TP-RAP: оценка риска поставщика и подбор контролей

Превратите анкету оценки поставщика в проверяемый уровень риска и готовый пакет контролей — единый автоматический расчёт со сквозной историей и обязательной проверкой вместо разрозненных таблиц и ручных решений «на глаз»

Анкета Risk Assessment Questionnaire из 114 вопросов на трёх страницах автоматически даёт 13 показателей риска (9 SIRA + 4 SLRA), сводный балл и уровень Tier 1–6 по 854-строчному справочнику коэффициентов — а по ним система сама собирает набор контролей Due Diligence и Ongoing Monitoring из 55-строчной матрицы применимости, которую обязан подтвердить отдельный проверяющий, прежде чем результат уйдёт в карточку поставщика.

Due diligence и мониторинг ИТ- и аутсорсинг-поставщиков строится на показателях Fraud Risk, Financial Transaction и Financial Impact — от них зависит, в какую группу контролей попадёт поставщик.

Записаться на демо-показ

На показе — карточка поставщика, заполнение анкеты, автоматический расчёт баллов и Tier в реальном времени и список сформированных контролей Due Diligence и Ongoing Monitoring.

Сокращение трудозатрат на подготовку к проверкам поставщиков и защита от операционных убытков — вместо ручного пересчёта анкеты и подбора контролей по таблице. Разработано с учётом требований к оценке риска поставщика, предъявляемых к организациям под надзором Банка России.

Если сначала нужны детали — методика расчёта и справочники коэффициентов. TP-RAP — Third Party Risk Assessment Process, методика оценки присущего риска поставщика. RAQ — анкета Risk Assessment Questionnaire. SIRA — Service/Activity Inherent Risk Areas, присущие риски деятельности, которую поставщик выполняет для банка. SLRA — Third Party Inherent Risks, присущие риски самого поставщика. Tier — уровень риска от 1 (Very High) до 6 (Not Applicable), который система вычисляет по итоговому баллу.

Что уже посчитано в TP-RAP

Каждое число — из кода методики, а не из презентации. Полный разбор — на страницах методики и справочников.

114 вопросов анкеты RAQ на трёх страницах Анкета TPRAP, survey.csv (id=1): 33 + 73 + 8 полей
13 показателей риска: 9 SIRA и 4 SLRA Справочник видов риска saRiskKind, RiskKind.csv
854 строки в справочнике коэффициентов TP-RAP saTpRapCoefficient, TpRapCoefficient.csv
55 строк матрицы применимости контролей saApplicabilityMatrix, ApplicabilityMatrix.csv
54 вида контроля: 28 Due Diligence и 26 Ongoing Monitoring Справочник видов контроля, ControlKind.csv
6 уровней риска Tier — от Very High до Not Applicable Справочник saTier, Tier.csv
16 справочников методики в одном разделе навигатора NavigatorList, узел suppliers.tprap
83 строки граничных значений Tier по каждому виду риска saTierLimitValue, TierLimitValue.csv

Про деньги — по вашим числам. Автоматический расчёт снимает ручной пересчёт анкеты и ручной подбор контролей по матрице применимости: меньше трудозатрат на подготовку к проверкам поставщиков и меньше риска решения «на глаз». Точный эффект вы считаете на своих объёмах — на демонстрации.

Как выглядит рабочий экран

Ниже — интерфейс системы на примере одного поставщика: показатели риска и контроли в том виде, в каком их формирует TP-RAP.

Интерфейс системы Пример заполнения
  • Tier 2 — HighИтоговый уровень риска (Overall Tier)
  • 318,4Сводный балл (Risk score)

Таблица листается вбок — колонок больше, чем помещается на экране.

Уровни риска по показателям TP-RAP
Показатель риска Группа Tier
Essentiality of the Product/ServiceSIRA1Tier 2 — High
Information AccessSIRA2Tier 3 — Medium
Physical Access/ Access to NetworksSIRA3Tier 5 — Very Low
Nature/ Level of Customer InteractionSIRA5Tier 4 — Low
Legal/ Regulatory Compliance ImpactSIRA6Tier 3 — Medium
Fraud RiskSIRA7Tier 1 — Very High
Financial TransactionSIRA8Tier 2 — High
Financial ImpactSIRA9Tier 2 — High
Reputational ImpactSIRA10Tier 3 — Medium
Dependence on SubcontractorsSLRA2Tier 4 — Low
OSP RiskSLRA3Tier 5 — Very Low
Geopolitical RiskSLRA4Tier 2 — High
Technology/ Software RiskSLRA9Tier 3 — Medium

Итоговый Tier — отдельное сопоставление сводного балла с границами общей шкалы; у каждого из 13 показателей — своя шкала коэффициентов и свой Tier.

Интерфейс системы на примере одного поставщика. Состав показателей, колонок и статусов — как в продукте.

Один экран вместо десятка таблиц

Разница не в том, что таблиц становится меньше. Разница в том, что у анкеты появляется один расчёт, один статус и история — без сверки версий файла.

Как обычно

  • Поставщики_риски_2026_ФИНАЛ.xlsx листы «Анкета», «Баллы», «Tier» — формулы правятся вручную
  • TPRAP_расчёт_проверка_v3(2).xlsx копия расчёта, разъехавшаяся с текущей анкетой
  • Контроли_DD_OM_свод.xlsx две версии у двух разных сотрудников
  • Напоминание_о_пересмотре.eml рассылается вручную, если о нём вспомнили

Какая версия верная и кто её согласовал — видно только по переписке.

