Vendor / Third-Party Risk Management Assessment
Assess the vendor and third-party risk management (TPRM) program for "$ARGUMENTS". Evaluate vendor lifecycle management from identification through offboarding, including due diligence, contractual requirements, ongoing monitoring, and subprocessor management.
Prerequisites
Read .metapowers/compliance/$ARGUMENTS/00-scope.md. If this file does not exist, tell the user:
Phase 0 (Scope) has not been completed for "$ARGUMENTS". Run /compliance:regulatory-landscape $ARGUMENTS first, or use --skip-checks to bypass.
If --skip-checks is present in $ARGUMENTS, skip this check.
Process
Read context files:
- Read
plugins/compliance/shared/grc-lifecycle-guide.md for GRC methodology reference
- Read
plugins/compliance/shared/assessment-template.md for output structure
- Read
.metapowers/compliance/$ARGUMENTS/00-scope.md for scope and control framework context
Vendor identification and classification:
- Assess vendor inventory completeness (all third parties identified and cataloged)
- Evaluate risk-based classification methodology (critical, high, medium, low risk)
- Review classification criteria: data access, system connectivity, business impact, regulatory scope, replaceability
- Assess vendor categorization by type (cloud services, SaaS, professional services, outsourced operations, subcontractors)
- Evaluate concentration risk assessment (dependency on single vendors, geographic concentration)
Due diligence process:
- Assess pre-engagement due diligence procedures per risk tier
- Evaluate security questionnaire process (SIG, CAIQ, custom questionnaires)
- Review SOC report analysis (SOC 2 Type II, SOC 1, bridging letters, complementary user entity controls)
- Assess penetration testing and vulnerability assessment requirements for vendors
- Evaluate financial stability assessment (credit reports, financial statements, insurance coverage)
- Review legal and regulatory compliance verification (certifications, licenses, regulatory actions)
- Assess business continuity and disaster recovery capability evaluation
- Evaluate privacy impact assessment for vendors processing personal data
Contractual requirements:
- Assess Data Processing Agreement (DPA) coverage and adequacy
- Evaluate Service Level Agreements (SLAs) with measurable metrics and remedies
- Review security addenda and minimum security requirements
- Assess right-to-audit clauses and audit facilitation provisions
- Evaluate breach notification requirements (timelines, content, cooperation)
- Review data return/destruction clauses upon termination
- Assess liability, indemnification, and insurance requirements
- Evaluate subprocessor approval and notification rights
Ongoing monitoring:
- Assess periodic reassessment cadence per risk tier (annual for critical, biennial for high, etc.)
- Evaluate continuous monitoring signals (security ratings, breach notifications, news monitoring)
- Review performance monitoring against SLAs and KPIs
- Assess incident and near-miss tracking for vendor-related events
- Evaluate vendor relationship governance (steering committees, business reviews)
- Review compliance certificate and certification renewal tracking
- Assess trigger-based reassessment procedures (material changes, incidents, M&A)
Offboarding procedures:
- Assess data return and destruction procedures (certificates of destruction, verification)
- Evaluate access revocation process (system access, physical access, credentials)
- Review knowledge transfer requirements for critical vendors
- Assess transition planning and migration support obligations
- Evaluate post-termination confidentiality and data handling obligations
Subprocessor management:
- Assess subprocessor identification and approval workflow
- Evaluate notification obligations for subprocessor changes (advance notice period)
- Review flow-down requirements (security, privacy, compliance obligations)
- Assess objection rights and procedures for subprocessor changes
- Evaluate fourth-party risk visibility and oversight
Program governance:
- Assess TPRM policy and procedures documentation
- Evaluate roles and responsibilities (TPRM team, business owners, legal, security, privacy)
- Review TPRM tooling and automation (GRC platform, vendor risk management system)
- Assess reporting and metrics (vendor risk dashboards, board reporting)
- Evaluate exception and risk acceptance processes
Write the artifact to .metapowers/compliance/$ARGUMENTS/01-assess/vendor-tprm.md following the assessment template structure with:
- Vendor Inventory — completeness and risk classification coverage
- Due Diligence — process maturity per risk tier and assessment coverage
- Contractual Framework — DPA, SLA, security, and audit clause coverage
- Ongoing Monitoring — reassessment cadence, continuous monitoring, and performance tracking
- Offboarding — data destruction, access revocation, and transition procedures
- Subprocessor Management — identification, approval, and flow-down requirements
- Program Governance — policy, roles, tooling, and reporting
- Evidence Inventory — existing evidence and evidence gaps
- Remediation Priorities — ranked list of gaps to address
Output
The vendor TPRM assessment written to .metapowers/compliance/$ARGUMENTS/01-assess/vendor-tprm.md. Present a summary to the user highlighting:
- Vendor inventory completeness and risk classification coverage
- Due diligence and contractual coverage rates by risk tier
- Ongoing monitoring maturity and reassessment compliance
- Top 3 gaps requiring remediation
