Skip to content

Evidence request lists

ISO 22318

Evidence request list. 36 controls, 36 carrying auditor artefact guidance. Generated from the compliance knowledge graph on 11 September 2026. Published by The Art of Service.

Analysis

ISO22318-5.1
Supplier Identification and Mapping

Identify and map suppliers across tiers, including sub suppliers where they materially affect prioritized activities.

Artefacts an auditor will ask for
  • Supplier inventory with tier classification
  • Multi tier supply chain maps for critical products
  • Records of sub supplier discovery
Where this commonly fails
  • Inventory limited to tier 1
  • Maps outdated after sourcing changes
  • No visibility of sub suppliers
ISO22318-5.2
Supplier Criticality Assessment

Assess each supplier's criticality based on contribution to prioritized activities, substitutability, and concentration risk.

Artefacts an auditor will ask for
  • Supplier criticality scoring methodology
  • Criticality register
  • Annual refresh records
Where this commonly fails
  • Criticality based on spend only
  • Substitutability not assessed
  • Concentration risk ignored
ISO22318-5.3
Supplier Dependency Analysis

Analyse the nature and extent of dependency on each critical supplier, including services, data, geography, and personnel.

Artefacts an auditor will ask for
  • Dependency map per critical supplier
  • Geographic concentration analysis
  • Key person and team dependency notes
Where this commonly fails
  • Dependency mapped only at service level
  • Geography not analysed
  • No view of supplier key personnel

Exercising

ISO22318-8.1
Supplier Continuity Exercising

Exercise supply chain continuity arrangements with suppliers to validate readiness and identify gaps.

Artefacts an auditor will ask for
  • Annual joint exercise plan
  • Exercise reports with supplier participation
  • Lessons learned register
Where this commonly fails
  • No supplier participation in exercises
  • Exercises desk based only
  • Lessons not actioned

Foundation

ISO22318-4.1
Supply Chain Continuity Programme

Establish a programme to manage supply chain continuity within the BCMS, with scope, objectives, and governance defined.

Artefacts an auditor will ask for
  • Supply chain continuity programme document
  • Scope including tiers covered
  • Governance forum terms of reference
Where this commonly fails
  • Programme limited to tier 1 only
  • No exec sponsor
  • Scope excludes outsourced IT
ISO22318-4.2
Supply Chain Risk Appetite

Define the organization's risk appetite for supply chain disruption, aligned with overall risk appetite.

Artefacts an auditor will ask for
  • Supply chain risk appetite statement
  • Tolerance levels per category
  • Board or committee approval
Where this commonly fails
  • Risk appetite generic and unmeasurable
  • No supply chain specific tolerances
  • Approval not refreshed

ISO 22318: BCM Program Management

ISO22318-01
Business continuity policy

Business continuity policy. Control from ISO 22318 framework, domain: ISO 22318: BCM Program Management.

Artefacts an auditor will ask for
  • exercise report
  • supplier audit findings
  • supply chain risk register
  • supplier continuity assessment
Where this commonly fails
  • gaps in alternate source validation
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises
ISO22318-02
BCM program scope and objectives

BCM program scope and objectives. Control from ISO 22318 framework, domain: ISO 22318: BCM Program Management.

Artefacts an auditor will ask for
  • supply chain risk register
  • supplier continuity assessment
  • alternate supplier list
  • contract continuity clauses
  • exercise report
  • supplier audit findings
Where this commonly fails
  • gaps in alternate source validation
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
ISO22318-03
Resource allocation for BCM

Resource allocation for BCM. Control from ISO 22318 framework, domain: ISO 22318: BCM Program Management.

Artefacts an auditor will ask for
  • alternate supplier list
  • contract continuity clauses
  • exercise report
Where this commonly fails
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises
ISO22318-04
BCM roles and responsibilities

BCM roles and responsibilities. Control from ISO 22318 framework, domain: ISO 22318: BCM Program Management.

Artefacts an auditor will ask for
  • supply chain risk register
  • supplier continuity assessment
  • alternate supplier list
  • contract continuity clauses
  • exercise report
Where this commonly fails
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises
  • gaps in alternate source validation
ISO22318-05
Management commitment to BCM

Management commitment to BCM. Control from ISO 22318 framework, domain: ISO 22318: BCM Program Management.

Artefacts an auditor will ask for
  • supply chain risk register
  • supplier continuity assessment
  • alternate supplier list
  • contract continuity clauses
  • exercise report
Where this commonly fails
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises

ISO 22318: BCM Testing & Exercising

ISO22318-16
Exercise program development

Exercise program development. Control from ISO 22318 framework, domain: ISO 22318: BCM Testing & Exercising.

Artefacts an auditor will ask for
  • alternate supplier list
  • contract continuity clauses
  • exercise report
  • supplier audit findings
Where this commonly fails
  • gaps in alternate source validation
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises
ISO22318-17
Tabletop and simulation exercises

Tabletop and simulation exercises. Control from ISO 22318 framework, domain: ISO 22318: BCM Testing & Exercising.

