ملاحظة في محلها تماماً. الخطر القادم من الموردين بيحدد الحلقة الأضعف، بغض النظر عن مستوى نضج المؤسسات نفسها.
خليني أقترح إطار عمل قابل للتطبيق وممكن دمجه في عمليات الشراء.
أولاً، صنّفوا الموردين حسب مستوى الأهمية. الموردين اللي عندهم وصول لبياناتنا، أو متوصلين بنظامنا، واللي بس بيفوتروا، ما ينفعش يتعاملوا بنفس مستوى التدقيق. إرسال نفس قائمة الأسئلة اللي فيها مية بند للجميع بيخلق بيروقراطية محدش بيملأها صح.
بالنسبة للموردين الحساسين، أنصح بإدراج البنود دي في العقد: إبلاغنا بحدوث حوادث أمنية خلال مدة محددة، إخطارنا مسبقاً باستخدام أي مقاولين من الباطن، إتلاف بياناتنا وتوثيق ذلك عند انتهاء العقد، واستخدام حسابات مسماة للوصول.
حالة الفواتير المزورة اللي حكيتوا عنها دي موضوع تاني خالص: دي مش مشكلة تقنية، دي ثغرة في الإجراءات. لازم ما نقبلش تغييرات في بيانات الدفع عن طريق المراسلات بس، ولازم نتأكد عن طريق قناة تانية باستخدام رقم تليفون معروف مسبقاً. القاعدة دي لوحدها بتمنع أكتر أنواع الخسائر المالية شيوعاً.