场景设定
作为全球领先的邮轮公司之一,挪威邮轮控股公司(NCLH)拥有庞大的全球合作伙伴、供应商和技术提供商网络,确保其船队平稳航行。但在幕后,这种规模也带来了复杂性——尤其在管理供应商和IT风险方面。
挑战
十八个月前,NCLH意识到需要对企业运营的第三方监督采取更统一、更具韧性的方法。由于IT、法律和供应链团队各自为政,难以全面掌握供应商风险敞口。为在日益数字化的生态系统中保障运营安全并确保合规,该公司着手从零构建全面的第三方风险管理(TPRM)体系。
借助Mitratech从零构建现代第三方风险管理计划
作为全球领先的邮轮公司之一,挪威邮轮控股公司(NCLH)拥有庞大的全球合作伙伴、供应商和技术提供商网络,确保其船队平稳航行。但在幕后,这种规模也带来了复杂性——尤其在管理供应商和IT风险方面。
十八个月前,NCLH意识到需要对企业运营的第三方监督采取更统一、更具韧性的方法。由于IT、法律和供应链团队各自为政,难以全面掌握供应商风险敞口。为在日益数字化的生态系统中保障运营安全并确保合规,该公司着手从零构建全面的第三方风险管理(TPRM)体系。
此前存在着若干独立运作的部门——法律部、供应链管理部、IT部——各自负责供应商入职或重新评估的部分环节,但直到Mitratech的引入,才真正建立起一套完整的体系。
在此举措实施之前,NCLH集团的供应商风险管理基本处于临时性状态。各团队虽分别开展尽职调查和风险评估工作,却缺乏统一的框架和标准。面对数千家支撑业务运营的供应商,挑战显而易见:必须建立一个正式且可扩展的项目,重点针对公司最关键的高风险IT供应商。这意味着要明确责任归属、规范评估流程、确保跨部门透明度——同时为未来的自动化和分析工作奠定基础。
在约翰·科利奇的领导下,IT合规团队从零开始构建全面的IT合规体系。首要步骤是将重点范围锁定在约200至250家关键IT供应商,确保最具影响力的合作关系获得优先关注。
为实施这项新计划,NCLH寻求能够集中管理供应商数据、自动化评估流程、监控网络安全风险并简化跨部门协作的技术方案。经过多轮工具评估,团队最终选定Mitratech第三方风险管理平台,因其具备以下能力:
这些能力共同为NCLH构建了结构化、可扩展的第三方监督基础,既能满足其当前的优先事项,又能支持其长期的风险管理目标。
挪威航空还借助MitratechROC管理服务团队,将追踪供应商回复、确保调查问卷加载与评分等手动工作移交出去。消除评估中的手动环节,使挪威航空能够专注于供应商关系中的关键风险,进一步优化其供应商风险管理计划。
除了构建该项目,我们深知需要合适的技术来支撑它——这促使我们开始考察各种解决方案。如今,我们拥有完善的架构、明确的聚焦点以及能够大规模管理风险的技术。
在部署初期,NCLH的IT风险团队便开始利用该平台的网络监控功能,实时追踪供应商相关的警报及潜在漏洞。IT部门与其他部门的团队首次能够同步查看并响应风险指标,而非依赖不同系统零散的更新信息。科利奇指出,及时掌握供应商网络安全态势的能力,已显著提升了该组织对供应商审查的优先级排序及后续行动的协调效率。
借助Mitratech TPRM构建的系统,我们获得了前所未有的可视性和控制力。
在第一年内,NCLH IT风险团队成功与Mitratech合作:
随着正式第三方风险管理计划的基础稳固建立,挪威邮轮控股公司现正致力于扩展并深化其管理能力。在成功将所有岸基设施与系统纳入统一监管体系后,IT风险团队正将注意力转向海事环境——将第三方监控范围扩展至支撑船队海上运营的操作技术及供应商。
该团队持续与Mitratech保持紧密合作,以提升自动化水平、扩大可视化范围,并将供应商监督工作与公司的企业风险及合规战略相协调。
路线图的下一步:
通过将早期成功转化为长期成熟,NCLH正开辟一条通往真正互联互通、数据驱动的供应商风险管理之路——这条管理链条从总部延伸至其全球船队中的每艘船舶。
NCLH案例生动说明了Mitratech第三方风险管理(TPRM)为何如此适合大型复杂组织。 通过将分散的电子表格整合为统一的"单一数据源",Mitratech使NCLH能够全面掌握关键供应商关系。这种可视化能力结合自动化入职流程、定期复审机制、实时网络风险监控及标准化工作流,将原本临时性、孤岛式的流程转化为成熟且可扩展的风险管理框架。