Artefacts an auditor will ask for
  • alternate supplier list
  • contract continuity clauses
  • exercise report
  • supplier audit findings
  • supply chain risk register
Where this commonly fails
  • insufficient supplier exercises
  • gaps in alternate source validation
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
ISO22318-18
Full-scale testing procedures

Full-scale testing procedures. Control from ISO 22318 framework, domain: ISO 22318: BCM Testing & Exercising.

Artefacts an auditor will ask for
  • exercise report
  • supplier audit findings
  • supply chain risk register
  • supplier continuity assessment
Where this commonly fails
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises
  • gaps in alternate source validation
  • incomplete supplier mapping
ISO22318-19
Post-exercise review and improvement

Post-exercise review and improvement. Control from ISO 22318 framework, domain: ISO 22318: BCM Testing & Exercising.

Artefacts an auditor will ask for
  • contract continuity clauses
  • exercise report
  • supplier audit findings
Where this commonly fails
  • insufficient supplier exercises
  • gaps in alternate source validation
  • incomplete supplier mapping
ISO22318-20
Plan maintenance and update

Plan maintenance and update. Control from ISO 22318 framework, domain: ISO 22318: BCM Testing & Exercising.

Artefacts an auditor will ask for
  • exercise report
  • supplier audit findings
  • supply chain risk register
Where this commonly fails
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises
  • gaps in alternate source validation

ISO 22318: Business Continuity Strategy

ISO22318-11
Continuity strategy development

Continuity strategy development. Control from ISO 22318 framework, domain: ISO 22318: Business Continuity Strategy.

Artefacts an auditor will ask for
  • supplier continuity assessment
  • alternate supplier list
  • contract continuity clauses
Where this commonly fails
  • weak contractual continuity terms
  • insufficient supplier exercises
  • gaps in alternate source validation
ISO22318-12
Recovery strategy for critical activities

Recovery strategy for critical activities. Control from ISO 22318 framework, domain: ISO 22318: Business Continuity Strategy.

Artefacts an auditor will ask for
  • supplier audit findings
  • supply chain risk register
  • supplier continuity assessment
  • alternate supplier list
  • contract continuity clauses
  • exercise report
Where this commonly fails
  • insufficient supplier exercises
  • gaps in alternate source validation
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
ISO22318-13
Alternate site and resource planning

Alternate site and resource planning. Control from ISO 22318 framework, domain: ISO 22318: Business Continuity Strategy.

Artefacts an auditor will ask for
  • contract continuity clauses
  • exercise report
  • supplier audit findings
  • supply chain risk register
  • supplier continuity assessment
Where this commonly fails
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises
  • gaps in alternate source validation
ISO22318-14
Supply chain continuity

Supply chain continuity. Control from ISO 22318 framework, domain: ISO 22318: Business Continuity Strategy.

Artefacts an auditor will ask for
  • alternate supplier list
  • contract continuity clauses
  • exercise report
Where this commonly fails
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises
ISO22318-15
Communication strategy during disruption

Communication strategy during disruption. Control from ISO 22318 framework, domain: ISO 22318: Business Continuity Strategy.

Artefacts an auditor will ask for
  • supply chain risk register
  • supplier continuity assessment
  • alternate supplier list
  • contract continuity clauses
Where this commonly fails
  • incomplete supplier mapping
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises
  • gaps in alternate source validation

ISO 22318: Business Impact Analysis

ISO22318-06
Business impact analysis methodology

Business impact analysis methodology. Control from ISO 22318 framework, domain: ISO 22318: Business Impact Analysis.

Artefacts an auditor will ask for
  • alternate supplier list
  • contract continuity clauses
  • exercise report
  • supplier audit findings
Where this commonly fails
  • missing tier-2 visibility
  • weak contractual continuity terms
  • insufficient supplier exercises
  • gaps in alternate source validation
  • incomplete supplier mapping
ISO22318-07
Critical activity identification

Critical activity identification. Control from ISO 22318 framework, domain: ISO 22318: Business Impact Analysis.

Artefacts an auditor will ask for
  • contract continuity clauses
  • exercise report
  • supplier audit findings
Where this commonly fails
  • insufficient supplier exercises
  • gaps in alternate source validation
  • incomplete supplier mapping
ISO22318-08
Recovery time and point objectives

Recovery time and point objectives. Control from ISO 22318 framework, domain: ISO 22318: Business Impact Analysis.

Artefacts an auditor will ask for
  • supplier continuity assessment
  • alternate supplier list
  • contract continuity clauses
  • exercise report
  • supplier audit findings
Where this commonly fails
  • gaps in alternate source validation
  • incomplete supplier mapping
  • missing tier-2 visibility
ISO22318-09
Resource requirements assessment

Resource requirements assessment. Control from ISO 22318 framework, domain: ISO 22318: Business Impact Analysis.