1---2name: vendor-tprm3description: Assess vendor/third-party risk management program4---56# Vendor / Third-Party Risk Management Assessment78Assess the vendor and third-party risk management (TPRM) program for "$ARGUMENTS". Evaluate vendor lifecycle management from identification through offboarding, including due diligence, contractual requirements, ongoing monitoring, and subprocessor management.910## Prerequisites1112Read `.metapowers/compliance/$ARGUMENTS/00-scope.md`. If this file does not exist, tell the user:1314> Phase 0 (Scope) has not been completed for "$ARGUMENTS". Run `/compliance:regulatory-landscape $ARGUMENTS` first, or use `--skip-checks` to bypass.1516If `--skip-checks` is present in $ARGUMENTS, skip this check.1718## Process19201. **Read context files:**21 - Read `plugins/compliance/shared/grc-lifecycle-guide.md` for GRC methodology reference22 - Read `plugins/compliance/shared/assessment-template.md` for output structure23 - Read `.metapowers/compliance/$ARGUMENTS/00-scope.md` for scope and control framework context24252. **Vendor identification and classification:**26 - Assess vendor inventory completeness (all third parties identified and cataloged)27 - Evaluate risk-based classification methodology (critical, high, medium, low risk)28 - Review classification criteria: data access, system connectivity, business impact, regulatory scope, replaceability29 - Assess vendor categorization by type (cloud services, SaaS, professional services, outsourced operations, subcontractors)30 - Evaluate concentration risk assessment (dependency on single vendors, geographic concentration)31323. **Due diligence process:**33 - Assess pre-engagement due diligence procedures per risk tier34 - Evaluate security questionnaire process (SIG, CAIQ, custom questionnaires)35 - Review SOC report analysis (SOC 2 Type II, SOC 1, bridging letters, complementary user entity controls)36 - Assess penetration testing and vulnerability assessment requirements for vendors37 - Evaluate financial stability assessment (credit reports, financial statements, insurance coverage)38 - Review legal and regulatory compliance verification (certifications, licenses, regulatory actions)39 - Assess business continuity and disaster recovery capability evaluation40 - Evaluate privacy impact assessment for vendors processing personal data41424. **Contractual requirements:**43 - Assess Data Processing Agreement (DPA) coverage and adequacy44 - Evaluate Service Level Agreements (SLAs) with measurable metrics and remedies45 - Review security addenda and minimum security requirements46 - Assess right-to-audit clauses and audit facilitation provisions47 - Evaluate breach notification requirements (timelines, content, cooperation)48 - Review data return/destruction clauses upon termination49 - Assess liability, indemnification, and insurance requirements50 - Evaluate subprocessor approval and notification rights51525. **Ongoing monitoring:**53 - Assess periodic reassessment cadence per risk tier (annual for critical, biennial for high, etc.)54 - Evaluate continuous monitoring signals (security ratings, breach notifications, news monitoring)55 - Review performance monitoring against SLAs and KPIs56 - Assess incident and near-miss tracking for vendor-related events57 - Evaluate vendor relationship governance (steering committees, business reviews)58 - Review compliance certificate and certification renewal tracking59 - Assess trigger-based reassessment procedures (material changes, incidents, M&A)60616. **Offboarding procedures:**62 - Assess data return and destruction procedures (certificates of destruction, verification)63 - Evaluate access revocation process (system access, physical access, credentials)64 - Review knowledge transfer requirements for critical vendors65 - Assess transition planning and migration support obligations66 - Evaluate post-termination confidentiality and data handling obligations67687. **Subprocessor management:**69 - Assess subprocessor identification and approval workflow70 - Evaluate notification obligations for subprocessor changes (advance notice period)71 - Review flow-down requirements (security, privacy, compliance obligations)72 - Assess objection rights and procedures for subprocessor changes73 - Evaluate fourth-party risk visibility and oversight74758. **Program governance:**76 - Assess TPRM policy and procedures documentation77 - Evaluate roles and responsibilities (TPRM team, business owners, legal, security, privacy)78 - Review TPRM tooling and automation (GRC platform, vendor risk management system)79 - Assess reporting and metrics (vendor risk dashboards, board reporting)80 - Evaluate exception and risk acceptance processes81829. **Write the artifact** to `.metapowers/compliance/$ARGUMENTS/01-assess/vendor-tprm.md` following the assessment template structure with:83 - **Vendor Inventory** — completeness and risk classification coverage84 - **Due Diligence** — process maturity per risk tier and assessment coverage85 - **Contractual Framework** — DPA, SLA, security, and audit clause coverage86 - **Ongoing Monitoring** — reassessment cadence, continuous monitoring, and performance tracking87 - **Offboarding** — data destruction, access revocation, and transition procedures88 - **Subprocessor Management** — identification, approval, and flow-down requirements89 - **Program Governance** — policy, roles, tooling, and reporting90 - **Evidence Inventory** — existing evidence and evidence gaps91 - **Remediation Priorities** — ranked list of gaps to address9293## Output9495The vendor TPRM assessment written to `.metapowers/compliance/$ARGUMENTS/01-assess/vendor-tprm.md`. Present a summary to the user highlighting:96- Vendor inventory completeness and risk classification coverage97- Due diligence and contractual coverage rates by risk tier98- Ongoing monitoring maturity and reassessment compliance99- Top 3 gaps requiring remediation