Test · TST-Q2-VEN-03

VEN-03 · Supplier security incidents are assessed for impact and tracked

PassQ2 2026 Unified Program ReviewTested 12 Jun 2026 by Farah Khan, Vikram Mehta · Meridian Internal Audit

Requirement to validation

Procedure and result

Procedure
Prismet external intelligence -> relationship graph -> tasks; continuous monitoring verifies key rotation. Tests: PayGate Payment Gateway: Provider API keys rotated after incident; Meridian Customer Portal: Payment webhook signatures valid. Frequency on-demand.
Sample
25 items sampled (Q2 baseline)
Expected
On notice of a security incident at a critical provider, an impact assessment covering services, applications, controls and customers is completed within 24 hours, credentials are rotated where relevant, and regulatory notification is made when required.
Observed
No exceptions in the sample; supplier incident impact management operated as designed.
Confidence
High