问卷的用途,以及它不能做什么
问卷用于获取任何证书都不包含的、特定于供应商的事实:他们为您的服务使用了哪些次级处理者、您的数据存放在哪里、他们那边谁有权访问这些数据、发生事件时他们将如何通知您,以及退出时会发生什么。
问卷不能替代证据。每一个回答都是自我报告的。如果认证、测试报告或合同条款能告诉您同样的信息,那么这些来源更有说服力;转而在问卷中询问这些内容,正是问卷越来越长、却没有变得更有用的原因。
问卷为何回复迟缓

问卷对该供应商来说太长。把一份包含三百个问题的标准问卷发给一家只有四个人的公司,是不可能很快得到回复的,而且其中很多问题会被草率作答,这比不问还要糟糕。
没有截止期限。没有日期的请求就是没有优先级的请求。它会排在所有设有日期的事项之后。
发给了错误的人。问卷发给了客户经理,而客户经理得先找技术人员,再找安全部门的人,然后是法务。每多转一手,就要多耽搁几天。

根据供应商确定问卷规模
| 供应商等级 | 问卷 | 原因 |
|---|---|---|
| 第 1 级:关键职能或大规模敏感数据 | 完整问卷,外加证据请求,并通过一次通话逐项讨论回答 | 这样的深度是合理的,供应商也有此预期 |
| 第 2 级:重要但可替代 | 简短问卷,重点关注数据处理、访问权限、事件通知和次级处理者 | 涵盖真正会改变您决策的问题 |
| 第 3 级:低影响 | 少量问题;如果现有认证已涵盖,则无需提问 | 提问的成本超过了回答的价值 |
决定这一分级的是评估流程本身,详见如何开展第三方风险评估。
该问什么,不该再问什么
值得问的,因为只有他们知道:哪些次级处理者接触您的数据以及它们位于何处;您的数据存储和备份在哪里;他们的哪些员工可以访问这些数据,以及受哪些控制措施约束;如果发生影响您的事件,他们将如何以及多快通知您;合同终止时您的数据将如何处理;以及他们持有的认证是否真正涵盖您所购买的服务。
不该再问的,因为文件能更好地回答:他们是否有安全策略(改为索取认证范围)、他们是否开展渗透测试(改为索取摘要),以及合同中已经确定的任何内容。您每删除一个问题,其余问题得到认真回答的可能性就会增加。
如何发送问卷才能得到回复
- 指定收件人。在发送任何内容之前,先向您的业务负责人询问供应商的安全联系人是谁。
- 在第一行写明日期。对于简短问卷,两周是合理的期限,很少会有异议。
- 说明提问的原因以及后续安排。当请求与影响供应商自身的决策挂钩时,他们会更快回复。
- 先发送简短问卷。只有当回答暴露出问题时,才升级为完整问卷。
- 让回复变得容易。链接胜过附件。如果他们可以随时开始、保存并完成,他们就会去做。

无需手动催办
催办是第三方风险管理计划中耗时最多的一项工作,而且完全是机械性的:发现某份回复尚未提交,算出已拖延多久,发送提醒,上报给业务负责人,然后重复。这些都不需要判断力,因此显然应该自动化。
一个好的催办序列是这样的:截止日期前几天发送一次提醒,当天发送一次,过期后再发送一次,然后上报给内部业务负责人,而不是再给供应商发一条消息。真正奏效的是内部上报,因为业务负责人希望该供应商顺利完成准入。

批判性地审阅回答
- 核查认证范围,而不仅仅是认证是否存在。证书覆盖的是另一个法律实体或另一款产品,这种情况很常见。
- 留意描述意图的回答。“我们正在实施 MFA”只不过是措辞更好听的差距。
- 将次级处理者清单与您的其他供应商进行比对。您原本不知道的集中度风险往往就在这里显现。
- 认真对待关于事件通知的回答。如果他们不愿承诺时限,您自己的监管时限就会面临风险。
- 记下他们没有回答的内容。空白本身就是信息。

另一面:更快地回答问卷
如果您既发送问卷,也接收问卷,同样的重叠就会对您有利。大多数买方的问题都是重复的,因此一次性公布您的安全态势和标准回答,就能省去大部分工作。这正是信任中心的用途,它通常决定了安全审查会让一笔交易拖延几天,还是只拖延几个小时。
在 Venvera 中完成这些工作
Venvera 基于您的供应商登记册运行问卷活动,跟踪谁已回复、谁尚未回复,自动催办,并将回答与合同和集中度数据一起输入服务提供商的风险评分。Professional 和 Enterprise 套餐不限问卷活动次数,因此问卷数量永远不会成为跳过某个供应商的理由。请参阅第三方风险管理,或者使用免费的供应商风险评估模板,从电子表格开始。
问卷只是更广泛的平台决策中的一项功能。我们的第三方风险管理解决方案指南展示了问卷门户在决定受监管买方候选名单的十项标准中所处的位置。
问卷是供应商管理计划八项工作中的一项。供应商风险管理即服务指南介绍了其余七项,以及在内部无人有时间时由谁来完成这些工作。
常见问题
什么是供应商安全问卷?
发送给供应商的一组问题,用于确认他们如何处理您的数据和访问权限:次级处理者、数据位置、员工访问、事件通知以及退出时会发生什么。它收集的是认证无法告诉您的、特定于供应商的事实。
供应商安全问卷应该有多长?
长度应与供应商的等级相称。对于支持关键职能的供应商,使用完整问卷;对于重要供应商,使用侧重数据处理和事件通知的简短问卷;对于已由现有认证覆盖的低影响供应商,只需少量问题,甚至无需提问。
如何让供应商更快回复?
将问卷发给指定的安全联系人,而不是客户经理;在第一行写明截止期限;说明它将服务于什么决策;先发送简短问卷;使用链接而不是附件。然后将提醒自动化,并在内部上报给业务负责人,而不是给供应商发送第四条消息。
仅靠问卷就足够了吗?
不够。回答都是自我报告的。请阅读认证范围声明,索取测试摘要,并核查合同。凡是文件能够回答的问题,文件都是更有力的来源。
我应该在回答中关注什么?
认证的范围而不仅仅是认证是否存在、描述意图而非现状的回答、与您其他供应商重叠的次级处理者、明确的事件通知时限,以及任何留空的问题。
问卷应该多久重新发送一次?
按照该等级的评估周期重新发送;当供应商被收购、发生事件、更换次级处理者或托管服务,或者为您提供的服务发生重大变化时,则需在周期之外另行发送。
我们自己如何更快地回答问卷?
通过信任页面一次性公布您的安全态势和标准回答,并在访问控制下发布敏感文件。大多数买方问卷高度重叠,因此只需回答一次并分享链接,就能解决大部分审查。