Artefacts an auditor will ask for
  • supplier audit findings
  • supply chain risk register
  • supplier continuity assessment
Where this commonly fails
  • weak contractual continuity terms
  • insufficient supplier exercises
  • gaps in alternate source validation
ISO22318-10
Interdependency mapping

Interdependency mapping. Control from ISO 22318 framework, domain: ISO 22318: Business Impact Analysis.

Artefacts an auditor will ask for
  • supply chain risk register
  • supplier continuity assessment
  • alternate supplier list
  • contract continuity clauses
  • exercise report
Where this commonly fails
  • insufficient supplier exercises
  • gaps in alternate source validation
  • incomplete supplier mapping
  • missing tier-2 visibility

Improvement

ISO22318-9.2
Continual Improvement of Supply Chain Continuity

Apply continual improvement based on incidents, exercises, audits, and market change to mature the programme.

Artefacts an auditor will ask for
  • Improvement action register
  • Annual programme review report
  • Market scan for supplier and threat changes
Where this commonly fails
  • Improvement actions overdue
  • Programme review skipped
  • No market scanning function

Monitoring

ISO22318-8.2
Supplier Performance Monitoring

Monitor supplier continuity performance through KPIs, audits, and incident reviews.

Artefacts an auditor will ask for
  • Supplier continuity KPI dashboard
  • Audit reports
  • Post incident review records
Where this commonly fails
  • KPIs limited to delivery on time
  • Audits never executed
  • Incidents reviewed only by procurement

Plans

ISO22318-7.1
Supplier Continuity Plans

Obtain or develop continuity plans covering critical suppliers and integrate them with the organization's response.

Artefacts an auditor will ask for
  • Continuity plans from critical suppliers
  • Plan integration map with internal response
  • Validation review notes
Where this commonly fails
  • Supplier plans absent or generic
  • Plans not integrated with internal incident response
  • No validation of supplier plans
ISO22318-7.2
Communication and Coordination

Define communication and coordination protocols with suppliers for incident detection, escalation, and joint response.

Artefacts an auditor will ask for
  • Up to date supplier contact directory
  • Escalation tree with named roles
  • Joint communication and incident protocols
Where this commonly fails
  • Contacts outdated
  • No 24x7 escalation route
  • Communication relies on email only

Requirements

ISO22318-5.4
Supplier Continuity Requirements

Define continuity requirements for suppliers, including RTO, RPO, MBCO, and resilience capability expectations.

Artefacts an auditor will ask for
  • Continuity requirements specification per critical supplier
  • Contract clauses for continuity
  • Onboarding checklist enforcing requirements
Where this commonly fails
  • Requirements absent from contracts
  • RTO and RPO not flowed down
  • Onboarding skips continuity review

Risk Review

ISO22318-9.1
Concentration and Systemic Risk Review

Identify and address concentration risk and systemic risk where multiple suppliers share common dependencies.

Artefacts an auditor will ask for
  • Concentration risk analysis (geographic, vendor, sub tier)
  • Systemic risk register
  • Mitigation plans with owners
Where this commonly fails
  • Concentration analysis at tier 1 only
  • Common cloud or carrier dependencies ignored
  • No mitigation for systemic risks

Selection

ISO22318-5.5
Supplier Due Diligence

Conduct due diligence on supplier continuity capability prior to selection and at defined intervals thereafter.

Artefacts an auditor will ask for
  • Due diligence procedure
  • Completed supplier assessments
  • Re assessment schedule and records
Where this commonly fails
  • Due diligence done once only
  • Assessments rely on supplier self attestation
  • No re assessment cadence

Strategy

ISO22318-6.1
Supply Chain Continuity Strategies

Develop and document strategies to maintain or recover supply during disruption, including alternative sources, stockpiling, and process change.

Artefacts an auditor will ask for
  • Strategy options register per critical supply
  • Selection rationale and approval
  • Cost and feasibility analysis
Where this commonly fails
  • Single strategy assumed without alternatives
  • Stockpiling not considered
  • Strategies not approved at exec level
ISO22318-6.2
Alternative Supplier Arrangements

Establish and maintain alternative supplier arrangements for critical supplies where feasible and proportionate.

Artefacts an auditor will ask for
  • Alternative supplier register with status
  • Standby or framework agreements
  • Activation procedure with tested timelines
Where this commonly fails
  • Alternatives identified but not contracted
  • Standby never tested
  • Activation not defined
ISO22318-6.3
Inventory and Buffer Stock Strategy

Use inventory, buffer stock, or pre positioned resources where appropriate to bridge supply disruption.

Artefacts an auditor will ask for
  • Buffer stock policy
  • Stock holding levels per critical SKU
  • Periodic review of stock adequacy
Where this commonly fails
  • No buffer policy
  • Stock levels not tied to MTPD
  • Reviews not performed
Assembled from the framework's own control set. Every line traces to a control in the graph, so this pack is regenerated rather than written, and stays current as the graph does.

Assembled from the framework’s own control set, so this list is regenerated rather than written and stays current as the graph does. See the ISO 22318 framework page.