Her tedarikçi aynı incelemeyi gerektirmez
Tedarikçi sayısı arttıkça herkese aynı anketi göndermek, riski gerçekten ayırmayı sağlamaz. Sınıflandırmanın amacı; kuruluşun ürün, hizmet, veri, operasyon ve itibarı üzerindeki etkisi yüksek olan tedarikçileri daha derin değerlendirme, sözleşme ve izleme mekanizmasına almaktır.
Başlangıç puanlama boyutları
- Hizmetin veya malzemenin operasyon için kritiklik düzeyi
- Kişisel veri, ticari sır veya sistem erişimi seviyesi
- Tek kaynağa bağımlılık ve ikame imkânı
- Kalite, emniyet, bilgi güvenliği, çevre veya sosyal uygunluk etkisi
- Ülke, mevzuat, finansal dayanıklılık ve alt yüklenici görünürlüğü
- Geçmiş performans, olay, uygunsuzluk ve şikâyet trendi
Sınıfa göre aksiyon
Düşük riskte temel uygunluk ve performans takibi yeterli olabilir. Orta riskte sözleşme şartı, dönemsel puan kartı ve hedefli kanıt istenir. Yüksek riskte ise sözleşme öncesi durum tespiti, yönetim onayı, denetim hakkı, süreklilik planı ve daha sık yeniden değerlendirme gerekir.
Sık hata
Sadece harcama tutarına bakmak, aynı riski taşıyan alt yüklenicileri görmemek ve tedarikçi sınıfı değiştiğinde kontrol seviyesini güncellememek sistemi zayıflatır.
Kaynak ve sonraki adım
ISO/IEC 27036-1 resmî sayfası, tedarikçi ilişkilerinde bilgi güvenliği için genel çerçeveyi tanımlar. Risk sınıflandırması, puan kartı ve ikinci taraf denetim programı için hizmet talebi oluşturabilirsiniz.
