本指南为您提供四项内容。一是将服务与软件区分开来的定义。二是直接回答供应商风险管理即服务与第三方风险管理即服务是否为同一回事。三是服务提供商每个月都应完成的工作清单,以及强制要求每项工作的监管条款。四是一张评分表,供您在与服务提供商洽谈时填写,其中也列明了无论最终签约哪一家,哪些责任始终由您承担。
什么是供应商风险管理即服务?
供应商风险管理即服务(通常简称 VRMaaS)是一种持续性的订阅服务,由您自有员工以外的人员运营供应商风险管理计划。服务提供商负责维护供应商清单,判断哪些供应商至关重要,开展尽职调查,收集并保存证据,监督合同执行并编制报告。决策权仍由您掌握:批准哪家供应商、接受哪些风险、何时签订或终止合同。
服务与软件并不相同。平台为您的团队提供登记册、工作流和证据存储库,由您的团队在其中完成工作。服务则增加人力、自动化或两者兼有,使工作无需您的团队推动也能完成。比较价格时,这一区别至关重要:EUR 899 的平台订阅与每月 EUR 4,000 的托管服务并不是相互竞争的报价,而是不同的劳动投入量。如果您真正需要的是工具,可参阅第三方风险管理解决方案指南,该指南转而比较了四类平台。
供应商风险管理即服务与第三方风险管理即服务是一回事吗?
在市场上,这两个说法被当作同义词销售,大多数服务提供商也交替使用。但在受监管的计划中,二者并不完全相同,在签署任何文件之前,值得花十分钟弄清其中的区别。供应商风险通常是指您向其采购的供应商。第三方风险则涵盖您法律实体之外所有可能对您造成损害的各方,其中包括供应商,也包括合作伙伴、集团内部服务公司、代理商、外包流程,以及上述所有各方的分包商。
| 术语 | 通常涵盖的范围 | 关键场景 |
|---|---|---|
| 供应商风险管理 | 您向其采购商品和服务的公司,通过采购流程和安全审查进行管理。 | 采购、SaaS 无序扩张、安全问卷、续约。 |
| 第三方风险管理 | 所有可能影响您的运营、数据或客户的外部方,无论您是否向其付款。 | 监管范围:即使不存在任何发票,合作伙伴、集团内部实体、代理商和外包流程也都在范围之内。 |
| ICT 第三方服务提供商 | 欧盟《数字运营韧性法案》(DORA)下一个有明确定义的类别:持续提供数字和数据服务的服务提供商。 | DORA 信息登记册以及条例 (EU) 2022/2554第 30 条中的合同条款适用于此类服务提供商,尤其适用于支持关键或重要职能的安排。 |
| 分包商,或第 N 方 | 您的服务提供商所依赖的服务提供商,无论层级多深。 | DORA 要求将分包链记录在案;第四方发生的客户数据泄露,仍然是您的事件。 |
实用的检验方法:如果某家服务提供商针对供应商风险管理即服务报价,而您的义务源自 DORA、欧盟 NIS2 指令或 ISO 27001 认证,请明确询问集团内部安排、无偿合作伙伴和分包链是否在此次服务的范围之内。如果不在,您购买的只是采购支持,仍然欠监管机构一套第三方风险管理计划。
供应商风险管理即服务实际包含哪些内容?
