Vendor Risk Assessment
Evaluate any AI/SaaS vendor across 6 risk dimensions. Outputs a scored report with go/no-go recommendation.
When to Use
- - Onboarding a new SaaS or AI vendor
- Annual vendor review cycle
- Evaluating build-vs-buy decisions
- Due diligence for partnerships or acquisitions
- Compliance requirements (SOC2, ISO 27001, GDPR)
How to Use
The user provides vendor details (name, product, website, any available documentation).
The agent researches and scores the vendor across 6 dimensions.
Input Format
CODEBLOCK0
Assessment Framework
6 Risk Dimensions (each scored 1-10)
1. Security Posture
- - SOC2 Type II certification?
- Penetration testing cadence
- Encryption (at rest + in transit)
- Access controls and authentication
- Incident response plan
- Bug bounty program
2. Data Handling & Privacy
- - Data residency and sovereignty
- Data retention and deletion policies
- Sub-processor transparency
- GDPR/CCPA compliance
- Data portability (can you get your data out?)
- AI training opt-out policies
3. Compliance & Certifications
- - SOC2, ISO 27001, HIPAA, FedRAMP
- Industry-specific (PCI-DSS, HITRUST, etc.)
- AI-specific (EU AI Act readiness, NIST AI RMF)
- Audit frequency and transparency
- Regulatory track record
4. Financial Stability
- - Funding stage and runway
- Revenue indicators (public or estimated)
- Customer concentration risk
- Acquisition risk
- Pricing stability history
5. Operational Resilience
- - Uptime SLA and historical performance
- Disaster recovery plan
- Multi-region availability
- Dependency on single cloud provider
- Support responsiveness and escalation paths
- Change management process
6. Contractual Terms
- - Termination and exit clauses
- Liability caps and indemnification
- IP ownership clarity
- Auto-renewal traps
- Price increase limitations
- SLA breach remedies
Output Format
CODEBLOCK1
Scoring Guide
- - 9-10: Excellent — minimal risk, enterprise-grade
- 7-8: Good — acceptable for most use cases
- 5-6: Moderate — proceed with caution, mitigations needed
- 3-4: Poor — significant concerns, conditional approval only
- 1-2: Critical — recommend rejection or major remediation
Overall Risk Calculation
- - Average of 6 dimensions, weighted by data sensitivity:
- Low sensitivity: equal weights
- Medium: Security 2x, Data 2x
- High: Security 3x, Data 3x, Compliance 2x
- Critical: Security 4x, Data 4x, Compliance 3x, Financial 2x
Research Process
- 1. Check vendor website for security/compliance pages
- Search for SOC2/ISO certifications and trust pages
- Check status pages for uptime history
- Search for breach history or security incidents
- Review pricing page for contract terms indicators
- Check Crunchbase/LinkedIn for financial stability signals
- Search for customer reviews mentioning reliability/support
Pro Tips
- - Request the vendor's SOC2 Type II report directly — if they hesitate, that's a signal
- Check their status page history (statuspage.io, etc.) for real uptime data
- For AI vendors specifically: ask about model training on your data, output ownership, and hallucination liability
- Compare their security page to competitors — vague = red flag
Need help managing vendor risk across your entire stack? AfrexAI builds autonomous AI agents that monitor vendors continuously — not just at onboarding. Visit afrexai.com or book a call: calendly.com/cbeckford-afrexai/30min
供应商风险评估
从6个风险维度评估任何AI/SaaS供应商。输出带有评分报告及通过/不通过建议。
使用场景
- - 引入新的SaaS或AI供应商
- 年度供应商审查周期
- 评估自建与采购决策
- 合作伙伴或收购尽职调查
- 合规要求(SOC2、ISO 27001、GDPR)
使用方法
用户提供供应商详细信息(名称、产品、网站、任何可用文档)。
智能体从6个维度对供应商进行研究和评分。
输入格式
供应商:[公司名称]
产品:[产品/服务名称]
网站:[URL]
使用场景:[用途]
数据敏感性:[低/中/高/关键]
附加信息:[任何文档、认证或关注事项]
评估框架
6个风险维度(每个评分1-10分)
1. 安全态势
- - SOC2 Type II认证?
