Supplier Risk and Compliance
1. Overview
Supplier risk assessment, certifications, sanctions and compliance screening, and ESG. Operational, qualification-gated supplier risk, distinct from deep third-party due diligence (TPRM).
2. Entity summary
Name data_object Description Supplier Attestations supplier_attestationsDeclarations the supplier signs, such as code-of-conduct, modern-slavery, and conflict-minerals attestations, tracked through signature and expiry. Supplier Beneficial Owners supplier_beneficial_ownersBeneficial-ownership records for each supplier, capturing owner identity, ownership percentage, and verification source. Supplier Certifications supplier_certificationsSupplier-issued certifications such as food safety, organic, kosher, halal, allergen statements, and insurance coverage, with expiry tracking. Supplier Diversity Classifications supplier_diversity_classificationsDiversity spend certifications for each supplier, such as MBE, WBE, and VBE, with certifying body and expiry. Supplier Insurance Certificates supplier_insurance_certificatesCertificates of insurance for each supplier, with coverage type, limits, carrier, and expiry. Supplier Risk Assessments supplier_risk_assessmentsRisk-scoring records per supplier across operational, financial, and cyber dimensions. Supplier Screening Records supplier_screening_recordsSanctions, denied-party, and PEP screening events per supplier, with results and adjudication trail. Supplier ESG Assessments supplier_esg_assessmentsSupplier ESG performance profiles, with questionnaire responses, audit results, certifications, and Scope 3 estimates, refreshed annually. Supplier Questionnaires supplier_questionnairesReusable questionnaire templates used across qualification, performance, and risk workflows, such as insurance, security, ESG, and financial forms.
flowchart TD
classDef master fill:#d4f4dd,stroke:#27ae60,color:#0b3d20;
classDef consumer fill:#e8def8,stroke:#7b1fa2,color:#3a155d;
classDef platform_builtin fill:#e0e0e0,stroke:#424242,color:#1a1a1a;
supplier_risk_assessments["Supplier Risk Assessments"]
supplier_certifications["Supplier Certifications"]
supplier_screening_records["Supplier Screening Records"]
supplier_beneficial_owners["Supplier Beneficial Owners"]
supplier_diversity_classifications["Supplier Diversity Classifications"]
supplier_insurance_certificates["Supplier Insurance Certificates"]
supplier_attestations["Supplier Attestations"]
supplier_questionnaires["Supplier Questionnaires"]
supplier_esg_assessments["Supplier ESG Assessments"]
users["Users"]
users -->|"authors"| supplier_risk_assessments
users -->|"approves"| supplier_risk_assessments
users -->|"uploads"| supplier_certifications
class supplier_risk_assessments master;
class supplier_certifications master;
class supplier_screening_records master;
class supplier_beneficial_owners master;
class supplier_diversity_classifications master;
class supplier_insurance_certificates master;
class supplier_attestations master;
class supplier_questionnaires consumer;
class supplier_esg_assessments consumer;
class users platform_builtin;
style supplier_screening_records stroke-dasharray:5 5;
style supplier_beneficial_owners stroke-dasharray:5 5;
style supplier_diversity_classifications stroke-dasharray:5 5;
style supplier_insurance_certificates stroke-dasharray:5 5;
style supplier_attestations stroke-dasharray:5 5;
style supplier_questionnaires stroke-dasharray:5 5;
style supplier_esg_assessments stroke-dasharray:5 5;
3. Entities catalog