В системе

Анкета TP-RAP · поставщик «Провайдер-ТехСервис» На согласовании
Tier 2 — High · Risk score 318,4 Рассчитано автоматически
Due Diligence: Fraud Risk Сформирован
Ongoing Monitoring: Geopolitical Risk Ожидает согласования

История анкет · история контролей · журнал согласования

Одна версия анкеты, один Tier и один статус — переоценка не стирает прошлый результат, а хранит его отдельно.

Кому адресован продукт

Один продукт — три разные задачи: у каждой роли своя боль и свой результат.

TPM-проверяющий

Боль: анкету поставщика согласовали «на глаз», а через полгода не восстановить, почему решение было именно таким.

Результат: подтверждает расчёт и состав контролей одним решением — согласовано или на доработку, с историей каждого шага и без права согласовать собственную анкету.

ИБ-администратор

Боль: непонятно, кто и на каком основании может менять коэффициенты, границы уровней риска и состав методики.

Результат: управляет тем, кто и что видит в модели рисков — от прав на анкету до доступа к справочникам коэффициентов, без обращения к разработчику.

Бизнес-заказчик

Боль: запуск работы с новым поставщиком стоит, пока кто-то вручную считает риск и решает, какие проверки нужны.

Результат: получает готовый Tier и список контролей сразу после согласования анкеты — без ожидания ручного пересчёта.

Механизмы, которые можно проверить на демонстрации

Не «система поддерживает», а конкретные правила в коде — их видно на стенде в первые минуты.

Один человек не заполняет анкету и не согласовывает её сам

Анкету TP-RAP заполняет назначенный исполнитель, согласовывает — отдельно назначенный проверяющий: это разные обязательные поля стартовой формы процесса. Если проверяющий не согласовал анкету, процесс возвращает её на доработку, а не продвигается дальше.

Tier и балл нельзя поправить вручную

Итоговый балл и уровень риска выводятся расчётом по анкете и справочникам коэффициентов; в экранах результата — Risk Tiering Report и вкладке контролей — нет ни одного поля для ручного ввода Tier или балла.

Контроли собираются сами по матрице применимости

По каждому сработавшему признаку риска система находит строку в матрице применимости (55 строк) и создаёт предварительный контроль; группа — Due Diligence или Ongoing Monitoring — зависит от статуса контракта с поставщиком.

Обязательные поля не дают анкету бросить незаполненной

Страна контрагента, категория и тип продукта или услуги, ключевые слова продукта и принадлежность к группе бизнес-процессов — обязательные поля анкеты; без ответа переход к следующему шагу не открывается.

Переоценка не стирает прошлый результат

Повторный запуск TP-RAP копирует предыдущую анкету, а карточка поставщика хранит текущие и исторические контроли отдельными разделами — видно, что изменилось и когда.

Результат уходит дальше сам

После согласования система обновляет карточку поставщика, отправляет уведомление о завершении контроля TPRAP и передаёт изменившиеся данные поставщика в модуль TPISA — без ручной выгрузки и повторного ввода.

Согласование видно в истории, а не только в почте

Смена статуса анкеты — новая, на согласовании, согласована, не согласована — фиксируется отдельной записью с автором и временем; вопрос «кто и когда согласовал» закрывается записью, а не памятью сотрудника.

Из чего состоит методика

Крупные блоки методики — от анкеты до контролей на карточке поставщика.

Кому подходит и кому не подходит

Границы применимости — с обеих сторон, чтобы разговор о пилоте сразу шёл по существу.

Подходит

  • У вас уже есть реестр поставщиков и карточка поставщика на платформе — TP-RAP работает как раздел этой карточки, а не отдельное приложение со своим входом
  • Нужен проверяемый расчёт: анкета → баллы по 13 показателям риска → Tier → контроли, без ручного ввода итогового уровня
  • Нужно разделение полномочий — исполнитель, заполняющий анкету, и проверяющий, согласующий её, обязаны быть разными сотрудниками
  • Готовы вести коэффициенты, RA-веса, баллы по странам и границы уровней риска в справочниках платформы, а не в отдельных таблицах

Не подходит

  • Нужен отдельный сервис без карточки поставщика и остальной платформы — TP-RAP не разворачивается как самостоятельное приложение
  • Нужен Tier, который можно поправить вручную «под ситуацию», — в TP-RAP это исключено намеренно
  • Нужен процесс без независимого проверяющего — согласование анкеты и контролей всегда выполняет отдельный сотрудник
  • Нужна методика без справочников: TP-RAP считает по коэффициентам и границам уровней, которые кто-то должен вести и обновлять

Оценка риска — под требования вашей организации

Продукт разработан с учётом требований к оценке риска поставщика, предъявляемых к организациям под надзором Банка России. Состав вопросов анкеты, коэффициенты, границы уровней и матрица контролей настраиваются под вашу методику — без правки кода.

Разработчик — российская компания ООО «Ланселот-ИТ». TP-RAP разворачивается в составе платформы, в инфраструктуре заказчика; внешние сервисы для работы ему не требуются.

Посмотреть, как это работает на вашей анкете оценки поставщика

Показываем анкету TP-RAP, автоматический расчёт баллов и Tier и формирование контролей на живом стенде — без слайдов. Состав показа согласуем заранее.