Control · VEN-01
Critical third parties are risk-assessed before onboarding and annually
Third-Party RiskSOC 2 · ISO 27001 · RBIRisk High
Requirement to validation
Requirement
ISO-A.5.19 · ISO-A.5.22 · RBI-OITS-2023-6 · RBI-OITS-2023-9 · SOC2-CC9.2
mapped
Policy
Vendor & IT Outsourcing Risk Policy
pol-vendor
Control
VEN-01
Critical third parties are risk-assessed before onboarding and annually
Application
PayGate Payment Gateway · Salesforce (Sales + Financial Services Cloud)
mapped
Evidence · Q3
3 items
2 approved · 1 pending · 0 rejected
Test · Q3
Fail
TST-RBI-VEN-01 · Medium confidence
Finding
F-RBI-02 · Medium
Open
Action
Sanjay Kulkarni
REM-F-RBI-02 · Open
Validation
Pending
as recorded
What should be true
Tier 1 and Tier 2 providers are assessed before onboarding and at least annually, including review of SOC 2 / ISO reports and penetration test summaries; lapses are tracked to resolution.
- Requirements
- ISO-A.5.19 A.5.19 · Information security in supplier relationshipsISO-A.5.22 A.5.22 · Monitoring, review and change management of supplier servicesRBI-OITS-2023-6 RBI-OITS-2023 §6 · Outsourcing of IT services — due diligence, contractual clauses (data, audit rights) (RBI Master Direction on Outsourcing of Information Technology Services, 2023)RBI-OITS-2023-9 RBI-OITS-2023 §9 · Outsourcing — ongoing monitoring of service providers and incident notification (RBI Master Direction on Outsourcing of Information Technology Services, 2023)SOC2-CC9.2 CC9.2 · Assesses and manages risks associated with vendors and business partners
- Testing procedure
- Prismet vendor register + questionnaire; evidence collected as forms. Tests: Salesforce (Sales + Financial Services Cloud): Vendor assessment records current; PayGate Payment Gateway: PayGate assurance artefacts current. Frequency annual.
Findings (2)
| Finding | Observation | Control | Applications | Severity | Status | Owner | Action | Validation |
|---|---|---|---|---|---|---|---|---|
| F-RBI-02 | Material outsourcing: lapsed assurance and overdue reassessment (Outsourcing of IT Services 2023 §6/§9) | VEN-01 | PayGate Payment Gateway, Salesforce (Sales + Financial Services Cloud) | Medium | Open | Sanjay Kulkarni | REM-F-RBI-02 · Open | Pending |
| F-IAQ2-VEN-01 | Critical vendor reassessments not tracked | VEN-01 | PayGate Payment Gateway, Salesforce (Sales + Financial Services Cloud) | Medium | Closed | Sanjay Kulkarni | REM-F-IAQ2-VEN-01 · Closed | Failed |
Evidence (5)
| Evidence | Title | Control | Source system | Collected | Status |
|---|---|---|---|---|---|
| Q2-EV-032 | Salesforce (Sales + Financial Services Cloud) · configuration report (Q2) | VEN-01 | Salesforce (Sales + Financial Services Cloud) | 19 Jun 2026 | Rejected |
| Q2-EV-033 | PayGate Payment Gateway · ticket sample (Q2) | VEN-01 | PayGate Payment Gateway | 24 Jun 2026 | Rejected |
| RBI-REQ-027 | Salesforce: Vendor assessment records current | VEN-01 | 9 Oct 2026 | Accepted | |
| RBI-REQ-028 | PayGate: PayGate assurance artefacts current | VEN-01 | 8 Oct 2026 | Accepted | |
| SOC2-REQ-038 | PayGate: PayGate assurance artefacts current | VEN-01 | 6 Oct 2026 | Under review |
Tests (2)
| Test | Control | Cycle | Tested | By | Result | Confidence |
|---|---|---|---|---|---|---|
| TST-RBI-VEN-01 | VEN-01 · Critical third parties are risk-assessed before onboarding and annually | Q3 2026 Unified Program Review | 2 Oct 2026 | Vikram Mehta, Farah Khan · Meridian Internal Audit (IS Audit cell) | Fail | Medium |
| TST-Q2-VEN-01 | VEN-01 · Critical third parties are risk-assessed before onboarding and annually | Q2 2026 Unified Program Review | 18 Jun 2026 | Farah Khan, Vikram Mehta · Meridian Internal Audit | Fail | Medium |