Test · TST-RBI-VEN-03

VEN-03 · Supplier security incidents are assessed for impact and tracked

FailQ3 2026 Unified Program ReviewTested 3 Oct 2026 by Vikram Mehta, Farah Khan · Meridian Internal Audit (IS Audit cell)

Requirement to validation

Procedure and result

Procedure
Prismet external intelligence -> relationship graph -> tasks; continuous monitoring verifies key rotation. Tests: PayGate Payment Gateway: Provider API keys rotated after incident; Meridian Customer Portal: Payment webhook signatures valid. Frequency on-demand.
Sample
25 items sampled (reperformance)
Expected
On notice of a security incident at a critical provider, an impact assessment covering services, applications, controls and customers is completed within 24 hours, credentials are rotated where relevant, and regulatory notification is made when required.
Observed
Payment provider incident — incomplete credential rotation.
Confidence
High