miniOrange-Logo

Produkte

Services

Plugins

AnzeigenPreise

Ressourcen

Firma

Was ist Drittparteien-Risikomanagement (TPRM)?

miniOrangeAutorin
27th Mai, 2026NIEMALS lesen

Ihr Sicherheitsteam hat Ihre Perimeter verstärkt. Sie haben Multi-Faktor-Authentifizierung (MFA) implementiert, Endpoint Detection ist aktiv und Ihre wichtigsten Systeme sind bestens geschützt. Doch dann wird ein Anbieter, den Sie vor zwei Jahren ins Boot geholt haben – ein mittelgroßes SaaS-Tool, das Ihr Einkaufsteam freigegeben hat –, gehackt. Die Angreifer hatten Zugriff auf Ihre Kundendaten. Jetzt sind Sie am Ende mitverantwortlich.

Das ist das Problem des Drittparteienrisikos in einem Absatz zusammengefasst. Und genau deshalb hat sich das Drittparteienrisikomanagement von einer reinen Pflichterfüllung zu einem Thema für die Geschäftsleitung entwickelt.

Was TPRM eigentlich ist

Das Management von Drittparteirisiken (Third-Party Risk Management, TPRM) umfasst die Identifizierung, Bewertung und kontinuierliche Überwachung der Risiken, die von externen Parteien in Ihr Unternehmen eingebracht werden. Zu diesen Parteien zählen Lieferanten, SaaS-Anbieter, Auftragnehmer, Cloud-Plattformen und alle anderen, die mit Ihren Systemen, Daten oder Betriebsabläufen in Berührung kommen.

Der Umfang ist hier entscheidend. Es geht nicht nur um die großen Unternehmensverträge, die Ihre Rechtsabteilung aushandelt. Auch das kleine Analyse-Plugin, das jemand in Ihre Marketing-Infrastruktur integriert hat, der ausgelagerte Lohnabrechnungsdienstleister oder der IT-Support-Mitarbeiter mit lokalen Administratorrechten auf Ihren Endgeräten stellen eine potenzielle Sicherheitslücke dar.

TPRM stellt zu jedem dieser Punkte drei Fragen:

  1. Auf welche Daten können sie zugreifen und wie sensibel sind diese Daten?
  2. Verfügen sie über angemessene Kontrollmechanismen, um es zu schützen?
  3. Funktionieren diese Kontrollmechanismen aktuell noch, nicht nur bei der Prüfung im letzten Jahr?

Warum es wichtiger ist als je zuvor

Vor einigen Jahren war TPRM hauptsächlich eine reine Formsache. Man verschickte einen Fragebogen, erhielt eine PDF-Datei zurück, legte sie ab und das war's. Dieses Modell ist aus mindestens drei Gründen gescheitert.

Die Bedrohungslandschaft hat sich an den Zugang zu Lieferanten angepasst . Angriffe auf Lieferketten sind keine Theorie mehr. SolarWinds, Kaseya, MOVEit: Diese Angriffe richteten sich nicht gegen die am stärksten betroffenen Organisationen, sondern gegen die Lieferanten, denen diese Organisationen vertrauten. Angreifer haben erkannt, dass Drittanbieter den einfachsten Weg zu gut geschützten Zielen darstellen.

Der Regulierungsdruck hat nun Wirkung gezeigt . Die DORA trat im Januar 2025 für Finanzdienstleistungsunternehmen in der EU in Kraft. Sie schreibt schriftliche Richtlinien zum Umgang mit IT-Drittanbieterrisiken, spezifische vertragliche Anforderungen und die Meldung von Konzentrationsrisiken vor. Die NIS2 weitet ähnliche Verpflichtungen auf kritische Infrastruktursektoren aus. Artikel 28 der DSGVO forderte schon immer die Sorgfaltspflicht gegenüber Datenverarbeitern, doch die Durchsetzung entspricht nun endlich dem Zweck der Verordnung. Wenn Sie als CISO in einem regulierten Unternehmen kein strukturiertes TPRM-Programm (Third-Party Risk Management) haben, sind Sie nicht nur Risiken, sondern auch regulatorischen Sanktionen ausgesetzt.

Das Anbieter-Ökosystem ist so schnell gewachsen, dass es manuell kaum noch zu bewältigen ist . Durchschnittlich nutzt ein Unternehmen mittlerweile über 130 SaaS-Anwendungen. Selbst mittelständische Unternehmen unterhalten in der Regel Hunderte von aktiven Anbieterbeziehungen. Dieses Volumen lässt sich nicht mit Tabellenkalkulationen und jährlichen Fragebögen erfassen.

Wie ein echtes TPRM-Programm aussieht

Der Lebenszyklus umfasst sechs Phasen. Keine davon ist optional, wenn das Programm tatsächlich funktionieren soll.

1. Identifizierung und Aufnahme

Man kann nur verwalten, was man kennt. Grundlage jedes TPRM-Programms ist ein vollständiges, stets aktuelles Lieferantenverzeichnis. Jede neue Lieferantenbeziehung sollte eine strukturierte Bestandsaufnahme auslösen: Auf welche Daten greifen sie zu, welche Daten verarbeiten sie, wer ist intern für die Beziehung zuständig und welche Geschäftsfunktion unterstützen sie?

Das klingt selbstverständlich. Die meisten Organisationen machen es jedoch falsch. Schatten-IT, Umgehung von Beschaffungsprozessen und veraltete Lieferantenbeziehungen, die vor jeglichem formalen Programm bestanden, führen dazu, dass die tatsächliche Anzahl der Lieferanten in der Regel 30 bis 40 Prozent höher liegt als die in der offiziellen Liste.

