本文来源于:,作者:招商银行
招商银行 :IT外包供应商风险评估模型
2019-01-16 关键词:开发运维,外包管理
4758
案例背景
随着我行IT外包供应商数量的不断增多、服务水平参差不齐,IT外包供应商管理面临新的挑战。本课题在研究分析IT外包供应商管理现状的基础上,通过深入研究通用的风险矩阵评估原理,结合金融行业IT外包的工作实践,创造性地提出了从“供应商依赖程度”和“供应商持续服务能力”两个大维度对供应商进行风险等级分类的评估框架,建立了一套全面、简单行易行的IT外包供应商风险评估模型。该模型已实际应用于我行IT外包供应商风险年度评估工作中,能帮助我行快速、准确地对供应商进行风险评估,根据风险等级进行分级管理,对我行整体外包风险管理能力的提升发挥了重要作用。
面临挑战
以经营风险的银行业,面对风险,从来不是选择逃避,而是拥抱风险和管理风险。
风险文化下的外包风险管理有以下主要痛点:
1. 风险文化下,过度强调风险本身,而忽视了外包价值,事实上,某些情况下不外包比外包有更大的风险;
2. 风险文化下,执行层面容易忽视风险管理本质,“一刀切”消极应对风险,形而上学,“应付交差”,真正的风险没管到位,有价值的外包反而被拒之门外;
3. 如何识别和管理外包风险,行业内普遍采用定性的主观判断,缺少有效的科学模型研究和指导;
4. 金融科技创新大潮下,诞生了许多高起点创新型的科技公司,这些企业具有年轻战斗力强的特征,但风险较大,如何与这些风险较高的公司进行外包合作,如何管控风险是一个头痛的问题。
解决方案
在模型研究过程中,为了正确地掌握风险,实现量化评估,需要用到一定的理论方法,在此理论研究基础上,形成可行的研究框架,选取适合的评估因素和指标,定义不同的供应商风险分类等级,建立IT外包供应商风险评估模型。
1.风险评估通用方法研究
风险矩阵法是项目管理过程中识别风险重要性的一种结构性方法,也是对项目风险潜在影响进行评估的一套方法论。该方法是根据风险发生的可能性及其影响程度的乘积来衡量风险的大小,其计算公式是 R=L×C(R表示风险等级,L表示风险发生的可能性,C表示风险影响程度)。
风险矩阵法图示如下:
风险发生可能性(L):风险发生可能性指该风险事件发生概率的大小。风险发生的可能性分为5个等级:很大、大、一般、小、很小。
风险发生可能性等级说明 | |||
等级 | 数值 | 描述 | 含义 |
很小 | 1 | 风险发生的概率为0%-20% | 可能性很小,几乎不会发生 |
小 | 2 | 风险发生的概率为20%-40% | 有可能发生,但发生几率比较低 |
一般 | 3 | 风险发生的概率为40%-60% | 发生和不发生几率相当,半信半疑 |
大 | 4 | 风险发生的概率为60%-80% | 发生可能性高,很有可能发生 |
很大 | 5 | 风险发生的概率为80%-100% | 几乎一定,非常可能 |
风险影响程度(C):风险影响程度指如果该风险发生,会对公司未来经营目标所产生影响的大小。风险影响程度分为5个等级:很大、大、一般、小、很小。
风险影响程度等级说明 | ||
等级 | 数值 | 描述 |
很小 | 1 | 公司现有的管理水平、人员结构和素质和管控手段完全不能应对当前面临的风险。 |
小 | 2 | 公司现有的管理水平、人员结构和素质和管控手段能够比较有效地应对当前面临的风险。 |
一般 | 3 | 公司现有的管理水平、人员结构和素质和管控手段能基本有效地应对当前面临的风险。 |
大 | 4 | 公司现有的管理水平、人员结构和素质和管控手段只能部分有效地应对当前面临的风险。 |
很大 | 5 | 公司现有的管理水平、人员结构和素质和管控手段完全不能应对当前面临的风险。 |
2.IT外包供应商风险评估框架
基于通用的风险矩阵评估原理,同时考虑到实施的可操作性,我们对风险评估矩阵进行了简化,将矩阵中风险发生可能性和风险影响程度的五个等级简化为“大、中、小”三个等级,以此作为我行的IT外包供应商风险评估框架。

3.评估因素的设计
首先我们要找出与风险影响程度相关的因素,例如:服务内容的重要性、合作规模、行内集中度等,作为风险影响程度(Y轴)的量化计算要素。
