Omdömesmetodik
Källor och underlag: så dokumenterar du en leverantörsbedömning
En leverantörsbedömning kan innehålla policyer, arbetsflöden och avtal och ändå sakna ett försvarbart revisionsspår.
Dokumentation är inte samma sak som underlag
En leverantörsbedömning kan innehålla policyer, arbetsflöden och avtal och ändå sakna ett försvarbart revisionsspår. Skillnaden avgörs av om underlag visar att kontrollerna faktiskt utförts och fungerat. Clarysec beskriver samma glapp inom dataskydd: organisationen har dataskyddsdokument men inte dataskyddsunderlag, arbetsflöden men inte urvalsbaserat underlag, avtal men svaga uppföljningsposter, intern trygghet men inget försvarbart revisionsspår. Glappet är skillnaden mellan efterlevnad på papper och påvisbar ansvarsskyldighet.
GDPR kräver att den personuppgiftsansvarige kan visa efterlevnad av dataskyddsprinciperna. NIS2, DORA, NIST CSF 2.0, COBIT 2019-liknande assurance och kunders säkerhetsgranskningar ökar trycket att visa att kontrollerna fungerar, inte bara att de är dokumenterade.
Policyer beskriver vad som ska göras, arbetsflöden hur, och avtal vad som gäller. Underlag visar vad som faktiskt hände: loggar, testresultat, stickprov, mötesprotokoll och uppföljningsposter. Utan sådant underlag går det inte att verifiera att en kontroll fungerat eller att en avvikelse hanterats.
Dokumentation vs. Underlag – skillnad i verifierbarhet
- Dokumentation (papper)
- Policyer, arbetsflöden, avtal – visar vad som ska göras
- Underlag (bevis)
- Loggar, testresultat, mötesprotokoll, stickprov – visar vad som faktiskt hände
Leverantörsrevisionsloggen som samlar allt
En leverantörsrevisionslogg är en systematisk registrering av alla interaktioner, utvärderingar och transaktioner med leverantörer. Enligt evaluationshub ger en sådan logg en tydlig historisk redogörelse som kan vara ovärderlig vid revisioner eller tvistlösning. Den hjälper organisationen att följa myndighetskrav och interna policyer, minskar juridiska risker och stärker ryktet för integritet och pålitlighet.
Loggen bör byggas upp så att varje post innehåller datum, leverantör, typ av händelse (möte, utvärdering, avvikelse, transaktion), ansvarig person, beslut eller iakttagelse och eventuell uppföljning. Då kan historiken användas både för att bedöma leverantörens prestation över tid och för att svara revisorer eller i en tvist. Enligt evaluationshub kan detaljerade register göra att inköpsteam gör mer exakta bedömningar av leverantörernas prestanda över tid, identifierar trender, optimerar leveranskedjeprocesser och fattar välgrundade beslut om framtida samarbeten.
Loggen ska inte bara innehålla positiva händelser. Avvikelser, klagomål, incidenter och korrigerande åtgärder hör också hemma där. Genom att dokumentera varje steg i leverantörsutvärderingsprocessen kan företaget säkerställa att det följer myndighetskrav och interna policyer, enligt evaluationshub.
Källor att samla in: avtal, kommunikation, utvärderingar och transaktioner
En komplett leverantörsbedömning bygger på flera typer av källor. Enligt evaluationshub bör all kommunikation, transaktioner och utvärderingar relaterade till leverantörer dokumenteras noggrant, inklusive kontrakt, prestationsbedömningar, efterlevnadsrapporter och all annan relevant dokumentation.
Konkret innebär det att samla in: avtal med bilagor och ändringar; mötesprotokoll och e-post som rör krav, ändringar eller avvikelser; prestationsbedömningar och KPI-rapporter; efterlevnadsintyg och rapporter; transaktionsdata som order, fakturor och betalningar; samt interna utvärderingar och beslut. Varje steg i bedömningsprocessen behöver dokumenteras, från kravställning och urval till uppföljning och avveckling.
Beroende på avtalets utformning kan det också finnas krav på att leverantören redovisar underleverantörer och bekräftar åtaganden i samband med avtalstecknande. Sådana uppgifter hör till underlaget och bör knytas till avtalet och till loggen.
