ABCDEFGHI
1
2
StageTaskOwner (replace with actual owner)Expected output Tier (see second tab for guidance)Trigger (change based on your decision)Evidence to keep (personalize to your situation)StatusNotes
3
1. Strategy & scope
4
Define third-party risk appetite and toleranceCISO / Risk CommitteeApproved risk appetite statement for third partiesProgram setupBoard or executive approval records[Add notes]
5
Define vendor categories and scope (in/out)GRC LeadDocumented vendor scope definitionProgram setupTPRM policy version history[Add notes]
6
Map regulatory and compliance requirementsComplianceList of applicable regulations per vendor typeProgram setupRegulatory mapping document[Add notes]
7
Configure automation rules aligned to risk appetiteGRC / Security OpsSystem rules reflecting risk thresholdsProgram setupSystem configuration logs[Add notes]
8
2. Tiering & inventory
9
Centralize all vendors into a single inventoryProcurement / GRCComplete third-party inventoryNew vendor / inventory updateVendor master list export[Add notes]
10
Define tiering logic (data access, criticality, impact)Security / GRCRisk tiering criteriaNew vendor / inventory updateTiering methodology document[Add notes]
11
Automate vendor intake and classificationProcurementVendors automatically assigned a tierNew vendor / inventory updateIntake workflow logs[Add notes]
12
Enrich vendor profiles with external dataGRCPre-populated vendor risk profilesNew vendor / inventory updateData enrichment timestamps[Add notes]
13
3. Due diligence
14
Trigger tier-based assessments automaticallyGRCCorrect questionnaire sent per tierAssessment / renewalAssessment assignment logs[Add notes]
15
Collect security documentation (SOC 2, ISO, etc.)Vendor / GRCEvidence uploaded and linked to vendorAssessment / renewalUploaded documents + metadata[Add notes]
16
Automate response analysis and gap flaggingSecurityFlagged control gaps and risk issuesAssessment / renewalAutomated risk scoring output[Add notes]
17
Approve residual risk or remediation plansRisk OwnerFormal risk decision recordedAssessment / renewalApproval records and comments[Add notes]
18
4. Incident handling
19
Enable vendor incident reporting channelSecurity OpsCentralized incident intakeIncident reportedIncident submission logs[Add notes]
20
Automate incident routing and escalationSecurityCorrect teams notified by severityIncident reportedEscalation workflow records[Add notes]
21
Track incident resolution and outcomesGRC / SecurityIncident closed with documented resolutionIncident reportedIncident tickets and timelines[Add notes]
22
Perform post-incident risk reassessmentRisk OwnerUpdated vendor risk ratingIncident reportedRisk score change history[Add notes]
23
5. Monitoring & feedback
24
Integrate continuous monitoring feedsSecurityReal-time vendor risk signalsMonitoring signal / periodic reviewMonitoring feed logs[Add notes]
25
Trigger reassessments based on risk changesGRCAutomated reassessment eventsMonitoring signal / periodic reviewTrigger history[Add notes]
26
Review and update tiering logic periodicallyGRC / Risk CommitteeRefined tiering rulesMonitoring signal / periodic reviewChange management records[Add notes]
27
Refresh evidence and certifications automaticallyGRCUp-to-date vendor documentationMonitoring signal / periodic reviewRenewal timestamps and versions[Add notes]
28
29