供应商被黑了,你的订单也跑不掉:第三方网络风险成了B2B采购的盲区

✍️ 作者:jannelee785 · Lead B2B Procurement Analyst
TL;DR

采购会花几个星期审价格、审质量、审认证,却几乎没人问一句供应商的网络安全。你的图纸、付款信息、客户资料天天躺在对方系统里,这个缺口就是泄漏点。把一条五分钟的网络安全问题加进供应商准入表,把 ISO 27001 或等保测评报告当成一张 UL 证书来看。

发票看起来没问题,系统早就被偷了

做了十几年外贸采购的老陈,跟中山一家灯具厂合作了六年,关系稳、质量稳、价格也公道。直到有一天,一封发票上的收款账户变了。老陈没多想,把四万八千美元打了过去。工厂那边,一分钱都没收到。

没人去黑老陈的公司。攻击者早就在工厂的企业邮箱里潜伏了几个星期,一条条读订单往来,就等着付款那一下。等真正的货款该付了,他们从工厂自己被攻破的邮箱发来一封几乎一模一样的发票。等所有人反应过来,钱已经没了。

按常规采购标准,老陈什么都没做错。价格、质量、交期、认证,全都核过了。唯一没人核的,是那家工厂的邮箱到底还能不能信。

你的数据,其实天天躺在别人系统里

把一张订单从头到尾想一遍。你把产品图纸发给供应商,有时候还带上客户的 logo 和规格书;你发采购单,上面有数量和价格;你们来回传发票、装箱单、物流信息。要是还用了共享门户或者 EDI 对接,那你的系统是直接和对方的系统连着的。

这不是一堆无害的单据在单向流动。这是你的知识产权、你的报价、你的客户身份、你的打款指令,全部存在别人的服务器上,靠别人的密码策略在保护。

采购这一行花了二十年,把实物的、财务的风险管明白了。数字这一面,对大多数团队来说,还是一个根本不存在的复选框。

供应商的漏洞,用四种方式砸到你头上

供应商IT风险,对应你的暴露面

风险类型泄露什么你能查什么
邮箱被攻破付款指令、订单细节邮箱是否开双因素认证、改付款信息是否电话确认
文件服务器泄露产品图纸、客户数据访问权限、审计日志、第三方安全报告
ERP 或门户薄弱共享账号、订单历史单点登录、最小权限、SOC 2 报告
生产软件被植入你出货的固件或元器件软件物料清单、补丁更新政策

最后一行,才是最让采购负责人睡不着觉的。要是供应商的生产软件被动了手脚,坏代码会跟着固件或者元器件更新,一路混进你自己的产品里。到那一步就不是付款问题了,是产品责任问题,而追责链条最后会回到那个当初没多问一句的人身上。

为什么采购偏偏跳过这一项

说句实在话:因为老的作业手册里没这一条。质量有 AQL 抽样,合规有证书,财务有付款条款。网络安全在大多数采购流程里没有归属,于是它落在质量部、IT 部、和「没人管」三者之间的夹缝里。

还有一个原因是怕。买家觉得自己得是安全专家才问得出有用的问题。其实不需要。质量那套老办法——要证据、不信口头承诺——在这里完全通用。你不需要去审计对方的防火墙,你只需要问一句:有没有别人已经审过了,报告拿出来看看。

供应商准入表里,加四行就够

不用养一个安全团队,也能把大部分缺口堵上。在每张你已经发出去的供应商问卷里,加四行。

供应商是会被买家的问题改变的。一家工厂一旦知道大客户在筛网络安全,就会像当年给检测设备买校准证书一样,把双因素认证打开——因为客户问了。这个问题是你手里最便宜的一道防线,而供应商照做的成本几乎为零。

买家最常问的几个问题

供应商的网络安全跟我有什么关系?
因为你的数据就存在对方的系统里。你发给供应商的图纸、客户名单、付款信息、甚至共享的 ERP 账号,都是建立在对方安全之上的信任。对方的邮箱或文件服务器一旦被攻破,攻击者能读你的订单、改你的收款账户、拿走你花钱设计的图纸。漏洞在对方身上,损失却落在你头上。
不懂技术,怎么审查供应商的网络安全?
要证据,不要口头保证。有真本事的供应商能拿出 ISO/IEC 27001 证书、SOC 2 报告,或者国内等保 2.0(GB/T 22239-2019)的测评报告。然后再问三个短问题:IT 归谁管、邮箱和财务系统有没有开双因素认证、出了事怎么处理。三问全答不上来,比一张证书更能说明问题。
这是不是只有大公司才要担心的事?
正好相反。中小进口商按邮箱里收到的发票打款,攻击者专门盯的就是这种场景,因为小公司往往没有能力识破被篡改的收件箱。商务电邮诈骗(BEC)在全球造成的损失数以亿计,而大多数报案受害者恰恰是中小公司,不是大企业。
这一周我能做的、成本最低的一步是什么?
在供应商准入表里加一条五分钟的网络安全问题,就放在质量和认证问题旁边。问对方有没有信息安全认证、改付款信息时是否强制要求电话确认、是否有专人负责 IT 安全。问题本身就会改变供应商的行为,因为供应商看到买家开始问了,就会主动把双因素认证开起来。

货比货 上对比已验证供应商、核对认证记录,再把这几条网络安全问题加进你自己的准入表。

本文由 Compare2Best 知识团队撰写,并经信息安全与国际贸易专业人士审阅。2026年9月更新。安全认证与审计报告因供应商和地区而异,具体义务请咨询专业的安全与法律顾问。本文不构成法律或安全建议。