# Vendor Due Diligence Patrick Munro

> 面向 IT 服务提供商、技术供应商和第三方合作伙伴、基于 DORA、NIS2、GDPR 的风险型供应商评估框架。提供三阶段流程（初步筛选 / 详细评估 / 最终评价）、带加权矩阵的六维度风险评分（财务/运营/合规/安全/声誉/战略）、完整的 DORA 第 28-30 条合同检查清单、NIS2 第 21(2) 条安全措施列举、GDPR 第 28 条文档检查、各维度红旗、基于触发的审查标准和文档模板。使用时机：（1）评估新供应商或技术提供商，（2）在 DORA 下进行关键 ICT 第三方尽职调查，（3）在 NIS2 下进行供应链安全评估，（4）创建供应商上线文档，（5）建立持续的供应商监控，（6）评估集中风险，或（7）生成高管层供应商风险报告。

- Skill: `cslawyer1985/vendor-due-diligence-patrick-munro` (Agent Skill, multi-file: 3 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/vendor-due-diligence-patrick-munro`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/vendor-due-diligence-patrick-munro/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/vendor-due-diligence-patrick-munro

---


# 供应商尽职调查框架

## 概述
基于风险的供应商评估框架，及早识别重大风险、确保 DORA/NIS2/GDPR 合规，并为选择、合同校准和持续管理提供清晰建议。为受监管行业（DORA 下的金融服务、NIS2 下的 KRITIS 行业）以及任何具有重大 ICT 第三方敞口的组织而构建。

## 法律免责声明
本技能仅为供应商评估目的提供框架。它不构成法律、财务或专业意见。使用者应：
- 就所在法域的具体要求咨询合格法律顾问；
- 聘请财务和安全专业人士进行详细评估；
- 独立核验所有监管要求；
- 根据组织的具体需求和风险承受度调整框架；
- 不将本技能作为专业尽职调查服务的替代品。

本框架为模板。实际评估需要法律、金融、网络安全和风险管理方面的专业知识。技能创建者和 Claude/Anthropic 均不对基于本技能输出作出的决定承担责任。

**监管引用截至 2026-04-23 有效。** 欧盟（DORA、NIS2、GDPR）和德国（NIS2UmsuCG、BDSG）引注反映该日期可得的合并文本。各成员国 NIS2 转化仍不均衡；德国 NIS2UmsuCG 于 2025 年 12 月 6 日生效，BSI 报告门户于 2026 年 1 月 6 日开放。使用前请核验 EUR-Lex 和《联邦法律公报》（Bundesgesetzblatt）上的现行合并文本及国内转化状态。

## 何时使用本技能
- 评估新供应商、技术提供商或服务合作伙伴；
- 在 DORA 第 28-30 条下进行关键 ICT 第三方尽职调查；
- 在 NIS2 第 21(2)(d) 条下进行供应链安全评估；
- GDPR 第 28 条处理者尽职调查；
- 供应商上线文档和评估；
- 持续监控框架（季度、年度、基于触发）；
- 集中风险评估；
- 高管层供应商风险报告。

## 核心能力

### 1. 三阶段评估流程

**阶段 1：初步筛选（1-2 天）**：快速评估，确定供应商是否值得详细评估。
- 基本信息核验（公司注册、领导层、商业模式、客户群）；
- 快速风险指标（近期负面新闻、公开财务数据、合规声明、基本技术架构）；
- 附初步筛选备忘录的继续/停止决定。

**阶段 2：详细评估（1-2 周）**：跨所有风险维度的全面评估。见第 2 节。

**阶段 3：最终评价（3-5 天）**：综合、风险评分、缓解策略、建议。

### 2. 详细评估维度

#### 财务尽职调查
请求的文件：3 年经审计财务报表；商业信用报告；职业责任保险（最低 €5M）；网络保险（IT 供应商最低 €5M）；银行资信证明。

分析：收入趋势和盈利能力；债务水平和流动性比率；客户集中风险；财务稳定性评分（1-5）。

红旗：持续亏损或负现金流；高客户集中度（来自单一客户的收入 >30%）；近期信用降级；保险覆盖不足。

#### 法律与合规尽职调查
请求的文件：公司章程大纲和章程细则；重大合同（前 5 大客户和供应商）；待决和历史诉讼；监管备案；知识产权组合；数据保护政策和 GDPR 文档；分包处理者清单（如为数据处理者）。

GDPR 合规审查（GDPR 第 28 条）：隐私政策和通知；DPA 模板；违规事件响应程序；国际数据传输机制（SCC、充分性认定）；第 30 条处理活动记录；高风险处理的 DPIA 流程。

