Control · VEN-03

Supplier security incidents are assessed for impact and tracked

Third-Party RiskSOC 2 · ISO 27001 · RBIRisk High

Requirement to validation

What should be true

On notice of a security incident at a critical provider, an impact assessment covering services, applications, controls and customers is completed within 24 hours, credentials are rotated where relevant, and regulatory notification is made when required.

Requirements
ISO-A.5.19 A.5.19 · Information security in supplier relationships
ISO-A.5.24 A.5.24 · Information security incident management planning and preparation
RBI-CSF-NBFC-Annex-1-2 RBI-CSF-NBFC Annex 1 §2 · Cyber security — SOC monitoring, vulnerability management, incident reporting (RBI Cyber Security Framework for NBFCs (IT Framework for the NBFC Sector))
RBI-OITS-2023-9 RBI-OITS-2023 §9 · Outsourcing — ongoing monitoring of service providers and incident notification (RBI Master Direction on Outsourcing of Information Technology Services, 2023)
SOC2-CC7.3 CC7.3 · Evaluates security events to determine whether they are incidents
SOC2-CC9.2 CC9.2 · Assesses and manages risks associated with vendors and business partners
Testing procedure
Prismet external intelligence -> relationship graph -> tasks; continuous monitoring verifies key rotation. Tests: PayGate Payment Gateway: Provider API keys rotated after incident; Meridian Customer Portal: Payment webhook signatures valid. Frequency on-demand.

Findings (1)

Open list →
FindingObservationControlApplicationsSeverityStatusOwnerActionValidation
F-RBI-03Payment provider incident — incomplete credential rotationVEN-03PayGate Payment Gateway, Meridian Customer PortalHighIn ProgressDeepa MenonREM-F-RBI-03 · In ProgressPending

Evidence (6)

Open list →
EvidenceTitleControlSource systemCollectedStatus
Q2-EV-035PayGate Payment Gateway · access review (Q2)VEN-03PayGate Payment Gateway10 Jun 2026Accepted
Q2-EV-036Meridian Customer Portal · policy document (Q2)VEN-03Meridian Customer Portal15 Jun 2026Accepted
RBI-REQ-030PayGate: Provider API keys rotated after incidentVEN-037 Oct 2026Accepted
RBI-REQ-031Meridian Customer Portal: Payment webhook signatures validVEN-03Meridian Customer Portal6 Oct 2026Accepted
SOC2-REQ-040PayGate: Provider API keys rotated after incidentVEN-035 Oct 2026Rejected
SOC2-REQ-041Meridian Customer Portal: Payment webhook signatures validVEN-03Meridian Customer Portal4 Oct 2026Under review

Tests (2)

Open list →
TestControlCycleTestedByResultConfidence
TST-RBI-VEN-03VEN-03 · Supplier security incidents are assessed for impact and trackedQ3 2026 Unified Program Review3 Oct 2026Vikram Mehta, Farah Khan · Meridian Internal Audit (IS Audit cell)FailHigh
TST-Q2-VEN-03VEN-03 · Supplier security incidents are assessed for impact and trackedQ2 2026 Unified Program Review12 Jun 2026Farah Khan, Vikram Mehta · Meridian Internal AuditPassHigh