供应商审核工作流
如何建立 ICT 供应商安全尽职调查证据包
把获准的软件供应商资料整理成可追溯的证据包,明确标注来源、适用范围、缺口、负责人和复审日期。
文章封包
Workflows
在采购或续约前审核单个 ICT 或软件供应商的采购、安全与 IT 负责人
9 分钟阅读
01
让每个供应商主张都连接到获准文件、日期、修订和适用服务范围。
02
分别记录数据访问、业务韧性、安全证据、依赖关系和尚未回答的问题。
03
为证据包指定负责人和复审日期,不把旧问卷答案当成永久事实。
复用供应商主张前,先检查来源与审核状态
这是来自 Wenlan App 确定性测试资料的真实桌面画面,不是供应商或客户工作区。画面显示带有来源数量的 Pages 和审核队列,可用同一界面让来源变化与未解决证据保持可见。

- 01
固定审核边界
选定一个供应商、服务、决策、获准来源和具名审核人员。
- 02
建立有引用的证据登记
把修订、数据访问、韧性、安全证据、依赖、缺口和问题连接到准确来源。
- 03
决策前复审
打开引用段落,检查过期或矛盾证据,再由采购、安全、法务与隐私负责人判断。
供应商证据包示例
这是中立的审核结构,不是认证或采购结论。请使用单个供应商与服务范围的获准证据替换每一行。
- 证据输入
- 政策、架构或数据流文档、韧性计划、问卷、分包商清单或有日期的补充说明。
- 审核陈述
- 供应商主张、审核解读、残余风险、矛盾、缺件或待确认问题,连接到准确段落。
- 审核状态
- 当前有效、过期、矛盾、缺乏支持或待处理,附负责人、审核人和复审日期。
01
先说结论:一次审核只处理一个供应商和服务范围
先固定供应商、产品或服务、采购或续约决策、数据访问范围、审核人员与获准来源。证据包至少要记录来源文件、修订、适用范围、韧性与安全证据、依赖服务、缺口、待确认事项、负责人和复审日期。
无法由来源支持或已经过期的主张要明确标为未验证。最终采购判断仍由组织内的采购、安全、法务和隐私负责人按照现有制度作出。
02
把问卷、政策和架构资料拆成可检查的证据
供应商审核经常把现行安全政策、旧问卷、架构图、认证声明和邮件补充混在一张表里。没有日期和适用范围,再流畅的摘要也无法说明某项控制是否适用于正在采购的服务。
- 建立来源登记:保存文件名、版本、日期、提供者、适用服务和允许使用范围。
- 逐项记录主张:连接到准确段落,区分供应商陈述、审核解读、残余风险、矛盾和缺件。
- 标注数据与系统访问:记录数据类型、权限、存储位置、保留方式和分包商或关键依赖。
- 设置复审:来源或服务范围变化时,先把依赖该证据的结论标为过期,再交给具名负责人确认。
有边界的供应商证据工作流
wenlan status
wenlan sources add ~/Reviews/approved-supplier-docs
# 在 Wenlan plugin client 中:
/distill <供应商与审核范围>
/pages <供应商证据包>
/lint
/curate03
一份可复审的供应商证据包应包含什么
把每项内容标为当前有效、过期、互相矛盾、缺乏支持或待补件,并保留证据负责人、审核人、依赖服务和下次复审日期。问卷答案只能算供应商提供的一项主张,不能直接等同控制已经有效落实。
即使不使用 Wenlan,这份来源登记、缺口清单和复审字段仍可作为采购会议中的独立工作成果。
04
Wenlan 的能力与安全边界
Wenlan 能把获准的 Markdown、文本、可提取文本的 PDF、文件夹与只读 Obsidian 来源整理成有来源的 Pages,并显示引用、修订、过期状态、lint 和人工审核。
Wenlan 不会验证认证真伪、不提供法律或隐私意见、不发现供应商、不爬取网站、不做实时监控或漏洞扫描、不自动评分,也不批准或拒绝采购。敏感资料仍须留在组织批准的访问控制中。
让一次供应商审核可追溯
选定一个供应商与服务范围,连接获准证据,并在决策会议前保留所有过期或缺乏支持的主张。
FAQ