发票看起来没问题,系统早就被偷了
做了十几年外贸采购的老陈,跟中山一家灯具厂合作了六年,关系稳、质量稳、价格也公道。直到有一天,一封发票上的收款账户变了。老陈没多想,把四万八千美元打了过去。工厂那边,一分钱都没收到。
没人去黑老陈的公司。攻击者早就在工厂的企业邮箱里潜伏了几个星期,一条条读订单往来,就等着付款那一下。等真正的货款该付了,他们从工厂自己被攻破的邮箱发来一封几乎一模一样的发票。等所有人反应过来,钱已经没了。
按常规采购标准,老陈什么都没做错。价格、质量、交期、认证,全都核过了。唯一没人核的,是那家工厂的邮箱到底还能不能信。
你的数据,其实天天躺在别人系统里
把一张订单从头到尾想一遍。你把产品图纸发给供应商,有时候还带上客户的 logo 和规格书;你发采购单,上面有数量和价格;你们来回传发票、装箱单、物流信息。要是还用了共享门户或者 EDI 对接,那你的系统是直接和对方的系统连着的。
这不是一堆无害的单据在单向流动。这是你的知识产权、你的报价、你的客户身份、你的打款指令,全部存在别人的服务器上,靠别人的密码策略在保护。
采购这一行花了二十年,把实物的、财务的风险管明白了。数字这一面,对大多数团队来说,还是一个根本不存在的复选框。
供应商的漏洞,用四种方式砸到你头上
供应商IT风险,对应你的暴露面
| 风险类型 | 泄露什么 | 你能查什么 |
|---|---|---|
| 邮箱被攻破 | 付款指令、订单细节 | 邮箱是否开双因素认证、改付款信息是否电话确认 |
| 文件服务器泄露 | 产品图纸、客户数据 | 访问权限、审计日志、第三方安全报告 |
| ERP 或门户薄弱 | 共享账号、订单历史 | 单点登录、最小权限、SOC 2 报告 |
| 生产软件被植入 | 你出货的固件或元器件 | 软件物料清单、补丁更新政策 |
最后一行,才是最让采购负责人睡不着觉的。要是供应商的生产软件被动了手脚,坏代码会跟着固件或者元器件更新,一路混进你自己的产品里。到那一步就不是付款问题了,是产品责任问题,而追责链条最后会回到那个当初没多问一句的人身上。
为什么采购偏偏跳过这一项
说句实在话:因为老的作业手册里没这一条。质量有 AQL 抽样,合规有证书,财务有付款条款。网络安全在大多数采购流程里没有归属,于是它落在质量部、IT 部、和「没人管」三者之间的夹缝里。
还有一个原因是怕。买家觉得自己得是安全专家才问得出有用的问题。其实不需要。质量那套老办法——要证据、不信口头承诺——在这里完全通用。你不需要去审计对方的防火墙,你只需要问一句:有没有别人已经审过了,报告拿出来看看。
供应商准入表里,加四行就够
不用养一个安全团队,也能把大部分缺口堵上。在每张你已经发出去的供应商问卷里,加四行。
- 认证:你们有没有 ISO/IEC 27001、SOC 2 报告,或者国内等保 2.0(GB/T 22239-2019)的测评记录?有的话,报证书编号,我去发证机构核。
- 权限:处理客户订单的邮箱和财务系统,开双因素认证了吗?
- 变更:任何付款信息的变更,能不能在打款前用电话或视频跟我确认一遍?
- 响应:遇到疑似入侵你们怎么处理,谁负责?有一个具体的人名,胜过一句「应该没事」。
供应商是会被买家的问题改变的。一家工厂一旦知道大客户在筛网络安全,就会像当年给检测设备买校准证书一样,把双因素认证打开——因为客户问了。这个问题是你手里最便宜的一道防线,而供应商照做的成本几乎为零。
买家最常问的几个问题
供应商的网络安全跟我有什么关系?
不懂技术,怎么审查供应商的网络安全?
这是不是只有大公司才要担心的事?
这一周我能做的、成本最低的一步是什么?
在 货比货 上对比已验证供应商、核对认证记录,再把这几条网络安全问题加进你自己的准入表。