- 渗透测试频率
- 加密(静态+传输中)
- 访问控制和身份验证
- 事件响应计划
- 漏洞赏金计划
2. 数据处理与隐私
- - 数据驻留和主权
- 数据保留和删除策略
- 子处理方透明度
- GDPR/CCPA合规性
- 数据可移植性(能否导出数据?)
- AI训练退出政策
3. 合规与认证
- - SOC2、ISO 27001、HIPAA、FedRAMP
- 行业特定(PCI-DSS、HITRUST等)
- AI特定(欧盟AI法案准备情况、NIST AI RMF)
- 审计频率和透明度
- 监管记录
4. 财务稳定性
- - 融资阶段和资金储备
- 收入指标(公开或估算)
- 客户集中度风险
- 收购风险
- 定价稳定性历史
5. 运营韧性
- - 正常运行时间SLA和历史表现
- 灾难恢复计划
- 多区域可用性
- 对单一云提供商的依赖
- 支持响应速度和升级路径
- 变更管理流程
6. 合同条款
- - 终止和退出条款
- 责任上限和赔偿
- 知识产权所有权明确性
- 自动续约陷阱
- 涨价限制
- SLA违约补救措施
输出格式
markdown
供应商风险评估:[供应商名称]
日期: YYYY-MM-DD
评估人: AI智能体(AfrexAI)
数据敏感性级别: [低/中/高/关键]
总体风险评分:[X/10] — [低/中/高/关键]
维度评分
| 维度 | 评分 | 风险等级 | 关键发现 |
|---|
| 安全态势 | X/10 | 低/中/高 | ... |
| 数据处理 |
X/10 | 低/中/高 | ... |
| 合规性 | X/10 | 低/中/高 | ... |
| 财务稳定性 | X/10 | 低/中/高 | ... |
| 运营韧性 | X/10 | 低/中/高 | ... |
| 合同条款 | X/10 | 低/中/高 | ... |
建议:[批准 / 有条件批准 / 拒绝]
关键发现
缓解要求(如有条件批准)
- 1. [要求1 — 截止日期]
- [要求2 — 截止日期]
研究来源
评分指南
- - 9-10: 优秀 — 风险极小,企业级
- 7-8: 良好 — 适用于大多数使用场景
- 5-6: 中等 — 谨慎推进,需要缓解措施
- 3-4: 较差 — 重大关注事项,仅限有条件批准
- 1-2: 关键 — 建议拒绝或重大整改
总体风险计算
- 低敏感性:等权重
- 中:安全2倍,数据2倍
- 高:安全3倍,数据3倍,合规2倍
- 关键:安全4倍,数据4倍,合规3倍,财务2倍
研究流程
- 1. 查看供应商网站的安全/合规页面
- 搜索SOC2/ISO认证和信任页面
- 查看状态页面的正常运行时间历史
- 搜索违规历史或安全事件
- 查看定价页面了解合同条款指标
- 查看Crunchbase/LinkedIn了解财务稳定性信号
- 搜索提及可靠性和支持的客户评价
专业提示
- - 直接要求供应商提供SOC2 Type II报告 — 如果犹豫,这是一个信号
- 查看其状态页面历史(statuspage.io等)获取真实正常运行时间数据
- 对于AI供应商特别关注:询问关于您的数据的模型训练、输出所有权和幻觉责任
- 将其安全页面与竞争对手比较 — 模糊不清 = 危险信号
需要管理整个技术栈的供应商风险?AfrexAI构建自主AI智能体,持续监控供应商 — 不仅限于引入阶段。访问afrexai.com或预约通话:calendly.com/cbeckford-afrexai/30min