Token导航 LogoToken导航TokenDH.com
研究检索需要联网github未标认证来源可访问许可证需确认审计通过

vendor-due-diligence-patrick-munro供应商尽职调查帕特里克·门罗

Agent Skill

vendor-due-diligence-patrick-munro 用于查找、检索和筛选相关信息,适合在 Codex、Claude、Cursor、Gemini CLI 中需要根据关键词、任务场景或来源线索快速定位候选结果时使用。可结合来源仓库、安装命令和原始 README 继续核验具体用法。安装前建议确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。

总安装

1,175

周安装

48

GitHub Stars

302

下载量

380
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:vendor-due-diligence-patrick-munro(供应商尽职调查帕特里克·门罗)
来源仓库:https://github.com/lawvable/awesome-legal-skills
仓库路径:skills/vendor-due-diligence-patrick-munro
安装命令:
npx skills add https://github.com/lawvable/awesome-legal-skills --skill vendor-due-diligence-patrick-munro
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/lawvable/awesome-legal-skills --skill vendor-due-diligence-patrick-munro

简介

查找、检索和筛选相关信息,快速定位候选结果。

  • 适用于在 Codex、Claude、Cursor、Gemini CLI 中根据关键词或任务场景进行信息筛选的场景。
  • 通过 GitHub 安装,结合来源仓库和原始 README 核验具体用法。
  • 安装前需确认权限范围、维护状态,以及是否会触发联网、命令执行或文件读写。
  • vendor-due-diligence-patrick-munro 属于研究检索类 Skill,可作为该场景下的辅助能力补充。

SKILL.md

Vendor Due Diligence Framework

Overview

Comprehensive vendor assessment and due diligence framework for IT service providers, technology vendors, and third-party service providers. Creates structured risk assessments, evaluation reports, and ongoing monitoring frameworks across financial, operational, compliance, security, and reputational dimensions.

LEGAL DISCLAIMER

IMPORTANT: This skill provides general information and frameworks for vendor assessment purposes only. It does NOT constitute legal, financial, or professional advice. Users should:

  • Consult qualified legal counsel for specific legal requirements in their jurisdiction
  • Engage appropriate financial and security professionals for detailed assessments
  • Verify all regulatory requirements independently
  • Adapt all frameworks to their specific organizational needs and risk tolerance
  • Not rely on this skill as a substitute for professional due diligence services

The frameworks provided are templates only. Actual vendor assessments require expertise in law, finance, cybersecurity, and risk management. Neither the skill creator nor Claude/Anthropic assumes any liability for decisions made based on this skill's output.

When to Use This Skill

Use this skill when you need to:

  • Evaluate new vendors, technology providers, or service partners
  • Conduct third-party risk assessments for procurement decisions
  • Perform critical vendor due diligence for regulatory compliance (DORA, NIS2, GDPR, SOX, etc.)
  • Create vendor onboarding documentation and assessment frameworks
  • Establish ongoing vendor monitoring and review processes
  • Assess vendor concentration risk and business continuity implications
  • Generate executive-level vendor risk reports

Core Capabilities

1. Three-Phase Assessment Process

Phase 1: Initial Screening (Days 1-5)

  • Financial stability assessment (credit ratings, financial statements, market position)
  • Basic compliance verification (certifications, licenses, regulatory status)
  • Preliminary security posture review (ISO 27001, SOC 2, cyber insurance)
  • Reputational check (news screening, litigation history, sanctions lists)
  • Business continuity basics (disaster recovery, backup systems)

Phase 2: Detailed Assessment (Days 5-15)

  • In-depth security evaluation (penetration testing, vulnerability management, incident response)
  • Operational deep-dive (SLAs, performance metrics, capacity planning, change management)
  • Compliance audit (GDPR, industry-specific regulations, data residency, cross-border transfers)
  • Financial analysis (cash flow stability, debt ratios, insurance coverage, bonding capacity)
  • Contractual risk review (liability caps, indemnification, IP ownership, termination rights)
  • Subcontractor and fourth-party risk assessment

Phase 3: Final Evaluation & Decision (Days 15-20)