列举风险影响程度因素如下:
风险影响程度项 | 说明 |
服务重要性 | 核心/非核心,业务影响高/低,影响面广/窄…… |
服务规模 | 排名:交易额、服务人数、服务网点数…… |
集中度 | 行业集中度、企业内集中度、单点集中度 |
驻场形式 | 驻场、非驻场可能产生恢复故障的可能性不同 |
…… | |
再找出与风险发生可能性相关的因素,例如:合作模式、供应商企业经营稳健性、技术服务能力、服务专业性、实施人员素质、市场成熟度、政策影响等,作为风险发生可能性(X轴)的评估要素。
列举风险发生可能性因素如下:
风险发生可能性项 | 说明 |
企业经营稳健性 | 企业规模、行业资质、市场占有率、市场前景、人员变动、政策利空、财务状况…… |
技术/服务表现 | 人为因素的影响服务质量、系统质量 |
驻场形式 | 驻场、非驻场可导致管理难度不同 |
政策变化 | 可预见的行业政策方向 |
…… | |
各个影响因子之间的关系,或相加,或相乘,取决于影响放大还是叠加。理论上来说,如果可以将以上两个维度的各个影响因子进行量化的话,则终可以量化出风险大小。
我行对上述所提到的主要因子进行了详细的分析、总结、归纳和提炼,并结合金融行业IT外包工作的特点,创造性地提出了从“供应商依赖程度”和“供应商持续服务能力”两个维度(下设多个指标)进行评估。
4.评估指标设计
经过多轮的研究、验证和筛选,终确定由“服务规模”和“集中度”2个指标计算得出“供应商依赖程度”。对供应商的依赖程度越高,其风险问题发生后对我方的影响也就越大。
确定由“资质及财务状况”、“年度评价考核结果”和“其它风险因素”3个指标计算得出“供应商持续服务能力”。供应商的持续服务能力越强,其风险问题发生的可能性越小。
5.评估模型建立
基于以上的研究和设计成果,我们建立了一套适用我行特色的IT外包供应商风险评估模型,该模型包括评估维度、评估指标、评估标准、评估规则和供应商风险等级等内容。
模型示意图如下所示:

模型所涉及的维度、指标、评估标准及评分规则:
| 评估维度 | 评估指标 | 评估标准 | 评估规则 |
|
供 应 商 依 赖 程 度 | 服务规模 | 主要从人员规模角度考虑,从资深到助理相应的加权比例定为:8/6/4/2/1。服务规模加权系数<0.15得分为“1”,大于等于0.15小于0.5得分为“2”,大于0.5得分为"3" | 二项得分相乘,结果小于3的为“低”,大于等于3小于6的为“中”,大于等于6的为“高” |
| 集中度 | 人数占比超过25%的条线数量在2个以下的计1分,至少2个条线人数占比超过25%的或者至少1个条线人数占比超过30%的计2分,至少4个条线人数占比超过30%的计3分。条线:8个开发团队+2个中心+1个直属团队 | ||
|
供 应 商 持 续 服 务 能 力 |
资质及财务 状况 | 结合供应商获得的资质(项目管理、信息安全、质量管理资质)情况和财务指标评估并计1、2、3分。 | 三项得分相乘,结果小于6的为“弱”,大于等于6小于12的为“中”,大于等于12的为“强” |
| 年度评价情况 | 参照供应商年度评价结果,排名前33%为"3",后33%为"1",中间为"2"。(供应商少于5家的按照得分情况综合评定) | ||
|
其它风险 因素 | 主要考虑公司人员增长极流失情况、管理团队变动情况、内部管理及日常行为等情况,根据风险因素影响情况评估并计1、2、3分。 |
供应商风险等级分为三类:
一类供应商 | 二类供应商 | 三类供应商 |
一类供应商(红色区域),属风险管理高优先级。 |
二类供应商(黄色区域),属风险管理中等优先级。 |
三类供应商(绿色区域),属风险管理低优先级。 |
应用效果
为了更好地加强外包风险管理,我行采取日常监控、季度监测、年度评估等多种方式对IT外包供应商进行风险管控。该风险评估模型已应用于我行IT外包供应商风险年度评估工作。当供应商发生异常或突发事件时,也可应用该模型快速进行风险评估。
1.评估工作流程