# data_object canonical code singular plural role mastered in mastered label necessity personal_content entity_type write tier notes 1 supplier_attestationssupplier_attestationsSupplier Attestation Supplier Attestations master - - optional - operational_workflow :manage- 2 supplier_beneficial_ownerssupplier_beneficial_ownersSupplier Beneficial Owner Supplier Beneficial Owners master - - optional yes operational_record :manage- 3 supplier_certificationssupplier_certificationsSupplier Certification Supplier Certifications master - - required - operational_workflow :manage- 4 supplier_diversity_classificationssupplier_diversity_classificationsSupplier Diversity Classification Supplier Diversity Classifications master - - optional - operational_workflow :manage- 5 supplier_insurance_certificatessupplier_insurance_certificatesSupplier Insurance Certificate Supplier Insurance Certificates master - - optional - operational_workflow :manage- 6 supplier_risk_assessmentssupplier_risk_assessmentsSupplier Risk Assessment Supplier Risk Assessments master - - required - operational_workflow :manage- 7 supplier_screening_recordssupplier_screening_recordsSupplier Screening Record Supplier Screening Records master - - optional - operational_workflow :manage- 8 supplier_esg_assessmentssupplier_esg_assessmentsSupplier ESG Assessment Supplier ESG Assessments consumer - - optional - operational_workflow :manage- 9 supplier_questionnairessupplier_questionnairesSupplier Questionnaire Supplier Questionnaires consumer srm-supplier-lifecycleSupplier Lifecycle Management optional - catalog :admin-
4. Aliases and industry synonyms
(none: no industry-scoped aliases for this scope)
5. Relationships
5.1 Intra-scope edges
(none: no relationships with both endpoints inside the scope)
from verb to cardinality necessity owner_side delete_mode fk_format notes usersauthors supplier_risk_assessmentsone_to_many optional source clear reference - usersapproves supplier_risk_assessmentsone_to_many optional source clear reference - usersuploads supplier_certificationsone_to_many optional source clear reference -
5.3 Cross-scope edges
5.3a Outbound from this scope’s masters and contributors
Edges this scope drives: the in-scope endpoint has role of master or contributor.
from verb to cardinality necessity delete_mode fk_format notes audit_engagementssamples supplier_risk_assessmentsmany_to_many optional none n/a - supplier_certificationsauthorizes traceability_lotsmany_to_many optional none n/a - suppliersholds supplier_certificationsone_to_many optional none n/a - suppliersassessed_by supplier_risk_assessmentsone_to_many optional none n/a - supplier_qualificationsrequires supplier_certificationsmany_to_many optional none n/a - supplier_risk_assessmentsfeeds supplier_scorecardsone_to_many optional none n/a - supplier_risk_assessmentsescalates_to audit_issuesone_to_many optional none n/a - supplier_risk_assessmentssampled_by audit_engagementsone_to_many optional none n/a - supplier_certificationsupdates supplier_qualificationsone_to_many required none (required-if-present) n/a -
5.3b Context edges on embedded shells and consumed entities
Edges the canonical owner drives, shown for context: the in-scope endpoint has role of embedded_master, consumer, or derived.
from verb to cardinality necessity delete_mode fk_format notes supplier_esg_assessmentsupdates supplier_qualificationsone_to_many optional none n/a -
6. Cross-domain context
6.1 Master consumers (other modules / domains that embed this scope’s masters)
data_object other module / domain role necessity notes supplier_certificationsFOOD-TRACE-SUPPLIER-PROVENANCE (Supplier Documents and Provenance) - FOOD-TRACE master required - supplier_certificationsFSQM-AUDIT-SUPPLIER (Certification Audit and Supplier Risk) - FSQM contributor required -
6.2 Outbound handoffs (events this scope publishes)
source module target domain target module trigger_event transition payload integration friction description (domain-level) GRC (domain-level) supplier_risk_assessment.elevated(threshold) supplier_risk_assessmentsevent_stream high Elevated supplier risk opens a GRC issue and may trigger remediation. (domain-level) AUDIT (domain-level) supplier_risk_assessment.completed(lifecycle) supplier_risk_assessmentsbatch_sync medium AUDIT samples supplier risk assessments as part of third-party-risk testing.
6.3 Inbound handoffs (events this scope reacts to)
target module source domain source module trigger_event transition payload integration friction description (domain-level) ESG (domain-level) supplier_esg_assessment.score_updatedassessed → assessed (state_change) supplier_esg_assessmentsapi_call medium Updated ESG score → SUP-LIFE supplier_qualifications field; tier reassessment.
