第三方风险:服务提供商登记册、不限量问卷、关系完整性检查,以及涵盖第四方的集中度分析。(49 秒)

Venvera 中的第三方风险管理 (TPRM) 模块让您的组织能够通过结构化的问卷活动,评估并监控您的 ICT 服务提供商的网络安全态势。本文介绍相关监管背景,逐步讲解完整的 TPRM 工作流,说明每个表单字段,并解释评分和审核流程。
监管背景
DORA Chapter V:ICT 第三方风险
《数字运营韧性法案》(DORA) 专门用一整章来规定 ICT 第三方风险的管理。主要义务包括:
- 为所有 ICT 服务安排维护信息登记册 (RoI)。
- 在聘用 ICT 第三方服务提供商之前开展尽职调查。
- 在 ICT 外包协议中纳入特定的合同条款。
- 持续监控服务提供商的绩效和风险。
- 向监管机构报告关键服务提供商。
NIS2 Art. 21(2)(d):供应链安全
NIS2 要求基本实体和重要实体实施供应链安全措施,包括每个实体与其直接供应商或服务提供商之间关系中与安全相关的方面。具体包括:
- 评估每家供应商的整体安全水平。
- 考虑每家供应商特有的漏洞。
- 评估供应商的产品质量和网络安全实践。
TPRM 仪表板
在侧边栏中进入 TPRM。仪表板会显示四张汇总统计卡片,以及包含所有活动的表格:
| 统计卡片 | 说明 |
|---|---|
| 活动总数 | 迄今为止创建的所有问卷活动 |
| 待处理 | 处于草稿、待处理或已发送状态的活动(等待供应商处理) |
| 进行中 | 供应商已打开或已开始填写问卷的活动 |
| 已完成 | 供应商已提交全部回复的活动 |
活动表格包含以下列:服务提供商、联系人(姓名和邮箱)、模板、状态、评分、发送日期和操作(查看 / 删除)。
完整的 TPRM 工作流
在 TPRM 仪表板上点击发送问卷。系统会打开发送表单,您可以在其中选择服务提供商和模板,并填写供应商联系人详细信息。
提交后,Venvera 会生成一个唯一的供应商门户链接和一个 6 位访问代码。复制链接和代码,并将其发送给供应商联系人(例如通过电子邮件)。该链接有时间限制,并且需要使用访问代码进行身份验证。
供应商打开链接,输入访问代码,然后回答模板中的每个问题。问题可能是“是/否”题或自由文本题,并按类别分组。回答完所有问题后,供应商即可提交问卷。
前往活动详情页面,查看按类别分组的供应商回答。“是/否”回答会以绿色对勾或红色 X 图标显示。自由文本回答会完整显示。
Venvera 会根据供应商的回复自动计算百分比评分。请审核计算出的评分,如有需要,可在内部审核部分覆盖风险评级。
添加审核人备注以记录您的评估,可选择覆盖风险评级,然后点击保存审核。该审核会作为活动记录的一部分保存,以供审计使用。

发送问卷表单
发送表单分为两个部分:问卷详情和供应商联系人。
问卷详情
| 字段 | 类型 | 徽章 | 说明 |
|---|---|---|---|
| ICT 服务提供商 | 下拉选择框 | 必填 | 列出所有已登记 ICT 服务提供商的下拉列表。如果列表为空,您必须先在 RoI → ICT 服务提供商部分添加服务提供商。 |
| 问卷模板 | 下拉选择框 | 必填 | 列出可用模板的下拉列表。每个模板都会在括号中显示问题数量(例如“DORA Due Diligence(42 个问题)”)。选中模板后,其说明会显示在下拉列表下方。 |
内置模板
每个组织首次打开模板页面时,都会获得以下十个模板(新模板发布后会自动添加)。每个模板都可以克隆和编辑,内置副本始终保持可用。只有“是/否”问题会计分;文本题和选择题用于收集数据存储位置、恢复目标和许可证编号等事实信息。
| 模板 | 问题数 | 适用场景 |
|---|---|---|
| DORA / NIS2 / SOC 2 / ISO 27001 Third-Party Assessment | 31 | 通用的 ICT 服务提供商评估:安全、访问、事件、连续性、数据保护、分包外包、审计权和退出。 |
