| name | vendor-due-diligence-patrick-munro |
| description | 面向 IT 服务提供商、技术供应商和第三方合作伙伴、基于 DORA、NIS2、GDPR 的风险型供应商评估框架。提供三阶段流程(初步筛选 / 详细评估 / 最终评价)、带加权矩阵的六维度风险评分(财务/运营/合规/安全/声誉/战略)、完整的 DORA 第 28-30 条合同检查清单、NIS2 第 21(2) 条安全措施列举、GDPR 第 28 条文档检查、各维度红旗、基于触发的审查标准和文档模板。使用时机:(1)评估新供应商或技术提供商,(2)在 DORA 下进行关键 ICT 第三方尽职调查,(3)在 NIS2 下进行供应链安全评估,(4)创建供应商上线文档,(5)建立持续的供应商监控,(6)评估集中风险,或(7)生成高管层供应商风险报告。 |
| metadata | {"author":"Patrick Munro","license":"agpl-3.0","version":"2026-04-25"} |
供应商尽职调查框架
概述
基于风险的供应商评估框架,及早识别重大风险、确保 DORA/NIS2/GDPR 合规,并为选择、合同校准和持续管理提供清晰建议。为受监管行业(DORA 下的金融服务、NIS2 下的 KRITIS 行业)以及任何具有重大 ICT 第三方敞口的组织而构建。
法律免责声明
本技能仅为供应商评估目的提供框架。它不构成法律、财务或专业意见。使用者应:
- 就所在法域的具体要求咨询合格法律顾问;
- 聘请财务和安全专业人士进行详细评估;
- 独立核验所有监管要求;
- 根据组织的具体需求和风险承受度调整框架;
- 不将本技能作为专业尽职调查服务的替代品。
本框架为模板。实际评估需要法律、金融、网络安全和风险管理方面的专业知识。技能创建者和 Claude/Anthropic 均不对基于本技能输出作出的决定承担责任。
监管引用截至 2026-04-23 有效。 欧盟(DORA、NIS2、GDPR)和德国(NIS2UmsuCG、BDSG)引注反映该日期可得的合并文本。各成员国 NIS2 转化仍不均衡;德国 NIS2UmsuCG 于 2025 年 12 月 6 日生效,BSI 报告门户于 2026 年 1 月 6 日开放。使用前请核验 EUR-Lex 和《联邦法律公报》(Bundesgesetzblatt)上的现行合并文本及国内转化状态。
何时使用本技能
- 评估新供应商、技术提供商或服务合作伙伴;
- 在 DORA 第 28-30 条下进行关键 ICT 第三方尽职调查;
- 在 NIS2 第 21(2)(d) 条下进行供应链安全评估;
- GDPR 第 28 条处理者尽职调查;
- 供应商上线文档和评估;
- 持续监控框架(季度、年度、基于触发);
- 集中风险评估;
- 高管层供应商风险报告。
核心能力
1. 三阶段评估流程
阶段 1:初步筛选(1-2 天):快速评估,确定供应商是否值得详细评估。
- 基本信息核验(公司注册、领导层、商业模式、客户群);
- 快速风险指标(近期负面新闻、公开财务数据、合规声明、基本技术架构);
- 附初步筛选备忘录的继续/停止决定。
阶段 2:详细评估(1-2 周):跨所有风险维度的全面评估。见第 2 节。
阶段 3:最终评价(3-5 天):综合、风险评分、缓解策略、建议。
2. 详细评估维度
财务尽职调查
请求的文件:3 年经审计财务报表;商业信用报告;职业责任保险(最低 €5M);网络保险(IT 供应商最低 €5M);银行资信证明。
分析:收入趋势和盈利能力;债务水平和流动性比率;客户集中风险;财务稳定性评分(1-5)。
红旗:持续亏损或负现金流;高客户集中度(来自单一客户的收入 >30%);近期信用降级;保险覆盖不足。
法律与合规尽职调查
请求的文件:公司章程大纲和章程细则;重大合同(前 5 大客户和供应商);待决和历史诉讼;监管备案;知识产权组合;数据保护政策和 GDPR 文档;分包处理者清单(如为数据处理者)。
GDPR 合规审查(GDPR 第 28 条):隐私政策和通知;DPA 模板;违规事件响应程序;国际数据传输机制(SCC、充分性认定);第 30 条处理活动记录;高风险处理的 DPIA 流程。
