EN

見解 · 內部審計及鑒證

互聯經濟中的第三方風險管理

你所繼承的風險,並非你所評估的風險 — 分層、合約、監察及退出規劃。

2026年9月21日內部審計7 分鐘閱讀

大多數公司現時在採購時會仔細評估其供應商。較少公司會在事後繼續評估,更少公司知道其供應商的供應商是誰。該缺口正是第三方風險實際浮現之處:不是在初始導入時失敗,而是在無人察覺時悄然滋長的依賴。

為你的供應商分級,否則程序會將你分級。

盡職審查若劃一應用,不是過於繁重而難以維持,就是過於寬鬆而無關宏旨。通常三級 已足夠:

級別測試典型處理方式
關鍵若此供應商停止運作一週,營運便會停頓,或 會產生監管後果,或其持有敏感資料或系統存取權全面的盡職 審查、合約控制、年度檢討、指定的內部負責人、退出計劃
重要中斷令人痛苦且顯而易見,但可在數週內復原簡略盡職審查、合約關鍵條款、每兩年檢討一次
例行可快速替換,並無敏感存取權限標準 條款,並無度身訂造的流程 — 但保留清單,令分級成為一項決定而非 假設

有用的紀律,是強迫自己問「這件事在星期一 早上會是甚麼樣子?」一間準時交付周邊服務的供應商,與一間其系統 持有你客戶資料的供應商,不應因為兩者的發票都在三十天內結清,就歸入同一級別。

開戶時的盡職審查

就關鍵供應商而言,有關檔案應能解答以下事項:財務狀況及擁有權、提供服務所需的牌照、保安及私隱狀況、其將依賴的分包商、業務持續運作安排、保險,以及你實際致電查詢的推薦人。若你本身的業務須遵守打擊洗錢義務,客戶盡職審查及對交易對手進行篩查屬法律責任而非良好實務,而同樣的準則亦適用於本身受監管或位於較高風險司法管轄區的供應商。

有兩份文件比任何問卷調查都更值得付出心力:擁有權鏈,以及 分包商名單。若交易對手對最終由誰控制它含糊其辭,或只在被問到時才發現其 分包商,這正透露它在 事故期間會如何行事的端倪。

能發揮效力的合約

一份妥善草擬的附表,比每月檢討會議更有價值。能發揮作用的 條款:

範疇應記下的內容
服務水平可量度的承諾、匯報方式,以及未能達標時的後果 ——服務補償只有在有人實際提出申索時才有用
保安及事故通知期限以小時計,而非「迅速」; 誰負責調查;供應商事後對你有何義務
分包合作前取得同意,有責任將同等條款 向下傳遞,變更通知
業務持續性已測試的計劃、復原目標,以及服務中斷期間的 知情權
審計與鑒證有權進行審計或收取可接受的保證報告,以及 有責任回答後續問題
退出過渡協助、資料返還格式、完成時刪除,以及 一段界定的重疊期
法律責任與該條款旨在涵蓋的損害相稱的責任上限 — 並誠實審視你自己的保險是否已涵蓋同一損失

在供應商關係中,個人資料屬法律規定,而非偏好選擇。

當供應商代你處理個人資料時,《個人資料(私隱)條例》 (Cap. 486)規定你須採取合約或其他方法,防止該等資料被保存超過所需時間、 被用於你收集該等資料的目的以外的目的,以及被不當查閱或處理。實際上,這意味着合約必須涵蓋目的 限制、保留及刪除、保安、次處理者管控、協助處理查閱及更正要求、 資料外洩通知,以及關係結束時退還或銷毀資料。若協議未載有該等條款,這個缺口並非談判立場——而是 等待被記錄下來的合規發現。

監察是最常被忽略的一環

供應商風險管理的成敗在於持之以恆的維護,而非文件功夫。三個習慣可令其行之有效。 第一,行事曆:每年檢視關鍵供應商,並將檢視結果記錄在案,而非只在口頭上討論。第二,事件觸發機制:一旦發生違規、擁有權變更、負面報道、主要聯絡人離任或價格突然變動,即時重新開啟相關檔案。第三,集中度:計算你有多少項關鍵服務依賴同一個雲端服務供應商、同一個物流夥伴、同一個支付服務供應商或同一個代工製造商。若答案是「全部皆是」,各項獨立評估從來都不是真正的風險全貌。

然後再深入一層。第四方——你供應商的數據中心、託管地區或 製造分包商——是近期多宗中斷事件的源頭,也是大多數機構在被問到時無法描述的一層。

退出計劃應於入職時訂立

在終止談判期間撰寫的退出計劃屬於讓步,而非計劃。趁你仍有議價能力時,先議定以下事項:交還資料的格式與完整程度、過渡期的長短及由誰承擔費用、你出資訂製的配置會如何處理,以及供應商在合作關係結束後保留副本的期限。對關鍵供應商而言,退出計劃是一頁文件,讓接任者可以據此接手。若尚未有這份文件,請於本季度內撰寫。

從何入手

  1. 列出你的二十間規模最大及對營運最重要的供應商。
  2. 將他們分級 — 關於分級的爭論比分級本身更有價值。
  3. 閱讀五個關鍵供應商的合約,並記下上述哪些條款有所遺漏。
  4. 修補最可能對你造成損害的兩個缺口,先由個人資料入手。
  5. 將年度檢討日期記入行事曆,並為每個關鍵供應商指派一名內部負責人。

這相當於兩星期的工作,並會將紙上作業轉化為可令下一次 事故的討論更簡短的成果。

查詢供應商風險審查