行业特定：金融服务客户——DORA 合规（第 28-30 条）；KRITIS 行业——NIS2 合规（第 21 条）；AI 系统——AI 法案分类和合规。

红旗：待决重大诉讼（>年收入 10%）；监管执法行动；重大知识产权侵权主张；GDPR 不合规（无 DPA、安全措施不足）。

#### 安全与技术尽职调查
请求的文件：安全认证（ISO 27001、SOC 2 Type II、适用处 PCI DSS）；近期渗透测试结果；安全事件历史（3 年）；业务连续性和灾难恢复计划；备份程序和测试记录；技术架构图；数据驻留文档；分包处理者安全评估。

安全评估：加密标准（静态和传输中）；访问控制和身份管理；漏洞管理计划；安全意识培训；事件响应程序和 SLA；第三方安全审计。

NIS2 第 21(2) 条安全措施（针对 KRITIS 供应商），映射到十个法定分项：
- (a) 风险分析和信息系统安全政策；
- (b) 事件处理；
- (c) 业务连续性（备份管理和灾难恢复）和危机管理；
- (d) 供应链安全，包括与直接供应商和服务提供商关系的安全相关方面；
- (e) 网络和信息系统的采购、开发和维护安全，包括漏洞处理和披露；
- (f) 评估网络安全风险管理措施有效性的政策和程序；
- (g) 基本网络卫生实践和网络安全培训；
- (h) 关于密码学使用以及适当情况下加密的政策和程序；
- (i) 人力资源安全、访问控制政策和资产管理；
- (j) 适当情况下的多因素认证或持续认证、安全语音/视频/文本通信，以及安全应急通信系统。

DORA ICT 风险管理（针对金融服务供应商）：第 6-16 条 ICT 风险管理框架；第 17-23 条事件管理；第 24-27 条数字运营韧性测试；第 28-30 条第三方风险监控。

红旗：无 ISO 27001 或同等认证；无 SOC 2 Type II；近期重大安全事件且应对不当；备份和灾难恢复不足；数据驻留不合规。

#### 运营尽职调查
请求的文件：SLA 履约历史（至少 12 个月）；客户满意度指标；支持结构和升级程序；变更管理和发布程序；服务可用性统计；MTTR 数据。

分析：服务交付记录；支持响应速度；技术能力；可扩展性；退出/过渡程序。

红旗：持续 SLA 违约；客户推荐不佳；支持基础设施不足；无成文的退出程序。

### 3. 六维度风险评分

在维度上将每位供应商评为 1（低）至 5（严重）。加权矩阵：

| 类别 | 权重 | 分数 | 加权分数 |
|----|----|----|----|
| 财务风险 | 20% | | |
| 运营风险 | 25% | | |
| 合规风险 | 30% | | |
| 安全风险 | 15% | | |
| 声誉风险 | 5% | | |
| 战略风险 | 5% | | |
| 合计 | 100% | | |

关键服务（支付处理、客户数据系统、核心业务运营）在安全和合规因素上获得 2 倍权重。

风险分数解读：
- 4.0-5.0：低风险；按标准条款继续。
- 3.0-3.9：中风险；需要加强尽职调查。
- 2.0-2.9：高风险；需要额外保障。
- 1.0-1.9：严重风险；考虑替代供应商或拒绝。

### 4. DORA 关键供应商评估

对金融服务客户，DORA 第 28-30 条对 ICT 第三方服务提供商施加增强要求。

**DORA 第 28 条——一般原则**：全面的 ICT 第三方风险管理框架；所有服务的完整合同文件；识别所有 ICT 第三方依赖；全面的退出策略。

**DORA 第 30 条——强制合同要素**：服务描述（清晰、完整、最新）；服务地点（含分包）；服务水平（含计量和报告的 SLA）；符合 GDPR 的 DPA；最低安全标准；可用性和业务连续性（灾难恢复/BCP）；详细退出策略；定期和专项审计权；分包事先通知及反对权；监管机关访问权（BaFin、ECB、ESMA 检查权）；终止权（重大违约、监管关切）；适当的责任分配；重大变更、事件、监管变化的通知要求。

**集中风险（第 28(4) 条）**：该供应商是否被多个金融实体使用？这是否造成系统性风险？是否有替代方案？我们的依赖程度如何？

**可替代性（第 28(4) 条与第 29 条结合）**：我们能否在 3-6 个月内更换供应商（示例性规划期限；DORA 本身依第 30 条要求“适当的过渡期”而非固定窗口）？技术锁定？数据可携性？退出合同障碍？

**ICT 再分包（第 30(2)(a) 条，与委员会关于分包 RTS 的授权条例 JC 2024 53 结合）**：所有分包商均已识别；分包商地点已记录；分包商安全已核验；分包商变更通知流程。

### 5. NIS2 供应商评估

对 NIS2 范围内的供应商（关键/重要实体义务下的 KRITIS 行业），第 21 条要求网络安全风险管理措施。

第 21(2) 条措施的评估要求见上文第 2 节。供应链安全（第 21(2)(d) 条）：核验供应商自身的网络安全措施；评估供应商的供应链安全实践；包含合同性网络安全义务；定期供应商安全审查；供应商事件通知要求。

