Состав контролей на поставщика система собирает сама — по результату оценки, а не по памяти сотрудника

Как только расчёт риска завершён, система сверяет его результат с матрицей применимости и формирует предварительный список контролей — CAP. После согласования он становится рабочим набором Due Diligence или Ongoing Monitoring на карточке поставщика. Никто не подбирает контроли вручную и не помнит, какой набор нужен при каком уровне риска.

Матрица применимости: от риска к контролю

55-строчный справочник связывает каждый рассчитанный признак риска с конкретным видом применимости контроля и частотой его выполнения. Как только расчёт определяет, что признак «сработал» — попадание в Tier по показателю, выбранный ответ анкеты, статус контракта, — система по этой строке сразу знает, какой контроль назначать и как часто. Аналитику не нужно держать в голове таблицу соответствий риска и контроля: она уже зашита в справочник, и меняется в нём же, без релиза.

Один признак — одна строка матрицы

55 строк, 55 разных признаков риска и 54 разных вида контроля — почти всегда один признак ведёт к одному виду контроля. Это значит: добавить контроль под новый вид риска — значит добавить строку в матрицу, а не переписывать логику формирования состава.

Контроли Due Diligence

28 из 54 видов контроля в справочнике относятся к группе Due Diligence — первичной проверке перед началом работы с поставщиком. Система назначает их автоматически по результату матрицы применимости; за исполнение по умолчанию отвечает бизнес-заказчик, но часть контролей закреплена за проверяющим TPM, кредитным риском, комплаенсом-по-COB и информационной безопасностью — справочник видов контроля хранит роль исполнителя вместе с самим контролем.

Часть контролей — это не отметка «выполнено», а отдельная анкета: система связывает вид контроля с конкретным опросником и проводит его выполнение тем же механизмом согласования, что и саму оценку TP-RAP. Проверяющий получает не пустую строку, а заполненный опросный лист, который можно поднять и перечитать.

Контроли Ongoing Monitoring

26 видов контроля относятся к группе Ongoing Monitoring — периодическим проверкам уже работающего поставщика. Частота задаётся видом применимости из отдельного 8-строчного справочника: годовая, полугодовая (при попадании под GDPR), ежемесячная, еженедельная, по триггеру или по событию от смежного модуля TPISA. Какая частота у конкретного контроля — определяет та же строка матрицы применимости, что назначила сам контроль.

Вид применимости контроляКак часто
Годовая периодичностьраз в год
Полугодовая (при попадании под GDPR)раз в полгода
Ежемесячная периодичностьраз в месяц
Еженедельная периодичностьраз в неделю
По триггеру / по необходимостипо наступлению события
Due diligenceразово, при первичной оценке
Инициируется модулем TPISAпо сигналу смежной системы
Инициируется TPISA совместно с ИБпо сигналу смежной системы

Предварительные и рабочие контроли

Состав контролей появляется дважды — и это осознанная защита от последствий незавершённого согласования. Сразу после расчёта система собирает предварительный набор — CAP: его видно проверяющему на форме согласования, рядом с самой анкетой, но на карточку поставщика он ещё не попадает. Только после того как анкета и контроли согласованы, предварительные контроли становятся рабочими и связываются с конкретным показателем риска и результатом оценки — предварительная версия при этом удаляется, а не копится рядом с рабочей.

Согласование анкеты TP-RAPФорма проверяющего

Поля анкеты доступны только для чтения — статус анкеты «На согласовании».

Состав вкладок и колонок — как в продукте: анкета и предварительные контроли видны проверяющему на одной форме согласования.

Выбор группы контролей по статусу контракта поставщика

Формируя предварительный набор, система смотрит не только на сработавшие признаки риска, но и на статус контракта поставщика. Если контракт уже подписан — предлагаются только контроли Ongoing Monitoring, если ещё нет — только Due Diligence; контроли не своей группы из матрицы применимости пропускаются. Сотруднику не приходится вручную исключать из набора мониторинг для поставщика, с которым ещё не заключён договор.

Контракт не подписан

Предварительный набор собирается из группы Due Diligence — первичной оценки поставщика.

Контракт подписан

Предварительный набор собирается из группы Ongoing Monitoring — периодических проверок уже работающего поставщика.

Связь с карточкой поставщика

Согласованные контроли попадают на карточку поставщика в раздел «Текущие контроли по TP-RAP» — с датой оценки, по которой они назначены. При переоценке прежний набор не пропадает: он остаётся в «Исторических контролях» рядом с новым, так что видно, что именно изменилось после пересмотра. Подробнее о переоценке и версионировании — на странице «Частота и пересмотр контролей».

Что это даёт ИТ-директору

  • Правило подбора контроля — строка справочника, а не код. Матрица применимости и справочник видов применимости меняются через типовые экраны — добавить контроль под новый признак риска не значит заказывать доработку.
  • Предварительный и рабочий набор разделены физически. Пока согласование не завершено, ничего не появляется на карточке поставщика — отменённая или доработанная оценка не оставляет частично применённых контролей.
  • Каждый контроль знает своего исполнителя. Роль на выполнение — maker/checker — закреплена за видом контроля в справочнике, а не решается вручную на этапе назначения.
  • Часть контролей — это анкеты того же движка. Одиннадцать видов контроля выполняются через отдельные опросники того же механизма, что и сам TP-RAP — не нужен второй интерфейс для «контроля по анкете».

Показать сборку контролей на вашем стенде

На демонстрации соберём предварительный набор для реального профиля риска и покажем карточку поставщика с результатом — текущими и историческими контролями.