Från påstående till bevis: tester, stickprov och observationer
Att en leverantör har en policy eller ett certifikat är ett påstående om avsikt, inte ett bevis på att kontrollen fungerar i praktiken. Clarysec beskriver hur en inköpschef vid en leverantörsgranskning begär att få se DSAR-processen i praktiken, verifiera kontroller för uppgiftsminimering på testkonton, granska åtkomstloggar för produktion och kontrollera underlag som visar att dataskyddskontrollerna är testade, inte bara dokumenterade.
Samma metod kan användas i leverantörsbedömning. Exempel på underlag är testkonton där funktioner och behörigheter provas, åtkomstloggar som visar vem som har haft tillgång till vad, stickprov ur ärenden eller transaktioner, och observationer av processer på plats eller via delad skärm. Sådant underlag visar om kontrollen är operativt effektiv.
Ett exempel på skillnaden mellan plan och praktik kommer från Finansinspektionens rapport: nästan alla försäkringsföretag har en beredskapsplan, men endast hälften testar och uppdaterar dessa regelbundet. På samma sätt räcker det inte att en leverantör har en incidenthanteringsplan; begär loggar från tester, stickprov ur incidentärenden och observation av hur processen faktiskt används.
När tester och stickprov görs, dokumentera urvalsmetod, urvalsstorlek, tidpunkt, vem som utförde testet, resultat, avvikelser och vilka åtgärder som vidtogs. Det är den dokumentationen som gör att en efterlevnadsrapport eller ett intyg kan verifieras i efterhand.
Knyt iakttagelser till risk, kontroll och åtgärd
En spårbar modell kopplar samman bedömningsaktivitet, tillämplig kontroll, risk, urval, teknisk kontroll, iakttagelse, korrigerande åtgärd och uppföljning. Clarysec beskriver just en sådan modell för PIMS-underlag: behandlingsaktiviteter, tillämpliga kontroller, risker, urval, tekniska kontroller, iakttagelser, CAPA och ledningens genomgång hänger samman i en spårbar modell.
Översatt till leverantörsbedömning kan en post se ut så här: Aktivitet: leverantörsrevision av åtkomststyrning. Risk: obehörig åtkomst till kunddata. Tillämplig kontroll: rollbaserad åtkomst och loggning. Urval: stickprov av konton. Teknisk kontroll: åtkomstlogg och behörighetsmatris. Iakttagelse: konton saknade dokumenterad behörighetsprövning. Korrigerande åtgärd: behörighetsprövning genomförd och dokumenterad. Uppföljning: verifiering vid nästa revision.
Genom att sätta in varje iakttagelse i en sådan kedja blir enskilda underlag en del av en granskningsbar helhet. Det gör det möjligt att se om en avvikelse är isolerad eller systemisk, om risken kvarstår och om åtgärden har haft effekt. Utan koppling till risk och kontroll blir iakttagelsen bara en anteckning.
Automatisera registreringen utan att tappa granskningsbarheten
Teknik kan effektivisera skapandet och underhållet av leverantörsdokumentation. Enligt evaluationshub kan organisationer utnyttja teknik för att automatisera hanteringen av leverantörsdokumentation och på så sätt effektivisera skapandet och underhållet av revisionsspår. Automatiserade system minskar sannolikheten för mänskliga fel och säkerställer att register uppdateras konsekvent i realtid.
Automatisering kan omfatta integrationer mot avtalsregister, ärendehanteringssystem och transaktionssystem, automatisk loggning av interaktioner, påminnelser om uppföljning och versionshantering. Det minskar manuell registrering och gör att loggen hålls aktuell. Men för att underlaget ska förbli revisionsklart krävs att systemet loggar vem som gjort vad och när, att uppgifterna inte kan ändras i efterhand utan spår, och att de kan exporteras i en läsbar form.
Clarysec betonar att testning av kontroller inte ska vara en årlig jakt på skärmdumpar, utan ett sammanhållet underlagssystem som bevarar kopplingarna mellan de delar som beskrevs i föregående avsnitt. På samma sätt bör automatisering av leverantörsdokumentation inte bara handla om att samla filer, utan om att bevara kopplingarna mellan dem. Då kan registret användas för trendanalys, operativ effektivitet och välgrundade beslut, samtidigt som det förblir konsekvent och revisionsklart.
Fördelar och risker med automatisering av dokumentation
- FördelarMinimera mänskliga fel, realtidsuppdatering, bättre spårbarhet, lättare trendanalys
- RiskerFörlust av kopplingar mellan dokument, osynlighet i loggning, svårigheter att exportera utan spår