Control · VEN-02

Provider contracts include data protection and RBI audit clauses

Third-Party RiskSOC 2 · ISO 27001 · RBIRisk High

Requirement to validation

What should be true

Contracts with providers processing customer data include a data processing addendum, RBI inspection/audit rights, data localisation and 6-hour breach notification.

Requirements
ISO-A.5.20 A.5.20 · Addressing information security within supplier agreements
RBI-OITS-2023-6 RBI-OITS-2023 §6 · Outsourcing of IT services — due diligence, contractual clauses (data, audit rights) (RBI Master Direction on Outsourcing of Information Technology Services, 2023)
SOC2-CC9.2 CC9.2 · Assesses and manages risks associated with vendors and business partners
Testing procedure
Contract clause checklist in Prismet; Legal attests. Tests: Salesforce (Sales + Financial Services Cloud): Contract clause checklist per vendor. Frequency on-demand.

Findings (1)

Open list →
FindingObservationControlApplicationsSeverityStatusOwnerActionValidation
F-ISO-02Supplier agreement lacks information security clauses (A.5.20)VEN-02Salesforce (Sales + Financial Services Cloud)MediumOpenSanjay KulkarniREM-F-ISO-02 · In ProgressPending

Evidence (2)

Open list →
EvidenceTitleControlSource systemCollectedStatus
Q2-EV-034Salesforce (Sales + Financial Services Cloud) · ticket sample (Q2)VEN-02Salesforce (Sales + Financial Services Cloud)5 Jun 2026Accepted
SOC2-REQ-039Salesforce: Contract clause checklist per vendorVEN-026 Oct 2026Under review

Tests (1)

Open list →
TestControlCycleTestedByResultConfidence
TST-Q2-VEN-02VEN-02 · Provider contracts include data protection and RBI audit clausesQ2 2026 Unified Program Review12 Jun 2026Farah Khan, Vikram Mehta · Meridian Internal AuditPassHigh