← 返回概念解读

Concept Fable精修版

供应商尽职调查

Vendor Due Diligence · Procurement/Risk

先读故事。这里不急着给定义,先让问题自己长出来。

寓言故事

金库没有只听锁匠讲手艺,而是看了他的账、钥匙和旧事故

钱庄要换一套新锁。来竞标的锁匠带来精巧机关,当场开合顺滑,掌柜几乎被说服。

老管库人没有急着点头。他问锁匠:以前给谁装过?钥匙怎么保管?学徒能不能接触图纸?铺子若倒闭,谁来修?

锁匠有些不耐烦,说真正懂行的人看一眼机关就知道好坏。管库人回答,金库买的不是一把锁,而是多年不能出错的托付。

钱庄开始查证据:过往客户、事故记录、铺面账况、材料来源、备件库存、保密规矩、夜间响应和官府备案。漂亮演示只占很小一部分。

一家锁匠机关最巧,却说不清学徒管理;另一家报价低,却没有备件;第三家手艺稳,记录完整,旧事故也能讲清原因和改法。

掌柜这才知道,尽职调查不是怀疑所有人,而是在托付前把看不见的风险照亮。没有证据的承诺,进了金库就会变成钱庄自己的风险。

签约后,钱庄把查到的材料放入供应商档案,约定每年更新。因为锁匠今天可靠,不代表明年人员、财务和下游仍可靠。

新锁装上后,管库人仍保留旧门的应急钥匙。他说,采购前看得越细,采购后越少靠运气。后来,又来了一件更棘手的活。表面看只是旧问题放大,实际把藏在流程里的缝隙都逼了出来:谁先接手、谁能改动、出了错怎样回到上一步,过去靠熟人默契混过去的地方,现在都必须说清楚。主事人没有再催大家更用心,而是把现场重新走了一遍。他让人记录每次交接、每次失败和每次补救,哪些地方只是慢,哪些地方会误伤结果,哪些地方一旦错了就很难追回。新规矩推开后,最初几天并不顺手。有人嫌多了一道检查,有人觉得旧经验被冒犯。可当下一次异常出现时,大家第一次能沿着痕迹找到问题发生的位置,而不是围着结果互相猜。

揭示

这个故事讲的是:供应商尽职调查

Vendor Due Diligence 是对供应商安全、隐私、合规、财务稳定、服务可靠性和运营能力进行结构化取证与审查。企业采购 AI / Agent 时,尽职调查通常包括 SOC 2 / ISO 27001 等证明、DPA、子处理方清单、安全问卷、事故历史、SLA、支持流程、数据流图、财务与客户案例。它比 Vendor Evaluation 更强调证据收集和风险核验,目的不是拖慢采购,而是避免把无法承担的风险带进关键业务。

它重要的地方在于:它不只是一个术语,而是在真实 AI / Agent 系统里会反复出现的结构性问题。理解它,才能判断什么时候该加模型,什么时候该改流程,什么时候该补治理。

隐喻映射

  • 新锁:企业准备采购的 AI / Agent 系统
  • 机关演示:功能 Demo 和销售讲解
  • 旧事故、账况、钥匙管理:供应商安全、财务、运维和治理证据
  • 学徒接触图纸:内部权限和人员管理
  • 备件和夜间响应:服务连续性与支持能力
  • 供应商档案:尽调材料和持续复审记录
  • 应急钥匙:采购后的风险缓释和退出准备

Soloharness 判断

这个概念的实战价值,是帮你把“看起来聪明的 AI 功能”拆成可交付、可验收、可治理的工作单元。

vendor evaluationTPRMSOC 2DPAsecurity questionnaire