这项服务由八项工作组成。认真负责的服务提供商会完成全部八项,并能向您展示每项工作产出的交付物;敷衍的服务提供商只做问卷,却称之为一套完整的计划。
1. 准入登记与初筛
每个新供应商都应在合同签署之前而非之后登记在案,并在准入时记录业务负责人、涉及的数据以及它所触及的流程。初筛决定哪些供应商需要全面审查,哪些只需简化审查。没有准入登记,登记册总会比采购晚三个月。
2. 按关键性分级
每个供应商都应按其失效会造成的后果分类,而不是按其费用分类。在 DORA 下,具体的问题是该安排是否支持关键或重要职能,而这一分类决定了合同条款、退出计划和登记册条目。
3. 尽职调查与证据
证书、渗透测试摘要、SOC 2 报告、保险、财务核查以及对您问卷的回答,均应在签约前收集,并按计划定期更新。证据必须连同日期和来源一起保存,因为审计师会询问您最后一次查看是在什么时候。具体方法详见开展第三方风险评估指南。
4. 合同条款跟踪
DORA 第 30 条列出了每份 ICT 合同必须包含的条款,对于支持关键或重要职能的安排,清单还要更长:服务描述、数据存放地点、访问权和审计权、退出策略、分包条件以及终止理由。如果一项服务不跟踪哪份合同缺少哪些条款,就会留下监管机构必然会发现的缺口。
5. 两次审查之间的监控
年度审查会错过这一整年。监控意味着关注数据泄露、评级变化、财务困境、所有权变更和证书到期,并将其中任何一项转化为有负责人的任务,而不是一封电子邮件。
6. 集中度与分包链分析
在逐个供应商填写的表单上,没有人能看到这样一种风险:九项关键服务依托于同一个云区域,或者三家供应商分包给同一个处理者。欧盟《数字运营韧性法案》(DORA)第 29 条要求金融实体在订立安排之前,在实体层面评估集中度,而且分析必须穿透整个分包链,而不能只看直接交易对手。
7. 续约与退出
通知期、退出计划、数据返还与删除,以及在合同终止当天撤销访问权限。退出是几乎每个计划都会跳过的步骤,而孤立账户和未删除的数据正是由此产生的。
8. 报告
为业务负责人提供每个供应商的状态,为风险委员会提供整体组合视图,并按需提供监管机构要求的交付物:DORA 的信息登记册、ISO 27001 审计中的供应商安全部分,以及 SOC 2 审查所需的供应商证据集。

谁来回答客户发来的安全问卷?
供应商风险是双向的,而买方往往会忘记第二个方向,直到因此丢掉一笔交易。您向供应商发送问卷,受监管的客户也会向您发送问卷。请询问每一家服务提供商,服务范围是否既涵盖发出的问卷,也涵盖收到的问卷,因为收到的问卷往往附带销售截止期限。
应对这两个方向的高效做法是相同的:一个证据库,一次作答,反复使用。您已经为 ISO 27001 证明过的控制措施,同样可以回答客户 SOC 2 问卷中的相同问题,也同样适用于您自己的供应商审查。具体做法详见供应商安全问卷指南;如果您想自己完成第一轮评估,免费的供应商风险评估模板是一个合理的起点。

该服务必须为监管机构产出什么?
监管机构不会问您是否外包了这项工作。他们要的是记录。以下就是评判供应商风险服务所依据的记录。
| 要求 | 来源 | 该服务必须产出的内容 |
|---|---|---|
| 涵盖所有 ICT 第三方安排的信息登记册 | 欧盟《数字运营韧性法案》(DORA)第 28(3) 条,模板见实施条例 (EU) 2024/2956 | 按法律实体编制的完整登记册,采用 ESA 模板,可导出为 xBRL-CSV,涵盖每一项合同安排及其分包链。 |
| 签约前尽职调查与关键性分类 | DORA 第 28(4) 条 | 在签约前完成并注明日期的评估,关于关键或重要职能的判定及其理由均保存在服务提供商记录中。 |
| 订立安排前的集中度评估 | DORA 第 29 条 | 实体层面的视图,显示单一服务提供商、区域或分包商在哪些地方承载了多项关键服务。 |
| 强制性合同条款 | DORA 第 30 条 | 每份合同逐条列出的状态,显示哪些必需条款已经具备、哪些仍然缺失。 |
| 供应商关系中的安全 | 欧盟 NIS2 指令第 21(2)(d) 条,以各国转化后的规定为准 | 证明供应链安全措施已经存在且与风险相称的证据,以及依据第 20 条进行的管理机构监督。 |
| 供应商关系控制措施 | ISO 27001:2022 附录 A 5.19 至 5.23 | 策略、约定的要求、对供应商服务交付的监控以及云服务控制措施,每一项都附有证据。 |
| 处理者合同与次级处理者 | 欧盟《通用数据保护条例》(GDPR)第 28 条 | 包含必需条款的书面处理者合同,以及经授权的次级处理者记录。 |
| 供应商与业务合作伙伴风险 | SOC 2 CC9.2 | 可重复执行的评估流程,以及审计师可在整个审计期间抽样检查的证据。 |
哪些事项无法外包?
这是大多数服务介绍页面略去不提的部分。无论由谁来运行计划,有四件事始终由您负责。
- 问责。DORA 第 5 条将 ICT 风险管理框架(包括第三方安排)交由管理机构掌控。NIS2 第 20 条要求管理机构批准并监督各项风险措施,并使其对违规行为承担责任。服务提供商可以准备材料包,但签字的是董事。
- 风险接受。必须由您公司内部的某个人以书面形式接受供应商的剩余风险,并署上姓名。任何服务都无法替您作出这一决定。
- 控制者义务。根据 GDPR 第 28 条,控制者只能使用能够提供充分保证的处理者。将评估外包,并不会把这项义务转移给评估方。
- 了解您自己的业务。哪些职能是关键职能、哪些数据实际流向哪家供应商、业务能够承受哪些中断,这些问题只有您自己的员工才能回答。如果服务提供商在头两周内不问这些问题,它所建立的登记册将经不起审计的检验。
该服务如何交付,费用是多少?
