2021年6月8日,美国总统拜登宣布成立供应链中断特别工作组,以应对短期供应链中断问题。该工作组的成立与总统对关键供应链的百日审查结果同步公布,此前因新冠疫情导致半导体等物资普遍短缺。 该工作组将致力于:- 识别并打击损害美国供应链的贸易行为- 将关键药品生产转移至本土- 确定可在美国境内生产电池等关键矿产的地点
简化供应商尽职调查的7个步骤
百日审查的结果很可能促使制造商、运输公司、建筑企业和制药公司逐步淘汰老牌海外供应商,转而引入新的本土供应商,因为关键材料的生产正回流美国。为简化并加速不可避免的尽职调查流程,确保供应商安全退出,企业应考虑采取以下七步供应链风险管理措施:
1. 实施全面的供应链合作伙伴预筛选计划
确保采购与供应团队能够获取所有新供应链合作伙伴在安全、运营、数据隐私及财务实践方面的洞察信息。合同签订前的尽职调查应综合考量现有网络安全与隐私评估结果、声誉信息、违规记录、法律诉讼、制裁措施及其他情报,结合固有风险数据,为采购决策提供依据。
2. 在引入新供应商时,需纳入多个内部团队
通常采购团队负责管理供应商关系全周期,但与供应商有业务往来的多个部门(如生产团队)可能提供有价值的见解或对供应商评估提出特定要求。因此打破部门壁垒至关重要——这些壁垒有时会阻隔团队协作,应将供应商入职流程向所有接触供应商的部门开放。一份简易的入职登记表即可加速该流程。
3. 定期评估供应链合作伙伴——尤其关注业务韧性和服务水平协议(SLA)的执行情况
基于过时的电子表格的风险评估流程已难以胜任——尤其当您评估的新供应商对产品交付至关重要时,更无法承受人工操作带来的风险。相反,应采用自动化解决方案:该方案可托管供应商评估问卷,当结果不符合预期风险容忍度时自动触发风险预警,并提供具体的整改建议以消除潜在漏洞。 定期评估供应商在服务水平协议(SLA)执行、业务连续性、事件响应及灾难恢复计划方面的表现,能洞察其在突发事件(如再次爆发的大流行病)中的抗风险能力,为续约谈判提供更充分依据。采用外包模式可将复杂的供应商评估工作交由风险管理专业人员处理,使您能专注于风险整改工作。
4. 通过持续的网络安全、业务和财务监控填补评估间隙
定期(通常为年度)评估对于记录第三方供应商的管控措施、政策和流程至关重要,但这类评估本质上是静态的。通过在以下来源实施动态、实时的第三方监控,有助于在潜在不利的供应商事件影响您的业务之前及时发现。
- 网络情报:犯罪论坛、洋葱页面、暗网特权访问论坛威胁情报源、泄露凭证粘贴网站、安全社区、代码仓库及漏洞数据库。
- 供应商声誉:涵盖公共及私有渠道的声誉信息来源,包括监管与法律行动、并购活动、制裁措施、负面媒体报道、政治敏感人物及利益冲突。
- 财务与投资:财务表现、营业额、损益情况及股东资金透明度。
许多组织在此面临的挑战在于,通常需要借助多种工具才能获取这些洞察。即便获得了这些情报,其结果往往与常规风险评估不一致——这使得验证工作变得困难。应寻求能够将周期性评估结果与持续监控相结合的解决方案,从而使风险识别与缓解工作更快、更全面。
5. 验证关键控制点
有时供应商对企业成功至关重要,常规风险评估难以满足需求。对于这类真正关键的供应商,需将风险分析范围扩展至评估响应与文件的审查,依据既定的控制测试协议验证供应商所示控制措施。验证工作可由第三方专家或审计机构执行,对于供应商失效不可接受的情况,强烈建议实施此类验证。
6. 了解你的第N方
您的供应商依赖其上游供应商向您及其他客户交付商品与服务。当扩展供应链中出现突发事件时,您需要迅速作出响应。正因如此,识别并可视化您所在组织与第三方、第四方乃至第N方之间的关联至关重要——这有助于发现依赖关系与潜在风险,从而避免运营中断。
7. 离职管理应与入职管理同样认真负责
一项最新研究显示,60%的企业在供应商退出合作时并未主动评估其风险。商业关系终止并不意味着风险终结;企业必须确保供应链合作伙伴遵循数据销毁规范、切断网络访问权限并终止财务协议。将供应商退出流程与终止工作流整合至常规风险评估体系中,可使供应商管理团队获得端到端的供应商关系全景视图,并能追踪风险直至彻底消除。
供应链风险评估的后续步骤
贵组织在接纳和解除关键供应商合作关系时,可能面临巨大风险。建立规范流程以自动化执行必要任务,既能确保重要风险得到有效管控,又能为第三方风险管理计划注入信心与可重复性。立即通过我们的免费成熟度评估工具,开始审视贵组织内部的第三方风险管理流程,或联系我们安排战略研讨会。
编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。