行业特定:金融服务客户——DORA 合规(第 28-30 条);KRITIS 行业——NIS2 合规(第 21 条);AI 系统——AI 法案分类和合规。
红旗:待决重大诉讼(>年收入 10%);监管执法行动;重大知识产权侵权主张;GDPR 不合规(无 DPA、安全措施不足)。
安全与技术尽职调查
请求的文件:安全认证(ISO 27001、SOC 2 Type II、适用处 PCI DSS);近期渗透测试结果;安全事件历史(3 年);业务连续性和灾难恢复计划;备份程序和测试记录;技术架构图;数据驻留文档;分包处理者安全评估。
安全评估:加密标准(静态和传输中);访问控制和身份管理;漏洞管理计划;安全意识培训;事件响应程序和 SLA;第三方安全审计。
NIS2 第 21(2) 条安全措施(针对 KRITIS 供应商),映射到十个法定分项:
- (a) 风险分析和信息系统安全政策;
- (b) 事件处理;
- (c) 业务连续性(备份管理和灾难恢复)和危机管理;
- (d) 供应链安全,包括与直接供应商和服务提供商关系的安全相关方面;
- (e) 网络和信息系统的采购、开发和维护安全,包括漏洞处理和披露;
- (f) 评估网络安全风险管理措施有效性的政策和程序;
- (g) 基本网络卫生实践和网络安全培训;
- (h) 关于密码学使用以及适当情况下加密的政策和程序;
- (i) 人力资源安全、访问控制政策和资产管理;
- (j) 适当情况下的多因素认证或持续认证、安全语音/视频/文本通信,以及安全应急通信系统。
DORA ICT 风险管理(针对金融服务供应商):第 6-16 条 ICT 风险管理框架;第 17-23 条事件管理;第 24-27 条数字运营韧性测试;第 28-30 条第三方风险监控。
红旗:无 ISO 27001 或同等认证;无 SOC 2 Type II;近期重大安全事件且应对不当;备份和灾难恢复不足;数据驻留不合规。
运营尽职调查
请求的文件:SLA 履约历史(至少 12 个月);客户满意度指标;支持结构和升级程序;变更管理和发布程序;服务可用性统计;MTTR 数据。
分析:服务交付记录;支持响应速度;技术能力;可扩展性;退出/过渡程序。
红旗:持续 SLA 违约;客户推荐不佳;支持基础设施不足;无成文的退出程序。
3. 六维度风险评分
在维度上将每位供应商评为 1(低)至 5(严重)。加权矩阵:
| 类别 | 权重 | 分数 | 加权分数 |
|---|
| 财务风险 | 20% | | |
| 运营风险 | 25% | | |
| 合规风险 | 30% | | |
| 安全风险 | 15% | | |
| 声誉风险 | 5% | | |
| 战略风险 | 5% | | |
| 合计 | 100% | | |
关键服务(支付处理、客户数据系统、核心业务运营)在安全和合规因素上获得 2 倍权重。
风险分数解读:
- 4.0-5.0:低风险;按标准条款继续。
- 3.0-3.9:中风险;需要加强尽职调查。
- 2.0-2.9:高风险;需要额外保障。
- 1.0-1.9:严重风险;考虑替代供应商或拒绝。
4. DORA 关键供应商评估
对金融服务客户,DORA 第 28-30 条对 ICT 第三方服务提供商施加增强要求。
DORA 第 28 条——一般原则:全面的 ICT 第三方风险管理框架;所有服务的完整合同文件;识别所有 ICT 第三方依赖;全面的退出策略。
DORA 第 30 条——强制合同要素:服务描述(清晰、完整、最新);服务地点(含分包);服务水平(含计量和报告的 SLA);符合 GDPR 的 DPA;最低安全标准;可用性和业务连续性(灾难恢复/BCP);详细退出策略;定期和专项审计权;分包事先通知及反对权;监管机关访问权(BaFin、ECB、ESMA 检查权);终止权(重大违约、监管关切);适当的责任分配;重大变更、事件、监管变化的通知要求。
集中风险(第 28(4) 条):该供应商是否被多个金融实体使用?这是否造成系统性风险?是否有替代方案?我们的依赖程度如何?
可替代性(第 28(4) 条与第 29 条结合):我们能否在 3-6 个月内更换供应商(示例性规划期限;DORA 本身依第 30 条要求“适当的过渡期”而非固定窗口)?技术锁定?数据可携性?退出合同障碍?
