Очень верное наблюдение. Риски со стороны поставщиков определяют самое слабое звено независимо от уровня зрелости самих компаний.
Предложу применимый фреймворк, который можно встроить в процессы закупок.
Для начала разделите поставщиков по уровню критичности. Те, кто имеет доступ к нашим данным, подключается к нашей системе, и те, кто просто выставляет счета, не могут проходить одинаковый аудит. Рассылка всем одного и того же чек-листа из ста пунктов порождает бюрократию, которую никто толком не заполняет.
Для критически важных поставщиков рекомендую включить в договор следующие пункты: уведомление о инцидентах безопасности в течение определенного срока, раскрытие информации об использовании субподрядчиков, уничтожение наших данных по окончании договора с документальным подтверждением, доступ только через именные учетные записи.
Случай с поддельным счетом — это отдельная тема: здесь проблема не в технике, а в процессах. Изменения платежных реквизитов нельзя принимать только по переписке, их нужно подтверждать по второму каналу через известный номер телефона. Это одно правило предотвращает самый частый вид финансовых потерь.