### 6. 风险缓解策略

**财务**：更短的合同期限（1-2 年）；保护买方的付款条件（Net 30 而非预付）；母公司担保；履约保证或托管；更频繁的财务审查。

**合规**：增强的合同性 GDPR、DORA、NIS2 条款；季度审计权；定期合规证明；监管变化强制通知；更严格的 SLA 及不合规终止权。

**安全**：要求认证作为持续义务；年度渗透测试由供应商承担费用；事件通知 24 小时而非 72 小时；增强监控和日志；MFA 要求；定期安全评估。

**运营**：含有效服务积分的稳健 SLA；详细的退出和过渡程序；关键应用的源代码托管；关键服务的双源采购；更频繁的绩效审查。

**战略**：限制合同期限；建立退出条款；避免专有锁定；保持双源选项。

### 7. 持续的供应商管理

**季度审查**：SLA 合规；服务质量；安全事件；财务稳定性（季度数据可得处）；合规状态。

**年度评估**：更新完整风险评分矩阵；合同绩效和商业条款审查；市场替代方案和定价；战略一致性；续约或终止决定。

**基于触发的审查**（立即）：重大安全事件或数据泄露；监管执法行动；重大诉讼；财务困境（信用降级、重大亏损）；收购或所有权变更；服务质量恶化；反复 SLA 违约；重大合同违约。

### 8. 输出格式

**供应商风险报告（10-20 页）**：执行摘要；供应商背景；财务评估；法律与合规审查；安全与技术评估；运营评估；带理由的风险评分矩阵；缓解建议；建议合同条款；实施和监控计划；附录。

**供应商评估摘要（2-3 页）**：供应商概述和服务；风险评分摘要表；关键发现；建议（继续/附条件/拒绝）；所需合同条款；后续步骤。

**供应商比较矩阵**：并排风险评分；合规覆盖比较；成本效益分析；优势/劣势；带理由的建议供应商。

**供应商风险登记册（电子表格）**：供应商名称和 ID；服务类型和关键性；按类别的风险评分；总体评级；上次评估日期；下次审查日期；关键风险和缓解措施；合同关键条款；主要联系人；升级联系人。

**供应商上线检查清单**：尽职调查已完成并批准；合同已谈判并签署；保险凭证已收到；DPA 已签署；安全文档已审查；访问开通已完成；集成计划已批准；服务过渡时间线；监控程序已实施；关系管理已指派；供应商已加入风险登记册；首次季度审查已排定。

## 最佳实践

1. 在投入详细评估前先以阶段 1 筛选开始。
2. 按服务关键性和风险敞口调整尽调深度。
3. 用风险评分校准合同条款。
4. 记录所有发现和建议（审计轨迹）。
5. 全程让法务、IT/安全、采购、业务部门和合规参与。
6. 直接向发证机构核验证书。
7. 向现有客户核实推荐信。
8. 审查供应商自身的供应商管理实践。
9. 规划持续监控，而非仅初始评估。
10. 跟踪组织范围内总供应商敞口，识别危险的集中。

## 常见错误

1. 对成熟供应商跳过财务尽职调查。
2. 未经核验接受供应商自我评估。
3. 忽略关键供应商的 DORA/NIS2 要求。
4. 无成文风险缓解即批准供应商。
5. 忘记评估退出和过渡可行性。
6. 忽视分包处理者和第四方风险。
7. 上线后忽视持续监控。
8. 未经法务和安全审查批准供应商。

## 局限

本技能不：替代专业尽职调查服务；提供法律意见；保证供应商绩效或消除风险；替代组织特定风险框架；未经专家验证即履行监管义务；建立律师-客户或信托关系。

使用者必须：根据其具体行业、法域和风险承受度调整框架；就受监管评估聘请合格专业人士；核验现行监管要求；取得内部批准；为审计和合规维护文档；随法规演变更新标准。

## 示例用例

1. DORA 下的金融机构评估用于关键支付系统的云服务提供商。
2. 医疗机构评估处理受保护健康信息的 SaaS 供应商。
3. KRITIS 范围内制造商对工业控制系统提供商进行 NIS2 供应链安全评估。
4. 电商平台在 PCI DSS 下对支付处理商进行尽职调查。
5. 政府机构对云基础设施进行 FedRAMP 合规评估。
6. 初创企业为低风险、非关键服务进行快速供应商筛选。