ICT 再分包(第 30(2)(a) 条,与委员会关于分包 RTS 的授权条例 JC 2024 53 结合):所有分包商均已识别;分包商地点已记录;分包商安全已核验;分包商变更通知流程。
5. NIS2 供应商评估
对 NIS2 范围内的供应商(关键/重要实体义务下的 KRITIS 行业),第 21 条要求网络安全风险管理措施。
第 21(2) 条措施的评估要求见上文第 2 节。供应链安全(第 21(2)(d) 条):核验供应商自身的网络安全措施;评估供应商的供应链安全实践;包含合同性网络安全义务;定期供应商安全审查;供应商事件通知要求。
6. 风险缓解策略
财务:更短的合同期限(1-2 年);保护买方的付款条件(Net 30 而非预付);母公司担保;履约保证或托管;更频繁的财务审查。
合规:增强的合同性 GDPR、DORA、NIS2 条款;季度审计权;定期合规证明;监管变化强制通知;更严格的 SLA 及不合规终止权。
安全:要求认证作为持续义务;年度渗透测试由供应商承担费用;事件通知 24 小时而非 72 小时;增强监控和日志;MFA 要求;定期安全评估。
运营:含有效服务积分的稳健 SLA;详细的退出和过渡程序;关键应用的源代码托管;关键服务的双源采购;更频繁的绩效审查。
战略:限制合同期限;建立退出条款;避免专有锁定;保持双源选项。
7. 持续的供应商管理
季度审查:SLA 合规;服务质量;安全事件;财务稳定性(季度数据可得处);合规状态。
年度评估:更新完整风险评分矩阵;合同绩效和商业条款审查;市场替代方案和定价;战略一致性;续约或终止决定。
基于触发的审查(立即):重大安全事件或数据泄露;监管执法行动;重大诉讼;财务困境(信用降级、重大亏损);收购或所有权变更;服务质量恶化;反复 SLA 违约;重大合同违约。
8. 输出格式
供应商风险报告(10-20 页):执行摘要;供应商背景;财务评估;法律与合规审查;安全与技术评估;运营评估;带理由的风险评分矩阵;缓解建议;建议合同条款;实施和监控计划;附录。
供应商评估摘要(2-3 页):供应商概述和服务;风险评分摘要表;关键发现;建议(继续/附条件/拒绝);所需合同条款;后续步骤。
供应商比较矩阵:并排风险评分;合规覆盖比较;成本效益分析;优势/劣势;带理由的建议供应商。
供应商风险登记册(电子表格):供应商名称和 ID;服务类型和关键性;按类别的风险评分;总体评级;上次评估日期;下次审查日期;关键风险和缓解措施;合同关键条款;主要联系人;升级联系人。
供应商上线检查清单:尽职调查已完成并批准;合同已谈判并签署;保险凭证已收到;DPA 已签署;安全文档已审查;访问开通已完成;集成计划已批准;服务过渡时间线;监控程序已实施;关系管理已指派;供应商已加入风险登记册;首次季度审查已排定。
最佳实践
- 在投入详细评估前先以阶段 1 筛选开始。
- 按服务关键性和风险敞口调整尽调深度。
- 用风险评分校准合同条款。
- 记录所有发现和建议(审计轨迹)。
- 全程让法务、IT/安全、采购、业务部门和合规参与。
- 直接向发证机构核验证书。
- 向现有客户核实推荐信。
- 审查供应商自身的供应商管理实践。
- 规划持续监控,而非仅初始评估。
- 跟踪组织范围内总供应商敞口,识别危险的集中。
常见错误
- 对成熟供应商跳过财务尽职调查。
- 未经核验接受供应商自我评估。
- 忽略关键供应商的 DORA/NIS2 要求。
- 无成文风险缓解即批准供应商。
- 忘记评估退出和过渡可行性。
- 忽视分包处理者和第四方风险。
- 上线后忽视持续监控。
- 未经法务和安全审查批准供应商。
局限
本技能不:替代专业尽职调查服务;提供法律意见;保证供应商绩效或消除风险;替代组织特定风险框架;未经专家验证即履行监管义务;建立律师-客户或信托关系。
使用者必须:根据其具体行业、法域和风险承受度调整框架;就受监管评估聘请合格专业人士;核验现行监管要求;取得内部批准;为审计和合规维护文档;随法规演变更新标准。
示例用例
- DORA 下的金融机构评估用于关键支付系统的云服务提供商。
- 医疗机构评估处理受保护健康信息的 SaaS 供应商。
- KRITIS 范围内制造商对工业控制系统提供商进行 NIS2 供应链安全评估。
- 电商平台在 PCI DSS 下对支付处理商进行尽职调查。
- 政府机构对云基础设施进行 FedRAMP 合规评估。
- 初创企业为低风险、非关键服务进行快速供应商筛选。