ObjectStackObjectStack

Supplier Security

Supplier Security protocol schemas

Supplier Security Protocol — ISO 27001:2022 (A.5.19–A.5.22)

Defines schemas for supplier information security management including risk assessment, security requirements, monitoring, and change control.

See also: https://www.iso.org/standard/27001

@category Security

Source: packages/spec/src/system/supplier-security.zod.ts

TypeScript Usage

import { SupplierAssessmentStatusSchema, SupplierRiskLevelSchema, SupplierSecurityAssessmentSchema, SupplierSecurityPolicySchema, SupplierSecurityRequirementSchema } from '@objectstack/spec/system';
import type { SupplierAssessmentStatus, SupplierRiskLevel, SupplierSecurityAssessment, SupplierSecurityPolicy, SupplierSecurityRequirement } from '@objectstack/spec/system';

// Validate data
const result = SupplierAssessmentStatusSchema.parse(data);

SupplierAssessmentStatus

Allowed Values

  • pending
  • in_progress
  • completed
  • expired
  • failed

SupplierRiskLevel

Allowed Values

  • critical
  • high
  • medium
  • low

SupplierSecurityAssessment

Supplier security assessment record per ISO 27001:2022 A.5.19–A.5.21

Properties

PropertyTypeRequiredDescription
supplierIdstringUnique supplier identifier
supplierNamestringSupplier display name
riskLevelEnum<'critical' | 'high' | 'medium' | 'low'>Supplier risk classification
statusEnum<'pending' | 'in_progress' | 'completed' | 'expired' | 'failed'>Assessment status
assessedBystringAssessor user ID or team
assessedAtnumberAssessment timestamp
validUntilnumberAssessment validity expiry timestamp
requirements{ id: string; description: string; controlReference?: string; mandatory: boolean; … }[]Security requirements and their compliance status
overallCompliantbooleanWhether supplier meets all mandatory requirements
dataClassificationsSharedEnum<'pii' | 'phi' | 'pci' | 'financial' | 'confidential' | 'internal' | 'public'>[]optionalData classifications shared with supplier
servicesProvidedstring[]optionalServices provided by this supplier
certificationsstring[]optionalSupplier certifications (e.g., ISO 27001, SOC 2)
remediationItems{ requirementId: string; action: string; deadline: number; status: Enum<'pending' | 'in_progress' | 'completed'> }[]optionalRemediation items for non-compliant requirements
metadataRecord<string, any>optionalCustom metadata key-value pairs

Nested Shape: SupplierSecurityAssessment.requirements[number]

Individual supplier security requirement

PropertyTypeRequiredDescription
idstringRequirement identifier
descriptionstringRequirement description
controlReferencestringoptionalISO 27001 control reference
mandatorybooleanoptional (default: true)Whether this requirement is mandatory
compliantbooleanoptionalWhether the supplier meets this requirement
evidencestringoptionalCompliance evidence or assessment notes

Nested Shape: SupplierSecurityAssessment.remediationItems[number]

PropertyTypeRequiredDescription
requirementIdstringNon-compliant requirement ID
actionstringRequired remediation action
deadlinenumberRemediation deadline timestamp
statusEnum<'pending' | 'in_progress' | 'completed'>optional (default: "pending")Remediation status

SupplierSecurityPolicy

Organization-level supplier security management policy per ISO 27001:2022

Properties

PropertyTypeRequiredDescription
enabledbooleanoptional (default: true)Enable supplier security management
reassessmentIntervalDaysnumberoptional (default: 365)Supplier reassessment interval in days
requirePreOnboardingAssessmentbooleanoptional (default: true)Require security assessment before supplier onboarding
formalAssessmentThresholdEnum<'critical' | 'high' | 'medium' | 'low'>optional (default: "medium")Minimum risk level requiring formal assessment
monitorChangesbooleanoptional (default: true)Monitor supplier security posture changes
requiredCertificationsstring[]optional (default: [])Required certifications for critical-risk suppliers

SupplierSecurityRequirement

Individual supplier security requirement

Properties

PropertyTypeRequiredDescription
idstringRequirement identifier
descriptionstringRequirement description
controlReferencestringoptionalISO 27001 control reference
mandatorybooleanoptional (default: true)Whether this requirement is mandatory
compliantbooleanoptionalWhether the supplier meets this requirement
evidencestringoptionalCompliance evidence or assessment notes

On this page