| Secure Software Development Assessment | 62 | 面向软件供应商、基于 OWASP 的完整检查清单:SSDLC、环境、代码审查、身份验证、输入验证、API、密码学、测试、部署和日志记录。 |
| Secure Software Development and AI-Assisted Coding Assessment | 48 | 适用于团队使用 AI 编码助手或智能体、或产品中嵌入 AI 的软件供应商和开发合作伙伴:新增 AI 工具治理、AI 生成代码的人工审查和来源追溯、幻觉软件包、许可证污染、SBOM 与构建完整性,以及 Cyber Resilience Act 漏洞处理等内容。 |
| DORA ICT Third-Party Provider Assessment (Articles 28 to 30) | 50 | 适用于受 DORA 约束的金融实体:先收集信息登记册所需字段,然后要求服务提供商承诺遵守 Article 30(2) 的每项合同条款,涉及关键或重要职能时还需遵守 Article 30(3),此外还涵盖分包、事件支持、测试、退出以及 Article 31 监督。 |
| GDPR Article 28 Processor Assessment | 30 | 适用于为您处理个人数据的任何供应商:Article 28(3) 的每项条款、Article 32 安全要求、泄露通知、子处理者、国际传输以及处理者治理。 |
| AI System Provider Assessment (EU AI Act) | 34 | 适用于产品包含 AI 系统或通用 AI 模型的供应商:角色和风险分类、高风险 AI 提供者义务、GPAI 义务、Article 50 透明度、数据保护,以及您作为部署者所需的配合。 |
| Cloud and Hosting Provider Assessment | 31 | 适用于云、SaaS、机房托管和托管主机服务:数据驻留、ISO/IEC 27017 和 27018 或 CSA STAR 保证、租户隔离、服务提供商员工访问、加密和密钥、SLA、备份、故障转移,以及退出和可移植性。 |
| Business Continuity and Operational Resilience Assessment | 24 | 适用于一旦失效就会对您造成干扰的任何供应商,无论是否属于 ICT(物流、设施、外包流程):ISO 22301 计划、恢复目标、依赖关系、危机管理、财务韧性和物理防护。 |
| Payment Service Provider Assessment (PCI DSS v4.0.1) | 26 | 适用于收单机构、支付服务提供商、支付网关和处理机构:合规证明和责任矩阵、持卡人数据保护、持卡人数据环境的关键控制措施、事件和欺诈处理、PSD2 许可和资金保障。 |
| Vendor Security Baseline (Short Form) | 18 | 适用于几乎不持有或完全不持有您数据的低关键性供应商:用一页纸涵盖最低限度的控制措施,包含 24 小时事件通知承诺,以及一个关于近两年事件历史的问题。 |
供应商联系人
| 字段 | 类型 | 徽章 | 说明 |
|---|---|---|---|
| 联系人姓名 | 文本 | 必填 | 供应商方面负责填写问卷的人员姓名。 |
| 联系人邮箱 | 电子邮件 | 必填 | 供应商联系人的电子邮件地址。仅供参考之用。 |
供应商门户
创建活动后,Venvera 会为供应商生成两项凭据:
| 凭据 | 说明 |
|---|---|
| 供应商问卷链接 | 一个唯一且安全的 URL(例如 https://app.venvera.com/vendor/q/[token]),供应商通过它访问问卷。该链接有时间限制,供应商无需创建账户。 |
| 访问代码 | 一个 6 位字母数字代码,供应商必须输入该代码才能打开问卷。这提供了第二层验证。请通过单独的渠道发送该代码(例如,如果链接是通过即时通讯平台共享的,则通过电子邮件发送代码)。 |
活动详情页面