6.4 Master providers (modules / domains that own masters this scope embeds)
data_object role here necessity canonical owner(s) slice notes supplier_esg_assessmentsconsumer optional (no canonical owner recorded) - supplier_questionnairesconsumer optional SRM-SUPPLIER-LIFECYCLE (SRM) -
7. Lifecycle states
supplier_attestations (Supplier Attestation)
order state_name initial? terminal? requires_permission? derived gate description 10 requested✓ - - - - 20 signed- - ✓ srm-risk-compliance:sign_attestation- 30 expired- ✓ - - -
supplier_certifications (Supplier Certification)
order state_name initial? terminal? requires_permission? derived gate description 0 uploaded✓ - - - Certification document uploaded and awaiting verification. 1 verified- - ✓ food-trace-supplier-provenance:verified_supplier_certificationCertification verified against the issuing authority and document validity. 2 active- - - - Certification active and within its validity window. 3 expiring- - - - Certification approaching expiry; renewal requested. 4 expired- - - - Certification past expiry with no renewal received. 5 renewed- - - - Certification renewed with a current valid document; validity window resets. 6 revoked- ✓ ✓ food-trace-supplier-provenance:revoked_supplier_certificationCertification revoked; supplier blocked from new lot acceptance until restored.
supplier_diversity_classifications (Supplier Diversity Classification)
order state_name initial? terminal? requires_permission? derived gate description 10 valid✓ - - - - 20 expiring_soon- - - - - 30 expired- ✓ - - - 40 revoked- ✓ - - -
supplier_insurance_certificates (Supplier Insurance Certificate)
order state_name initial? terminal? requires_permission? derived gate description 10 valid✓ - - - - 20 expiring_soon- - - - - 30 expired- ✓ - - -
supplier_screening_records (Supplier Screening Record)
order state_name initial? terminal? requires_permission? derived gate description 10 pending✓ - - - - 20 screened- - - - - 30 hit_review- - - - - 40 adjudicated- ✓ ✓ srm-risk-compliance:adjudicate_screening- 50 cleared- ✓ - - -
8. Permissions and business rules (derived)
8.1 Permissions
permission tier description included in :admin? srm-risk-compliance:readbaseline-read Read access to every entity in the module ✓ srm-risk-compliance:managebaseline-manage Edit operational records ✓ srm-risk-compliance:adminbaseline-admin Edit reference data and inherit every workflow gate below - srm-risk-compliance:adjudicate_screeningworkflow-gate (lifecycle) Transition supplier_screening_records into state adjudicated ✓ srm-risk-compliance:sign_attestationworkflow-gate (lifecycle) Transition supplier_attestations into state signed ✓ srm-risk-compliance:view_all_supplier_beneficial_ownersoverride (personal_content) View all supplier_beneficial_owners rows beyond row-scope ✓ srm-risk-compliance:manage_all_supplier_beneficial_ownersoverride (personal_content) Manage all supplier_beneficial_owners rows beyond row-scope ✓
8.2 Business rules
rule_name data_object source flag intent supplier_beneficial_owner_edit_scopesupplier_beneficial_ownershas_personal_content Row-scope by default; override via srm-risk-compliance:view_all_supplier_beneficial_owners / srm-risk-compliance:manage_all_supplier_beneficial_owners
9. Roles, RACI, and responsibilities (derived)
Baseline roles, the permission hierarchy, and RACI realization are DERIVED from this scope’s entity-type write tiers + process_raci; none of it is stored in the catalog (the deployer provisions it from this blueprint).
9.1 SRM-RISK-COMPLIANCE
Baseline roles:
role baseline grant srm-risk-compliance_viewersrm-risk-compliance:readsrm-risk-compliance_managersrm-risk-compliance:manage
Permission hierarchy:
permission includes srm-risk-compliance:adminsrm-risk-compliance:managesrm-risk-compliance:managesrm-risk-compliance:readsrm-risk-compliance:adminsrm-risk-compliance:adjudicate_screeningsrm-risk-compliance:adminsrm-risk-compliance:sign_attestationsrm-risk-compliance:adminsrm-risk-compliance:view_all_supplier_beneficial_ownerssrm-risk-compliance:adminsrm-risk-compliance:manage_all_supplier_beneficial_owners
RACI realization:
(none: no process_raci assignments wired to this module’s gated processes yet)
9.2 Functional ownership and default grants
responsibility business function default role default tier owner Procurement admin:admincontributor Governance, Risk and Compliance manage:managecontributor Legal manage:manage