Состав контролей на поставщика система собирает сама — по результату оценки, а не по памяти сотрудника
Как только расчёт риска завершён, система сверяет его результат с матрицей применимости и формирует предварительный список контролей — CAP. После согласования он становится рабочим набором Due Diligence или Ongoing Monitoring на карточке поставщика. Никто не подбирает контроли вручную и не помнит, какой набор нужен при каком уровне риска.
Матрица применимости: от риска к контролю
55-строчный справочник связывает каждый рассчитанный признак риска с конкретным видом применимости контроля и частотой его выполнения. Как только расчёт определяет, что признак «сработал» — попадание в Tier по показателю, выбранный ответ анкеты, статус контракта, — система по этой строке сразу знает, какой контроль назначать и как часто. Аналитику не нужно держать в голове таблицу соответствий риска и контроля: она уже зашита в справочник, и меняется в нём же, без релиза.
Один признак — одна строка матрицы
55 строк, 55 разных признаков риска и 54 разных вида контроля — почти всегда один признак ведёт к одному виду контроля. Это значит: добавить контроль под новый вид риска — значит добавить строку в матрицу, а не переписывать логику формирования состава.
Контроли Due Diligence
28 из 54 видов контроля в справочнике относятся к группе Due Diligence — первичной проверке перед началом работы с поставщиком. Система назначает их автоматически по результату матрицы применимости; за исполнение по умолчанию отвечает бизнес-заказчик, но часть контролей закреплена за проверяющим TPM, кредитным риском, комплаенсом-по-COB и информационной безопасностью — справочник видов контроля хранит роль исполнителя вместе с самим контролем.
Часть контролей — это не отметка «выполнено», а отдельная анкета: система связывает вид контроля с конкретным опросником и проводит его выполнение тем же механизмом согласования, что и саму оценку TP-RAP. Проверяющий получает не пустую строку, а заполненный опросный лист, который можно поднять и перечитать.
Контроли Ongoing Monitoring
26 видов контроля относятся к группе Ongoing Monitoring — периодическим проверкам уже работающего поставщика. Частота задаётся видом применимости из отдельного 8-строчного справочника: годовая, полугодовая (при попадании под GDPR), ежемесячная, еженедельная, по триггеру или по событию от смежного модуля TPISA. Какая частота у конкретного контроля — определяет та же строка матрицы применимости, что назначила сам контроль.
| Вид применимости контроля | Как часто |
|---|---|
| Годовая периодичность | раз в год |
| Полугодовая (при попадании под GDPR) | раз в полгода |
| Ежемесячная периодичность | раз в месяц |
| Еженедельная периодичность | раз в неделю |
| По триггеру / по необходимости | по наступлению события |
| Due diligence | разово, при первичной оценке |
| Инициируется модулем TPISA | по сигналу смежной системы |
| Инициируется TPISA совместно с ИБ | по сигналу смежной системы |
Предварительные и рабочие контроли
Состав контролей появляется дважды — и это осознанная защита от последствий незавершённого согласования. Сразу после расчёта система собирает предварительный набор — CAP: его видно проверяющему на форме согласования, рядом с самой анкетой, но на карточку поставщика он ещё не попадает. Только после того как анкета и контроли согласованы, предварительные контроли становятся рабочими и связываются с конкретным показателем риска и результатом оценки — предварительная версия при этом удаляется, а не копится рядом с рабочей.
Поля анкеты доступны только для чтения — статус анкеты «На согласовании».
| Показатель риска | Вид контроля | Частота |
|---|---|---|
| Financial Transaction — Tier 2 | Проверка процедуры расчётов | Ежемесячная |
| Information Access — Tier 1 | Опросник по защите информации | Due diligence |
| Geopolitical Risk — Tier 3 | Пересмотр странового профиля | Годовая |
Состав вкладок и колонок — как в продукте: анкета и предварительные контроли видны проверяющему на одной форме согласования.
Выбор группы контролей по статусу контракта поставщика
Формируя предварительный набор, система смотрит не только на сработавшие признаки риска, но и на статус контракта поставщика. Если контракт уже подписан — предлагаются только контроли Ongoing Monitoring, если ещё нет — только Due Diligence; контроли не своей группы из матрицы применимости пропускаются. Сотруднику не приходится вручную исключать из набора мониторинг для поставщика, с которым ещё не заключён договор.
Контракт не подписан
Предварительный набор собирается из группы Due Diligence — первичной оценки поставщика.
Контракт подписан
Предварительный набор собирается из группы Ongoing Monitoring — периодических проверок уже работающего поставщика.
Связь с карточкой поставщика
Согласованные контроли попадают на карточку поставщика в раздел «Текущие контроли по TP-RAP» — с датой оценки, по которой они назначены. При переоценке прежний набор не пропадает: он остаётся в «Исторических контролях» рядом с новым, так что видно, что именно изменилось после пересмотра. Подробнее о переоценке и версионировании — на странице «Частота и пересмотр контролей».
Что это даёт ИТ-директору
- Правило подбора контроля — строка справочника, а не код. Матрица применимости и справочник видов применимости меняются через типовые экраны — добавить контроль под новый признак риска не значит заказывать доработку.
- Предварительный и рабочий набор разделены физически. Пока согласование не завершено, ничего не появляется на карточке поставщика — отменённая или доработанная оценка не оставляет частично применённых контролей.
- Каждый контроль знает своего исполнителя. Роль на выполнение — maker/checker — закреплена за видом контроля в справочнике, а не решается вручную на этапе назначения.
- Часть контролей — это анкеты того же движка. Одиннадцать видов контроля выполняются через отдельные опросники того же механизма, что и сам TP-RAP — не нужен второй интерфейс для «контроля по анкете».
Показать сборку контролей на вашем стенде
На демонстрации соберём предварительный набор для реального профиля риска и покажем карточку поставщика с результатом — текущими и историческими контролями.