  • Comprehensive risk scoring and rating (1-5 scale across all dimensions)
  • Executive summary with recommendation (approve, approve with conditions, reject)
  • Risk mitigation plan for identified gaps
  • Onboarding roadmap with specific requirements
  • Ongoing monitoring framework and KPIs

2. Multi-Factor Risk Scoring System

Each vendor receives scores (1=Low Risk to 5=Critical Risk) across:

  • Financial Risk: Creditworthiness, revenue stability, insurance adequacy, concentration risk
  • Operational Risk: Service delivery capability, business continuity, dependency/single points of failure
  • Compliance Risk: Regulatory adherence, audit findings, data protection practices, certification status
  • Security Risk: Cyber resilience, access controls, incident response, data encryption, vulnerability management
  • Reputational Risk: Public perception, litigation history, ethical practices, ESG factors
  • Strategic Risk: Service criticality, exit/transition difficulty, vendor lock-in, innovation capability

Enhanced Feature: Weighted risk calculations based on service criticality. Critical services (payment processing, customer data systems) receive 2x weight on security and compliance factors.

3. Regulatory Compliance Checklists

Pre-built assessment templates for:

  • GDPR: Data processing agreements, sub-processor management, cross-border transfers, breach notification
  • DORA (Digital Operational Resilience Act): ICT third-party risk management, concentration risk, exit strategies
  • NIS2: Supply chain security, incident reporting, security measures for essential/important entities
  • SOX: Internal controls for financial reporting, audit trail requirements
  • PCI DSS: Payment card data security (if applicable)
  • ISO 27001/SOC 2: Information security management, control frameworks
  • Industry-specific: HIPAA (healthcare), FINMA (financial services), FedRAMP (government)

Enhanced Feature: Regulatory gap analysis that identifies which requirements the vendor currently fails to meet and severity classification (blocker, major concern, minor gap, acceptable with mitigation).

4. Document Request Lists

Comprehensive documentation requirements organized by assessment phase:

  • Financial: Audited financials (3 years), D&B reports, insurance certificates, bank references
  • Legal/Compliance: Certifications (ISO, SOC 2), audit reports, privacy policies, DPAs, sub-processor lists
  • Security: Penetration test results, vulnerability scan reports, incident response plans, disaster recovery documentation
  • Operational: SLA templates, performance metrics, customer references, org charts, escalation procedures
  • Contractual: Standard agreements, liability caps, indemnification terms, IP assignment provisions

5. Vendor Interview Frameworks

Structured interview guides for:

  • Executive Leadership: Strategic vision, financial outlook, growth plans, M&A activity
  • Security/IT Teams: Architecture reviews, access controls, encryption practices, patch management
  • Compliance Officers: Regulatory adherence, audit processes, remediation tracking
  • Operations Managers: Service delivery, incident management, change control, capacity planning
  • Legal/Contracts: Negotiation flexibility, standard terms, liability frameworks

Enhanced Feature: Red flag detection prompts - specific questions designed to uncover hidden risks (e.g., "Describe your three most recent security incidents and response," "What percentage of revenue comes from your top 3 clients?")

6. Ongoing Monitoring Frameworks

Post-onboarding continuous oversight:

  • Quarterly Reviews: Performance metrics, security updates, compliance status, financial health
  • Annual Assessments: Full re-evaluation of risk scores, certification renewals, contract renegotiation
  • Event-Triggered Reviews: M&A activity, security breaches, regulatory violations, leadership changes, service disruptions
  • KPI Dashboards: Uptime, response times, security metrics, compliance status, financial indicators

Enhanced Feature: Early warning indicators (EWIs) that trigger immediate re-assessment - bankruptcy filings, mass layoffs, major customer losses, data breaches, audit failures, regulatory fines.

Output Formats

Vendor Risk Report

Comprehensive assessment report including:

  • Executive summary with risk rating and recommendation
  • Detailed findings by risk category with evidence
  • Risk score matrix (visual heat map)
  • Gap analysis against regulatory requirements
  • Mitigation recommendations with priority levels
  • Onboarding requirements and conditions
  • Monitoring and review schedule

Vendor Comparison Matrix

Side-by-side evaluation of multiple vendors:

  • Risk scores across all dimensions
  • Compliance coverage comparison
  • Cost-benefit analysis
  • Strengths/weaknesses summary
  • Recommended vendor with justification

Onboarding Checklist

Structured requirements list:

  • Pre-contract deliverables (certifications, insurance, references)
  • Contract negotiation priorities (liability, SLAs, termination rights)
  • Integration requirements (APIs, data formats, security controls)
  • Ongoing obligations (reporting, audit rights, performance reviews)

Enhanced Feature: Risk-based onboarding paths - higher risk vendors face stricter requirements (more frequent reviews, additional certifications, enhanced SLAs, stronger termination rights).

