Vai al contenuto principale

/ Rischio e compliance /

Due diligence delle terze parti su scala, non per eccezione

Due diligence automatizzata di fornitori e partner—sanzioni, finanze, postura cyber, ESG—continua invece che episodica, con evidenze pronte per l'audit.

Il problema

La due diligence all'ingresso è un attimo; il rischio dura tutta la relazione

  • La due diligence all'ingresso si fa una volta sola

    Un fornitore viene verificato il giorno in cui firma il contratto, e poi il fascicolo resta muto per due anni. Al controllo successivo, proprietà, sanzioni o solvibilità possono essere cambiate senza che nulla si sia acceso.

  • I controlli sulle sanzioni non vedono le controllate

    Lo screening prende l'entità diretta ma si perde il grafo di proprietà che ci sta dietro. L'esposizione indiretta — tramite controllanti, controllate o titolari effettivi — passa e salta fuori sulla stampa, non nel fascicolo.

  • La postura cyber non si monitora

    La postura cyber esterna si chiede in un questionario e non si verifica mai più. Quando una violazione di un terzo finisce sui giornali, il tuo team lo scopre dallo stesso titolo di tutti gli altri.

  • Il dato ESG non entra nella due diligence

    I segnali ESG vivono in un altro strumento, li gestisce un altro team e vanno a un altro ritmo. Le decisioni di procurement e di rischio li ignorano, e gli obblighi di rendicontazione si rattoppano a fine anno.

Come funziona

Da una due diligence puntuale a una vista continua sul terzo

Passaggio 1

Fare screening e mappare

Sanzioni, persone politicamente esposte, stampa avversa e grafo di proprietà, costruiti per ogni terzo e presentati come un profilo solo, non come cinque schede.

Passaggio 2

Monitorare in continuo

Postura cyber, salute finanziaria e segnali ESG aggiornati in continuo, non al rinnovo del contratto, così uno spostamento di rischio fa scattare un avviso e non una sorpresa.

Passaggio 3

Decidere e documentare

Il livello di decisione è in mano a rischio e procurement: rivedono gli avvisi, allegano il commento e pubblicano il livello di rischio con una traccia di evidenza completa.

Il flusso si adatta al tuo portafoglio di fornitori, alla tua tassonomia del rischio e al regime normativo che ti riguarda.

Due diligence delle terze parti su scala, non per eccezione

Cosa include

La due diligence sui terzi,come un flusso continuo

Screening, monitoraggio ed evidenza in un unico strato su Thinkia Sentinel, con i gate di revisione in mano al rischio e lineage auditabile dal primo giorno.

Screening di sanzioni e persone esposte

Screening continuo contro liste di sanzioni, registri di persone politicamente esposte e stampa avversa, con riscontri spiegabili e il loro flusso di revisione.

Grafo di proprietà

Titolarità effettiva e struttura societaria mappate per ogni terzo, perché l'esposizione indiretta si veda invece di restare sepolta.

Monitoraggio della postura cyber

Segnali cyber esterni seguiti in continuo per ogni fornitore — certificati, esposizione, storico di violazioni — come attributo monitorato e non come questionario.

Profilo ESG

Segnali ESG integrati nel fascicolo di due diligence, perché procurement e rischio li vedano dove si prendono le decisioni.

Flusso degli avvisi

Uno spostamento di rischio fa scattare avvisi indirizzati a responsabili con nome e cognome, con azioni proposte, SLA ed escalation; non a una casella condivisa.

Archivio delle evidenze

Ogni screening, decisione e intervento manuale è conservato con la sua fonte, la sua data e il suo revisore, ed è esportabile per l'audit interno e per le autorità.

Offerto da Thinkia Sentinel

Risultati

Cosa cambia quando è in produzione

I risultati variano con il contesto, la dimensione del portafoglio e la qualità del dato. Inquadriamo con onestà prima di promettere con precisione.

5–10x

più terzi sotto monitoraggio continuo con lo stesso team

Indicativo — varia con la dimensione del portafoglio e i livelli di rischio.

Giorni

da un cambiamento di sanzioni o di proprietà a un avviso revisionato

Indicativo — dalle prime implementazioni.

Completo

traccia di evidenza per ogni screening, decisione e cambio di livello di rischio

Come lavoriamo

Dalla prima chiamata alla produzione, senza la zavorra di sempre

Valutazione

Settimane 1-2

Mappiamo il processo di due diligence attuale, il portafoglio dei terzi, la tassonomia del rischio e le decisioni che il sistema deve sostenere.

Progettazione

Settimane 3-5

Definiamo i livelli di rischio, le fonti di screening, il flusso degli avvisi e i gate di revisione che restano in mano al rischio e al procurement.

Costruzione

Settimane 6-10

Integriamo i fornitori di screening, costruiamo il grafo di proprietà, configuriamo il monitoraggio continuo e progettiamo l'interfaccia di revisione con rischio e procurement.

Governare e scalare

Settimana 11 in poi

Via libera dell'audit, operatività in mano al rischio e ampliamento della copertura del portafoglio e delle fonti di segnale nel tempo.

I tempi variano con la dimensione del portafoglio, le integrazioni con i fornitori di dati e i requisiti di audit.

Ideas, trends, and tools to stay ahead

Inizia

Rendiamo continua la due diligence sui terzi invece che episodica?

Nessun impegno. Partiamo da una sessione mirata per mappare il tuo portafoglio, la tua tassonomia del rischio e le tue esigenze di evidenza.