Test · TST-Q2-VEN-01

VEN-01 · Critical third parties are risk-assessed before onboarding and annually

FailQ2 2026 Unified Program ReviewTested 18 Jun 2026 by Farah Khan, Vikram Mehta · Meridian Internal Audit

Requirement to validation

Procedure and result

Procedure
Prismet vendor register + questionnaire; evidence collected as forms. Tests: Salesforce (Sales + Financial Services Cloud): Vendor assessment records current; PayGate Payment Gateway: PayGate assurance artefacts current. Frequency annual.
Sample
2 items sampled (Q2 baseline)
Expected
Tier 1 and Tier 2 providers are assessed before onboarding and at least annually, including review of SOC 2 / ISO reports and penetration test summaries; lapses are tracked to resolution.
Observed
Annual risk reassessments for 2 of 4 critical third parties had no evidence of completion; the tracker had no due-date alerting.
Confidence
Medium