同一个说法背后有四种交付模式。它们的区别在于由谁完成工作、扩展速度有多快,以及当您的供应商数量翻倍时账单会如何变化。
| 模式 | 由谁完成工作 | 计费基础 | 适用情形 |
|---|---|---|---|
| 咨询公司托管服务 | 服务提供商的分析师,按聘用费模式工作,通常使用其自有工具。 | 按月支付聘用费,通常按供应商数量分档;工具费用可能包含在内,也可能单独计费。 | 您有关键供应商,没有内部团队,并且既需要专业判断,也需要日常管理。 |
| 兼职人员或人员补充 | 一名指定的兼职分析师,在您的系统内工作。 | 按日计费,或每月固定天数。 | 您已有平台和流程,只是人手不足。 |
| 平台交付 | 由平台完成常规性工作:登记册、评分、条款跟踪、提醒、报告。您的团队负责审核和决策。 | 固定费用订阅,合理的套餐不限用户数。 | 您希望计划在不增加人员编制的情况下持续运行,并且您的员工能够作出决策。 |
| 混合模式:平台加合作伙伴 | 平台承担常规性工作;咨询公司或 vCISO 提供专业判断,并承担面向董事会的角色。 | 订阅费加上一笔金额较小的顾问聘用费。 | 受监管的范围,精简的团队。这通常是建立一套经得起检验的计划的最便宜途径。 |
请在同一张表上为各种模式核算价格,包括隐藏在报价之外的部分:如果聘用费不含平台,就要算上平台费用;如果监管机构阅读的是另一种语言,就要算上证据的翻译费用;还要算上您的团队仍需花在决策上的内部工时。在 Venvera 上,平台交付模式采用固定价格:Basic 套餐每月 EUR 399,Professional 套餐每月 EUR 899,按组织计费,不限用户数,两种付费套餐均包含服务提供商登记册和问卷功能。

如何选择供应商风险管理服务?
请在第一次通话时带上这张表,边听对方回答边填写。Venvera 一栏列出了该平台目前已经具备的功能,为您提供一个可供比较的基准。
| 要问的问题 | 为什么重要 | 供应商 A | Venvera |
|---|---|---|---|
| 范围仅限于供应商,还是涵盖所有第三方,包括集团内部实体和无偿合作伙伴? | 决定这项服务能够满足监管机构的要求,还是只能满足采购部门的需要。 | 涵盖所有第三方,ICT 服务提供商登记册按欧盟《数字运营韧性法案》(DORA)的类别建模。 | |
| 服务结束后,登记册归谁所有? | 无法导出的登记册,就等于被对方扣作人质。 | 归您所有。支持导出为 Excel 和 xBRL-CSV,并提供只读 API。 | |
| 您是逐份合同跟踪合同条款,还是只存储 PDF? | 第 30 条的缺口是逐条款发现的。 | 条款跟踪,并配有显示缺失条款的仪表板。 | |
| 您是否分析集中度和分包链? | 一次让三项服务同时瘫痪的故障,永远不会出现在单个供应商的表单上。 | 从三个维度分析集中度,并追踪分包外包链直至第 N 方。 | |
| 除了发出的问卷,您是否也处理客户发来的问卷? | 收到的问卷附带销售截止期限。 | 两个方向都基于同一个证据库。 | |
| 您能产出哪些交付物,速度有多快? | 信息登记册有截止期限;电子表格导出并不等于规定的模板。 | 一键生成 xBRL-CSV 格式的信息登记册,董事会报告提供 PDF 和 DOCX 格式。 | |
| 数据托管在哪里,您使用哪些语言工作? | 海湾地区和欧盟的监管机构都会问这两个问题。 | 托管在阿姆斯特丹,按组织独立加密;支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。 | |
| 当我们的供应商数量翻倍时,费用是多少? | 按供应商数量计价会惩罚增长。 | 按组织固定收费,不限用户数,供应商数量不是影响价格的因素。 |
针对这一搜索词的其他结果错在哪里?
