到预判项目审计员和审查员需求的重要性。

事实上,简化合规举措始终是我参与的每个交易方风险管理(TPRM)项目背后的主要驱动力,而在此过程中我不得不克服诸多障碍。以下是我遇到的五大TPRM合规陷阱,并附上应对建议。

常见的TPRM合规错误

1. 文件缺失

收集控制措施、流程和程序的书面证据是所有合规审计的核心。然而,在与客户合作时,我经常发现他们的文件已过时、失效,且/或与现行法规及最佳实践不符。许多情况下,文件中既无责任归属、审核记录或签字确认,所需工具和技术的证明材料也常未附于现有程序之后。 更糟糕的是,我审查过的许多文件撰写质量欠佳,新团队成员在必要时难以接手相关工作。

2. 对公司政策和标准的无知

大多数TPRM项目都竭力遵循监管要求和行业标准,但许多项目与企业或组织政策及标准存在不一致。例如:

  • 放弃对新供应商或供货商进行背景调查(例如审查近期违规行为、财务状况、运营问题等)。
  • 未根据数据敏感性制定连接标准(例如何时允许通过VPN或安全网关访问)
  • 未能隔离“禁区”,即网络中应被隔离的区域(例如通过特权访问实现隔离)
  • 当买家“擅自行动”时使用未经批准的合同
  • 完全绕过交易对手风险管理流程,尽快完成新供应商的入驻

偏离公司批准的政策将使您的组织面临不必要的风险,并可能导致项目无法获得成功所需的资金支持。

3. 缺乏有意义的指标

未能衡量风险目标的进展将延缓审计进程。请客观审视现有指标体系:例如,这些指标是否:

  • 准确报告业务和供应商风险?
  • 发掘潜在的数据与信息调整?
  • 代表真实的评估环境?
  • 向管理层及关键业务部门提供相关且符合情境的风险报告?
  • 为所有利益相关者提供支持与价值?

4. 无集中供应商库存

新实施的第三方风险管理(TPRM)项目面临的一大挑战是厘清供应商的归属关系。部分供应商可能由IT安全团队管理,另一些则由采购部门或其他部门负责。缺乏权威的供应商清单会使TPRM项目陷入停滞。因此,明确由哪个部门负责维护组织供应商名录的"记录簿"至关重要。

确保您的第三方风险管理政策文件要么体现贵集团的政策所有权,要么注明政策所有者的信息。同时,需定期与参与供应商清单维护的团队保持同步,包括采购/供应链部门、业务负责人、法务部门以及(作为最后手段)应付账款部门。

5. 始终处于被动模式

太多第三方风险管理(TPRM)项目处于被动应对模式,始终处于被动局面。这种状况是前四项合规失误的综合结果——项目缺乏文档记录、政策规范、评估指标及/或统一的供应商清单。采取更主动的TPRM合规策略将优化运营流程,使您能在变更发生时及时更新文档,并就评估指标及其他项目需求与利益相关方建立畅通的沟通渠道。

如何避免TPRM合规错误

以下是采取更积极主动方式实现TPRM合规的四条建议:

1. 集中管理供应商和供货商文件以供认证和审核

您的供应商风险管理解决方案应支持您(及供应商)将文件、政策、证明材料等上传至集中化的供应商档案。该系统还应具备文档关键词扫描功能,以评估证明材料的适用性。若扫描报告显示合规性较低,则该解决方案应能自动向供应商发起补充或更新文件的请求。

2. 建立并强化全企业范围的供应商采购、遴选与评估机制

在建立或完善第三方风险管理计划时,请考虑将以下内容制度化:

  • 管理保护系统和数据的政策、标准、系统和流程
  • 所有相关团队成员的角色和职责(如 RACI
  • 第三方库存数据用于了解供应商参与的规模与范围
  • 第三方分类和归类方法
  • 基于组织风险承受能力的风险评分和阈值
  • 基于第三方关键性的评估和监测方法
  • 关键绩效指标(KPI)和关键风险指标(KRI),用于评估您的项目及第三方合作伙伴
  • 合规和合同报告要求
  • 事件响应流程
  • 面向管理层和董事会的内部利益相关者报告
  • 风险缓解和补救战略

这些要素对于构建能够经受审计审查的全面交易对手风险管理计划至关重要。

3. 确定有意义的指标

需考虑的关键绩效指标/关键风险指标领域包括:

  • 风险指标,助您了解与供应商开展业务的风险(例如其对控制措施的遵守情况)
  • 开源威胁情报提供商提供的威胁指标,为商业环境增添背景信息
  • 合规指标用于评估承诺的履行情况
  • 覆盖率指标用于确定您是否覆盖了供应商或供货商基础

Prevalent公司推出了一本关于关键绩效指标(KPI)和关键风险指标(KRI)的电子书,其中列举了在您的第三方风险管理(TPRM)计划中应重点关注的25项核心指标。

4. 建立中央供应商库存

您的第三方风险管理解决方案应支持通过两种方式创建供应商清单:上传包含基本信息的电子表格,或通过API连接现有采购或应付账款系统。 在将第三方纳入中央清单时,需建立包含以下信息的档案:人口统计数据、实际控制人信息、第四方技术应用、ESG评分、近期业务与声誉动态、数据泄露记录、最新监管审查结果及财务表现。将这些信息集中管理将极大简化所有其他TPRM流程。

下一步工作

若需更多强化TPRM计划及提升下次审计准备度的建议,请观看我与Prevalent联合推出的点播网络研讨会《第三方风险管理合规的三大常见误区》


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。