供应商风险管理计划的三大驱动因素

VRM 计划通常由三个目标之一驱动。在本篇文章中,我们将探讨这些驱动因素,并分析每个因素的动机。

装饰图片

随着越来越多的数据泄露和隐私侵犯行为被追溯到供应商、供货商和其他第三方,大多数组织都在寻求启动供应商风险管理(VRM)计划或使其现有计划更加成熟。在过去 15 年与数百家企业的合作中,我们发现 VRM 计划通常由三个目标之一驱动。在本篇文章中,我们将对这些驱动因素进行分析,并讨论每个因素的动机。

1.自动化驱动的 VRM

以自动化为中心的虚拟资源管理计划通常是对个人痛苦的一种反应,如繁重的工作量或过于复杂。

这些计划通常由采购部门的某个人倡导,目的是加快供应商入职和尽职调查。基于电子表格的供应商评估常常被认为是一种痛苦,来回发送的电子邮件、版本控制问题以及不一致的流程都让每个相关人员头疼不已。

自动化驱动的漏洞风险管理计划往往更像是一个项目,而不是一项计划。因此,它们缺乏与治理、风险和合规性(GRC)工作相关的更成熟计划的监督。

具有自动化驱动的虚拟资源管理目标的组织通常具有以下特点:

  • 由个人或小团队推动的自下而上的方法
  • 人工流程令人头疼
  • 需要简单的定制问卷
  • 供应商数量有限
  • 没有第三方风险的现有可见性
  • 没有管理第三方风险和合规性的战略任务

从这里开始实施供应商风险管理计划无可厚非。事实上,许多成功的供应商风险管理计划都是从消除人工流程开始的,而人工流程可能会遗漏安全控制漏洞,增加数据泄露的风险。

自动供应商风险评估解决方案
有助于简化和加快这些计划。

2.合规驱动的虚拟资源管理

随着成熟度的提高,合规驱动型计划的出现是为了满足一项或多项监管要求。

当您与第三方供应商合作处理数据时,并不意味着您的组织不再对数据的安全风险负责。这就是为什么一些政府法规和行业框架会强制要求第三方风险管理实践。下面是一些例子:

这时,企业就会意识到他们需要的是一项计划,而不是一个项目。 只有持续的、结构化的计划才能主动管理第三方风险,并为外部和内部审计提供所需的文件。

推动这类计划的组织特征包括

  • 由政府和/或行业要求驱动的中间退出方法
  • 有具体的自愿回归管理合规任务
  • 目前使用人工流程评估部分供应商
  • 供应商通常按关键服务或支出分级
  • 对供应链信息安全风险的了解有限
  • 可能已经有了一个基本计划,但需要更多的定义和结构

除定期供应商风险评估外,许多法规和框架还要求进行持续的外部风险监控。请参阅我们合规能力页面上的表格,了解更多有关评估和/或监控的具体要求。为简化操作,Prevalent 提供了 Prevalent 合规框架 (PCF) 问卷,使您能够将答案映射到任意数量的法规或控制框架,从而大大简化了合规报告流程。

3.以风险为导向的虚拟机构关系管理

最成熟的虚拟风险管理计划是由战略风险管理计划自上而下推动的,合规性是这些计划的自然副产品。

实施风险驱动型 VRM 计划的组织往往能很好地掌握供应商生态系统中的哪些供应商,并通常能在一定程度上量化其风险。它们将供应商风险管理框架与更广泛的 GRC/IRM 计划交织在一起,并通常确保五大审计公司之一提供外包或计划管理服务。然而,这些组织往往仍在与人工流程、有限的分析能力以及可能阻碍基于风险的决策的孤岛作斗争。

风险驱动型 VRM 计划的典型特征包括

  • 由战略业务计划驱动的自上而下的方法
  • 大计划与战术项目的对比
  • 将 VRM 视为风险管理不可分割的一部分的执行层面的支持
  • 风险管理人掌握供应商数量,并能量化风险
  • 通常仍依赖人工流程来评估一定比例的供应商

真正以风险为导向的供应商风险管理计划,在拥有充足资源、远见卓识和规模的大型、高度受监管的组织之外并不多见。这些计划通常采用一种混合解决方案来达到最佳的供应商风险管理成熟度,该解决方案由一个统一、自动化的第三方风险管理平台组成,并由评估服务专业服务提供支持。

这一级别的组织通常不局限于核心评估和监控,而是利用其 TPRM 解决方案来处理供应商绩效管理、应对数据隐私挑战并进行内部风险评估

供应商风险管理计划的下一步工作

通往 VRM 计划成熟的道路并不平坦。但是,通过对正确的人员、流程和技术进行投资,您可以提高生产率,加强与供应商的关系,并确保组织的业务连续性。

在我们的最佳实践指南中了解我们行之有效的 5 步供应商风险管理方法,或立即申请演示


编者按 本文最初发表于 Prevalent.net. 2024 年 10 月,Mitratech 收购了人工智能第三方风险管理公司 Prevalent。此后,我们对内容进行了更新,以纳入与我们的产品、监管变化和合规性相一致的信息。