点击任意活动上的眼睛图标或“查看”按钮,即可打开其详情页面。该页面采用双栏布局:
左栏
- 页头:服务提供商名称、状态徽章、风险评级徽章(如已评分)以及百分比评分。
- 供应商问卷链接:针对尚未完成或尚未过期的活动显示。包含“复制链接”按钮。
- 问卷回复:供应商完成问卷后显示。回复按类别分组。每个问题都会显示问题文本和供应商的回答(带图标的“是/否”回答,或自由文本)。
- 内部审核:供您的团队记录评估的部分。包括审核人备注(多行文本框)、风险评级覆盖(下拉选择框:低、中、高、关键,或“使用计算评级”)以及保存审核按钮。
右栏
- 活动详情:模板名称、联系人姓名和邮箱、发送日期、打开日期、完成日期、令牌到期日期以及访问代码。
- 风险分数:以大字号显示百分比,并附带按颜色区分的风险评级徽章(低为绿色,中为琥珀色,高为橙色,关键为红色)。
- 元数据:创建日期、最后更新日期和活动 ID。
风险评分
Venvera 会根据供应商的问卷回复自动计算风险评分:
- “是/否”问题:“是”通常计为正分,“否”计为负分(具体取决于模板中定义的问题语境)。
- 百分比评分表示供应商的回复与预期安全实践的契合程度。
百分比对应的风险评级如下:
| 评分范围 | 评级 | 颜色 |
|---|---|---|
| 75-100% | 低风险 | 绿色 |
| 50-74% | 中风险 | 蓝色/琥珀色 |
| 25-49% | 高风险 | 琥珀色 |
| 0-24% | 关键风险 | 红色 |
如果自动计算的评级未能反映真实风险(例如,某供应商得分很高,但您知道其最近发生过数据泄露),请使用内部审核部分中的风险评级覆盖手动设置评级。
活动状态
| 状态 | 徽章 | 含义 |
|---|---|---|
| 草稿 | 灰色 | 活动已创建,但尚未最终确定 |
| 已发送 | 紫色 | 问卷链接已生成并已与供应商共享 |
| 进行中 | 琥珀色 | 供应商已打开链接并开始作答 |
| 已完成 | 绿色 | 供应商已提交全部回复,可以进行审核 |
| 已过期 | 红色 | 令牌在供应商完成问卷之前已过期 |
| 已取消 | 灰色 | 活动已被手动取消或删除 |
待处理评估
在发送问卷页面上,待处理评估部分会列出所有状态为“已发送”或“进行中”的活动。每个条目显示:
- 服务提供商名称和状态徽章(已发送或进行中)
- 问卷所使用的模板名称
- 供应商答卷人的联系人姓名和邮箱
- 带时间戳的发送日期
- 显示访问代码,便于快速查阅
- 操作按钮:查看(跳转到活动详情)和删除
您可以将此部分用作跟进仪表板,查看哪些供应商尚未完成问卷,并在需要时快速重新分享访问代码。
内部审核流程
供应商完成问卷后,您的团队可以在活动详情页面的内部审核部分记录评估结果:
| 字段 | 类型 | 说明 |
|---|---|---|
| 审核人备注 | 多行文本框 | 用于记录您对供应商回复所做内部评估的自由文本字段。可包括对差距、优势、所需后续行动或继续合作条件的观察。 |
| 风险评级覆盖 | 下拉选择框 | 选项:“使用计算评级”(默认)、低、中、高、关键。当您掌握更多背景信息时(例如已知的数据泄露、行业情报或补偿性控制措施),可使用此项手动覆盖自动计算的评级。 |
点击保存审核以保存备注和评级覆盖。活动详情页面会重新加载,以显示更新后的信息。
TPRM 最佳实践
- 评估所有关键服务提供商:从信息登记册中标记为关键或重要的服务提供商开始。这些服务提供商的风险暴露最高。
- 使用与框架对齐的模板:选择与您的监管义务(DORA、NIS2)相一致的问卷模板,以获得可直接用于审计的证据。
- 及时跟进:对于 2 周内未回复的供应商,应向其发送提醒。请使用待处理评估部分跟踪尚未完成的问卷。
- 记录审核理由:请务必添加审核人备注来解释您的风险评估,尤其是在覆盖计算评级时。审计师会希望看到其中的理由。
- 定期重新评估:DORA 要求持续监控 ICT 第三方风险。请计划至少每年对关键服务提供商重新评估一次。
- 分开发送链接和代码:为确保安全,请通过不同的沟通渠道发送问卷链接和访问代码。