Best Practices

  1. Proportional Assessment: Scale diligence depth to service criticality and risk exposure

- Critical/High Risk: Full Phase 1-3 assessment with external expert validation - Medium Risk: Phase 1-2 with selective Phase 3 elements - Low Risk: Phase 1 with streamlined Phase 2

  1. Document Everything: Maintain audit trail of assessment decisions, risk acceptances, and mitigation measures
  2. Involve Stakeholders: Include Legal, IT/Security, Procurement, Business Units, and Compliance in assessment process
  3. Challenge Vendor Claims: Verify certifications independently, request evidence, conduct site visits for critical vendors
  4. Plan for Exit: Always assess vendor replaceability, data portability, and transition complexity before signing
  5. Continuous Monitoring: Due diligence is not one-time - reassess regularly and after triggering events
  6. Concentrate Risk Management: Track total vendor exposure across organization to identify dangerous concentration

Enhanced Feature: Third-party validation recommendations - when to engage external auditors, security firms, or legal counsel for independent verification (critical vendors, regulated services, high-value contracts).

Risk Mitigation Strategies

Common approaches to address identified gaps:

  • Financial: Require parent company guarantees, increase insurance requirements, shorten payment terms, implement performance bonds
  • Security: Mandate specific controls, require penetration testing, implement enhanced monitoring, restrict data access
  • Compliance: Require certification achievement within timeframe, implement audit rights, add regulatory breach termination clauses
  • Operational: Define stricter SLAs, require redundancy, implement escrow for critical IP/code, establish backup vendor relationships
  • Strategic: Limit contract term, build exit provisions, avoid proprietary lock-in, maintain dual-source options

Limitations and Disclaimers

This skill does NOT:

  • Replace professional due diligence services (legal, financial, technical audits)
  • Provide legal advice on specific contracts or regulatory requirements
  • Guarantee vendor performance or eliminate all risks
  • Substitute for organization-specific risk frameworks and policies
  • Fulfill regulatory obligations without expert validation
  • Create attorney-client, fiduciary, or advisory relationships

Users must:

  • Adapt all frameworks to their specific industry, jurisdiction, and risk tolerance
  • Engage qualified professionals for regulated assessments
  • Verify all regulatory requirements independently
  • Obtain necessary internal approvals before vendor engagement
  • Maintain documentation for audit and compliance purposes
  • Update assessment criteria as regulations and threats evolve

Regulatory Context

While this skill references common regulations (GDPR, DORA, NIS2, etc.), users must:

  • Verify current regulatory requirements in their jurisdiction
  • Consult legal counsel for compliance obligations
  • Not rely on this skill for legal interpretation
  • Understand that regulatory landscapes change constantly
  • Recognize that enforcement varies by regulator and jurisdiction

Last Updated Framework Version: January 2025 (Regulatory references may become outdated)

Example Use Cases

  1. Financial Institution under DORA: Assessing cloud service provider for critical payment systems
  2. Healthcare Organization: Evaluating SaaS vendor handling protected health information (HIPAA)
  3. Manufacturing Company: Third-party risk assessment for industrial control system provider
  4. E-commerce Platform: Payment processor due diligence under PCI DSS requirements
  5. Government Agency: FedRAMP compliance assessment for cloud infrastructure provider
  6. Startup: Rapid vendor screening for limited-risk, non-critical services

FINAL REMINDER: This is an educational framework and starting point only. Professional due diligence requires expertise in law, finance, cybersecurity, and risk management. Always engage qualified professionals for critical vendor assessments and do not rely solely on this skill for decision-making.

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

35.17%
按下载量换算134

Claude

33%
按下载量换算125

Cursor

17.14%
按下载量换算65

Gemini CLI

9.2%
按下载量换算35

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills