第三方风险管理计划成熟的 6 个步骤

我们全新的TPRM最佳实践指南将为您阐明:如何启动您的计划;如何确保计划具备可扩展性并适应业务变化;以及在实施过程中可预期的业务成果。

装饰图片

编者按,2020年7月23日:我们刚刚发布了本指南的全面更新版本,并将其更名为《主动管理第三方风险的5个步骤》。本文中所有指向该指南的链接将自动跳转至更新版本。敬请期待全新博客文章,我们将为您介绍新版指南!

在完善第三方风险管理计划的过程中,客户常会向我们询问:"下一步该怎么做?"无论是建立新计划、扩大现有计划覆盖范围,还是替换过时的竞争性工具,制定计划都至关重要。 若"不做计划就是计划失败"这句老话成立,那么启动任何第三方风险管理计划时,都必须以终为始。这可能包括:

  • 更高的可见性,助力基于风险的决策优化,从而指导合规工作、优化资源配置并有效化解风险。
  • 通过降低复杂性、增强自动化来缩短价值实现周期 加速供应商入驻与重新认证流程,并最大限度减少运营流程管理所需时间。
  • 一个可扩展的程序 ,能够简化并统一第三方风险管理的端到端流程,从而提升一致性、可预测性和敏捷性。

在与数千家客户及供应商合作的十五年间,我们制定了以下六步策略以实现全面的第三方风险管理。请务必下载完整的最佳实践指南,其中详细阐述六大步骤、探讨如何评估成熟度水平,并提供解决方案中应具备的最佳实践推荐功能清单。以下为六步策略概要:

第一步:制定基础项目决策

在启动第三方风险管理计划之前,必须做出若干决策。此阶段需做出的关键决策包括:

  • 在制定供应商分级决策时,您将考虑哪些因素?
  • 将使用哪份问卷来收集有关贵供应商控制措施的信息?
    • 您将采用行业标准调查还是专有调查?
  • 将采用何种采集方法?
    • 你会亲自管理这个收藏吗?
    • 您会利用预先完成的问卷库吗
    • 您会将催收业务外包给合作伙伴吗?
    • 每种方法的某种组合?

在开始与TPRM服务商接洽时,请确保他们具备提供两种类型问卷的灵活性,避免您被单一僵化的问卷形式所束缚,同时确认其能提供多种数据收集方式以适应您的业务需求。请参阅最佳实践指南以全面了解这些特性。

步骤2:监控供应商的网络安全与业务风险

在确定供应商分级标准并选定问卷内容后,全面第三方风险管理的下一步便是开始监控这些供应商的网络安全与业务风险。虽然定期评估对于了解供应商在特定时间点如何管理其信息安全和数据隐私计划至关重要,但向供应商发送调查问卷并等待其提交完整内容和证明材料的过程耗时较长。 更何况,您可能仅每年评估一次供应商,而一年评估周期内供应商状况可能发生诸多变化!让实时监控为分级决策提供依据,助您即时获取洞察,在内部控制评估结果陆续到位时做出更优决策。最佳实践指南将详述监控要点。

第三步:收集证据并履行尽职调查

第三方风险管理计划成熟度的下一步是收集证据并对提交的答复进行尽职调查审查。正如步骤1所述,收集和尽职调查审查可采用多种形式:

  • •通过平台自主完成,该平台内置供应商沟通工作流、集中式文件和证据管理功能,并配备供应商门户
  • •利用网络中供应商预先完成的标准化评估,加速风险识别工作
  • •将问卷及佐证材料的收集工作外包给服务商或合作伙伴

每种方法都有其优缺点,我们将在最佳实践指南中进行探讨。

步骤4:分析并评分结果

您已完成(并可能验证)问卷调查和证据收集工作,现需分析并评分所有证据,以便优先处理风险迁移活动(详见后续步骤)。 分析过程往往耗费大量资源——具体包括检查文件中的警示信号、上下文注释,以及权衡服务差异与风险影响等任务。最佳分析评分方法是:首先将结果集中整合至风险与合规登记册,随后灵活设定风险权重(例如采用5×5概率与影响矩阵),因为风险的严重程度各不相同。更多详情请参阅最佳实践指南

步骤5:整改发现问题

还记得我们在步骤1中讨论的供应商分级(以及步骤2中扫描结果如何影响该分级)以及步骤4中涉及的风险登记册吗?这些属性在本步骤中至关重要,它们将帮助您根据风险等级和对业务的关键性动态分类供应商。同时,它们还能在风险登记册上实现双向整改工作流和文档管理。 关键在于寻找能体现风险等级随时间变化的能力——即在实施建议补救措施后风险如何演变。这对审计人员至关重要。

步骤6:向内部和外部利益相关方汇报

审计员未作定论,一切皆未终结!加速合规报告的一种方法是掌握每个供应商的合规程度。首先针对风险类别设定合规"达标"百分比阈值(例如:针对特定框架或指南达到X%的合规率)。 所有报告都将与该合规百分比评级挂钩,团队可重点关注合规通过率较低的子领域。由于这不仅关乎合规报告,还需在所选解决方案中寻找网络安全报告功能——例如风险随时间变化趋势、各业务影响领域的风险分布、供应商最高风险等。最佳实践指南对此有详细说明。

下一步:下载最佳实践指南

Prevalent阐述了企业级第三方风险管理(TPRM)部署的具体形态,并指出了在解决方案评估过程中应关注的关键特性。Prevalent堪称完整第三方风险管理解决方案的典范,通过单一易用的平台整合了全面、自动化的TPRM项目。若您希望深入了解如何构建完整的第三方风险管理策略,欢迎查阅我们的最佳实践指南


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。