阅读当前搜索“供应商风险管理即服务”(vendor risk management as a service)的第一页结果,同样的四个缺陷会反复出现。
- 它们从不区分服务与软件。这些页面把平台和托管服务放在一起比价,仿佛二者可以相互替代,这让较便宜的一方看起来更划算,而实际上它只包含一小部分劳动投入。
- 它们止步于问卷。准入登记、条款跟踪、集中度、退出以及监管机构要求的交付物才是难点,而大多数服务描述中都缺少这些内容。
- 它们忽视了无法外包的部分。排名靠前的结果中,没有一个页面告诉买方:DORA 第 5 条和欧盟 NIS2 指令第 20 条将问责责任留给了管理机构。恰恰是这一遗漏,会在监管检查时造成损害。
- 它们只为一个司法管辖区而写。几乎每个结果都假定买方是受 SOC 2 和美国各州隐私法约束的美国企业。对于受 DORA、NIS2、SAMA CSF 或 NDPA 约束的公司,所需的交付物有所不同;多司法管辖区指南专门讨论了这种情况。
Venvera 如何交付供应商风险管理即服务
Venvera 属于平台交付模式,也是混合模式所依托的平台层。平台中的第三方风险管理功能维护服务提供商登记册并提供五信号风险评分,逐份合同跟踪欧盟《数字运营韧性法案》(DORA)第 30 条规定的条款,映射分包外包链,发出集中度预警,并可一键将信息登记册导出为 xBRL-CSV。问卷在两个方向上都基于同一个证据库运行,同一组控制措施可通过控制措施框架映射同时满足多个框架的要求。
登记册不必从零开始。风险管理即服务背后的设置向导会根据有关业务的十个问题,起草您的第三方、ICT 资产、风险和首批行动,供您的团队审核并应用。对于混合模式,咨询公司和 vCISO 服务提供商通过合作伙伴计划在平台上运行客户的计划;当精简的团队既需要专业判断又需要工具时,这通常就是答案。如果您的义务首先是 DORA 登记册,那么从零开始建立合规供应商登记册的分步指南就是起点。
常见问题
供应商风险管理即服务与 TPRM 即服务相同吗?
服务提供商会交替使用这两个说法。实事求是地说,区别在于范围:供应商风险通常是指您付费的供应商,而第三方风险涵盖所有可能影响您运营的外部方,包括合作伙伴、集团内部实体和分包商。签约前,请核实工作说明书描述的是哪一种。
供应商风险管理即服务的费用是多少?
咨询公司的聘用费通常按供应商数量分档,起步价一般为每月数千。兼职分析师按天计费。平台交付模式采用固定订阅费:在 Venvera 上,每个组织每月 EUR 399 或 EUR 899,不限用户数。请按总劳动投入进行比较,而不是只看标价。
小公司不借助服务也能做到吗?
可以,但有一定限度。借助一个承担准入登记、提醒、条款跟踪和报告的平台,一名兼职负责人就能运行涵盖三四十家供应商的计划。当供应商数量增长、监管机构密切关注,或者内部没有人有时间追讨证据时,这项服务才值得付费。
使用服务是否就能满足 DORA 或 NIS2 的要求?
使用服务可以产出这两套制度所要求的记录,但这两套制度都不允许转移责任。DORA 第 5 条将框架的责任留在管理机构,欧盟 NIS2 指令第 20 条要求管理机构批准并监督相关措施。服务负责准备;您的董事负责批准。
建立并运行一套供应商管理计划需要多长时间?
如果有采购数据可用,完成清单和分级需要两到四周;关键供应商的证据和合同条款全部到位则需要一个季度。任何承诺一周内交付完整登记册的人,都没有看过您的合同。
如果我们停止服务,我们的数据会怎样?
请在开始之前就问清楚。在您离开的当天,登记册、证据和评估历史都应能以可用的格式导出。在 Venvera 上,每个登记册都可以导出为 Excel,DORA 登记册可以导出为 xBRL-CSV,还有只读 API 向您自己的系统提供相同的数据。
资料来源
- 条例 (EU) 2022/2554(DORA),第 5、28、29 和 30 条。
- 实施条例 (EU) 2024/2956,信息登记册模板。
- 指令 (EU) 2022/2555(NIS2),第 20 条和第 21(2)(d) 条。
- 条例 (EU) 2016/679(GDPR),第 28 条。
- ISO/IEC 27001:2022,附录 A 控制措施 5.19 至 5.23。
- AICPA,SOC 2 信任服务准则,CC9.2。




