供應商審查工作流
如何建立 ICT 供應商資安盡職調查證據包
把核准的軟體供應商文件整理成可追溯的證據包,清楚標示來源、適用範圍、缺口、負責人與複審日期。
文章封包
Workflows
在採購或續約前審查單一 ICT 或軟體供應商的採購、資安與 IT 負責人
9 分鐘閱讀
01
讓每個供應商主張都連回核准文件、日期、修訂與適用服務範圍。
02
分開記錄資料存取、營運韌性、資安佐證、依賴關係與尚未回答的問題。
03
為證據包指定負責人與複審日期,不把舊問卷答案當成永久事實。
重用供應商主張前,先檢查來源與審查狀態
這是 Wenlan App 確定性測試資料的真實桌面畫面,不是供應商或客戶工作區。畫面顯示有來源數量的 Pages 與審查佇列,可用同一介面讓來源變動與未解證據保持可見。

- 01
固定審查邊界
選定一個供應商、服務、決策、核准來源與具名審查人員。
- 02
建立有引用的證據登錄
把修訂、資料存取、韌性、資安佐證、依賴、缺口與問題連到確切來源。
- 03
決策前複審
打開引用段落,檢查過期或矛盾證據,再由採購、資安、法務與隱私負責人判斷。
供應商證據包範例
這是中立的審查結構,不是認證或採購結論。請以單一供應商與服務範圍的核准證據替換每一列。
- 證據輸入
- 政策、架構或資料流程文件、韌性計畫、問卷、次處理者清單或有日期的補充說明。
- 審查陳述
- 供應商主張、審查解讀、殘餘風險、矛盾、缺件或待確認問題,連到確切段落。
- 審查狀態
- 目前有效、過期、矛盾、缺乏支持或待處理,附負責人、審查者與複審日期。
01
先說結論:一次審查只處理一個供應商與服務範圍
先固定供應商、產品或服務、採購或續約決策、資料存取範圍、審查人員與核准來源。證據包至少要記錄來源文件、修訂、適用範圍、韌性與資安佐證、相依服務、缺口、待確認事項、負責人與複審日期。
無法由來源支持或已過期的主張要明確標為未驗證。最後的採購判斷仍由組織內的採購、資安、法務與隱私負責人依既有制度作出。
02
把問卷、政策與架構文件拆成可檢查的證據
供應商審查常把現行資安政策、舊問卷、架構圖、驗證聲明與郵件補充混在同一張表。若沒有日期與適用範圍,摘要再流暢也無法回答某項控制是否適用於正在採購的服務。
- 建立來源登錄:保存文件名稱、版本、日期、提供者、適用服務與允許使用範圍。
- 逐項記錄主張:連到確切段落,分開供應商陳述、審查者解讀、殘餘風險、矛盾與缺件。
- 標示資料與系統存取:記錄資料類型、權限、儲存位置、保留方式與次處理者或關鍵依賴。
- 設定複審:來源或服務範圍改變時,先把依賴該證據的結論標為過期,再交由具名負責人確認。
有界的供應商證據工作流
wenlan status
wenlan sources add ~/Reviews/approved-supplier-docs
# 在 Wenlan plugin client 中:
/distill <供應商與審查範圍>
/pages <供應商證據包>
/lint
/curate03
一份可複審的供應商證據包應包含什麼
把每一項內容標為目前有效、過期、互相矛盾、缺乏支持或待補件,並保留證據負責人、審查者、相依服務與下次複審日期。問卷答案只能算供應商提供的一項主張,不能直接等同控制已有效落實。
即使不使用 Wenlan,這份來源登錄、缺口清單與複審欄位仍可作為採購會議中的獨立工作產物。
04
Wenlan 的能力與安全邊界
Wenlan 能把核准的 Markdown、文字、可擷取文字的 PDF、資料夾與唯讀 Obsidian 來源,整理成有來源的 Pages,並顯示引用、修訂、過期狀態、lint 與人工審查。
Wenlan 不會驗證認證真偽、不提供法律或隱私意見、不發現供應商、不爬取網站、不做即時監控或弱點掃描、不自動評分,也不核准或拒絕採購。敏感文件仍須留在組織核准的存取控制中。
讓一次供應商審查可追溯
選定一個供應商與服務範圍,連接核准證據,並在決策會議前保留所有過期或缺乏支持的主張。
FAQ