IT外包供应商风险年度评估工作主要包括数据准备、风险评估和等级分类、风险应对措施落实、总结改进。
(1)数据准备
评估小组整理和统计IT外包供应商的日常服务表现、各项服务量化指标,对所有IT外包供应商进行年度服务评价,并对供应商相关情况进行调查摸底,获取尽职调查数据,作为风险评估的输入。
(2)风险评估和等级分类
评估小组将评估数据输入该风险评估模型中,对供应商进行风险评估,根据评估结果对供应商进行风险等级分类。
(3)风险应对措施落实
评估小组根据各供应商的风险评估和等级分类结果制定不同的应对措施并组织落实,跟踪相关整改事项的改进。
对于落入红区(高风险)的供应商,启动动态风险监测机制,定期或按需使用该模型对其持续进行风险评估,跟踪监控风险变化情况,及时调整应对措施。
(4)总结改进
评估小组总结回顾风险评估模型的应用情况,梳理供应商风险管理工作中可能存在的问题,研究制定模型优化和外包风险管理能力提升的目标,持续改进。
2.取得的成效
IT外包供应商风险评估模型的应用,帮助我行快速、准确地对供应商进行风险评估,有效识别和管理了外包商风险,使风险管理应对措施的制定和落实更具有针对性、准确性和有效性,从而使我行的IT外包风险管理能力得到进一步的提升。
本课题设计的风险评估框架和模型,不仅提供了一种即使缺乏风险评估经验的人员经过简单学习就可以使用的风险评估方法,而且,风险管理有一定的相通性,风险评估模型在一定程度上可以相互借鉴,对其他领域的风险管理研究也具有借鉴意义和十分重要的实用价值。
来源:信息科技审计分会
本网站案例,除特殊标明来源的,版权归金科创新社所有,未经许可不得转载,否则将视为侵权,对于不遵守此声明或者其他违法使用本文内容者,本网站依法保留追究权。另,本网站部分案例、观点文章来源于网络素材,如有侵权,请邮件联系 fenglei@fintechinchina.com 处理!
特别提示: 本网站免费为广大金融企业提供IT选型咨询服务,详情点击 【 需求提交 】。
推荐阅读
更多
广东农信:自动化测试平台建设项目
随着广东农信的业务快速增长,软件产品的广泛使用,使客户对软件产品质量的要求不断提高,作为软件质量的重要保证,软件测试越来越显示出它的巨大优势。
2019第三届农村中小金融机构科技创新优秀案例评选
广东农信
2019-01-16
山东农信:集中运维监控平台项目
为保证日常运行维护工作的顺利开展,确保业务系统安全、稳定运行,山东省联社通过建设集中运维监控平台项目,完成了异构监控系统数据的集中,通过大数据技术对运维监控数据进行挖掘和分析,实现了对运维突发事件的监测、识别、评估与态势感知,有效提高了突发事件的处置能力,初步实现了由IT运维到主动运营服务的转变。
2018第二届农村中小金融机构科技创新优秀案例评选
山东农信
2019-01-16
福建农信:云平台“农信云”项目
随着福建省农村信用社联合社(下称 “福建农信”)规模不断扩大、业务不断增加,应用系统、设备、数据中心空间能耗都不断增加,IT运维各方面都面临种种挑战。
2017首届农村中小金融机构科技创新优秀案例评选
福建农信
2019-01-16
贵州农信:IT可视化运维管理体系建设方案
为切实满足业务连续性及监管部门要求,确保IT系统安全、高效、稳定运行,我社在观山湖数据中心建设过程中同步启动了IT可视化运维管理体系建设。
2019第三届农村中小金融机构科技创新优秀案例评选
贵州农信
2019-01-16
浙江农信:运维一体化管理平台
一体化运维平台的总体构架包括资产管理、自动化运维模块、任务管理、系统管理、单点登录等核心模块
2017首届农村中小金融机构科技创新优秀案例评选
浙江农信
2019-01-16
青海农信:基于产品化云平台实现IT利旧和云计算创新实践
面对云计算、大数据等新型IT技术的蓬勃发展,需要选择一款适用的云平台实现高投入产出比,同时具备持续服务能力、全局高可用能力、虚拟化能力、灾备能力等能够保障业务的不断拓展和安全。
2018第二届农村中小金融机构科技创新优秀案例评选
青海农信
2019-01-16
微信
咨询
微信咨询
扫码添加金科小助手微信号
咨询案例和解决方案相关信息
或联系对应机构