2. Risikoeinstufung

Nicht jeder Lieferant verdient die gleiche kritische Prüfung. Ein Lieferant mit Zugriff auf Ihre Produktionskundendatenbank erfordert eine ganz andere Beurteilung als das Unternehmen, das Ihre Markenartikel liefert.

Die Risikoklassifizierung basiert typischerweise auf vier Variablen: Datensensibilität (Welche Daten können abgerufen werden?), regulatorischer Geltungsbereich (Fällt das Unternehmen unter eine Compliance-Grenze?), operative Konzentration (Welche Auswirkungen hat ein Ausfall auf Ihr Unternehmen?) und Substituierbarkeit (Wie schnell könnte das Unternehmen ersetzt werden?). Die Kombination dieser Variablen führt zu einer Einstufung in Kritisch/Hoch/Mittel/Niedrig, die alle nachfolgenden Schritte bestimmt, einschließlich des Umfangs der Bewertung, der Häufigkeit der Neubewertung und des erforderlichen Vertragsschutzes.

3. Sorgfaltspflicht

Hier findet der größte Teil der Arbeit statt, und hier scheitern auch die meisten Programme.

Für kritische und hochrangige Lieferanten umfasst eine umfassende Bewertung einen vollständigen Sicherheitsfragebogen (SIG oder CAIQ sind die Branchenstandards), die Überprüfung ihrer SOC 2 Typ II oder ISO 27001 Zertifizierung, eine Zusammenfassung des Penetrationstests, Dokumentationen zur Geschäftskontinuität und Notfallwiederherstellung sowie Indikatoren zur finanziellen Gesundheit.

Die Herausforderung besteht darin, dies in großem Umfang umzusetzen. Ein vollständiger SIG-Fragebogen umfasst über 850 Fragen. Das korrekte Lesen eines SOC-2-Berichts, das Verstehen des Geltungsbereichs, das Identifizieren der Ausnahmen und das Prüfen, ob die Servicezusagen den eigenen Anwendungsfall tatsächlich abdecken, erfordert Zeit. Multipliziert man dies mit Dutzenden kritischer Anbieter, entsteht ein erhebliches Ressourcenproblem.

Genau hier setzt die KI-gestützte Dokumentenprüfung an und verändert die Situation grundlegend. Eine Plattform, die einen SOC-2-Bericht verarbeiten und innerhalb von Sekunden Umfang, Serviceverpflichtungen, Ausnahmen und Ablaufdatum extrahieren kann, ist für große Projekte kein Luxus, sondern eine Notwendigkeit.

4. Vertragsabschluss

Die Risikoanalyse zeigt Ihnen, welche Risiken bestehen. Der Vertrag ist Ihr Instrument, um diese Risiken zu steuern.

Kritische Klauseln, die in vielen Lieferantenverträgen immer noch fehlen oder unzureichend sind:

  • Fristen für die Meldung von Datenschutzverletzungen. 72 Stunden ist der DSGVO-Standard, aber in vielen Verträgen heißt es immer noch „unverzüglich“ oder „ohne unangemessene Verzögerung“, was nichts bedeutet, wenn man einer Meldepflicht nachkommen will.
  • Recht auf Prüfung. Die Möglichkeit, eine unabhängige Sicherheitsbewertung des Anbieters durchzuführen oder in Auftrag zu geben. Dies bei Vertragsunterzeichnung auszuhandeln ist wesentlich einfacher, als es nach einem Vorfall zu fordern.
  • Unterauftragnehmerbeschränkungen. Wer ist der Unterauftragnehmer Ihres Anbieters? Gemäß DSGVO sind Sie für Unterauftragnehmer verantwortlich. Ihr Vertrag muss regeln, wer hinzugefügt werden darf, mit welcher Benachrichtigungsfrist und unter welchen Sicherheitsauflagen.
  • Datenlöschung bei Kündigung. Konkret, nachprüfbar, mit einem Zeitrahmen und einem Bestätigungsmechanismus. Nicht: „Wir werden Ihre Daten gemäß unserer Datenaufbewahrungsrichtlinie löschen.“

5. Kontinuierliche Überwachung

Das jährliche Bewertungsmodell hat einen grundlegenden Fehler: Ein Anbieter, der im Januar noch konform war, kann im März bereits kompromittiert sein, und das erfahren Sie erst im Fragebogen des nächsten Jahres.

Kontinuierliche Überwachung begegnet diesem Problem durch zwei parallele Ansätze. Erstens durch externe Cyberrisikosignale. Plattformen wie BitSight und SecurityScorecard scannen passiv die externe Infrastruktur von Anbietern und kennzeichnen offene Ports, falsch konfigurierte Server, kompromittierte Zugangsdaten und Botnetzaktivitäten, ohne dabei auf die internen Systeme des Anbieters zuzugreifen. Ein Rückgang der Bewertung eines kritischen Anbieters ist ein wichtiges Signal für Handlungsbedarf, da sich etwas verändert hat.

Zweitens: Überwachung negativer Medienberichte und Ereignisse. Dies umfasst die Verfolgung von Nachrichten über Verstöße, die der Anbieter möglicherweise noch nicht offengelegt hat, behördliche Maßnahmen, Sanktionen, Anzeichen finanzieller Schwierigkeiten und Führungswechsel, die sein Risikoprofil beeinflussen könnten.

Keines der beiden Verfahren ersetzt den formalen Beurteilungszyklus. Beide füllen die 364 Tage dazwischen aus.

6. Berichterstattung, Unternehmensführung und Offboarding

Ein TPRM-Programm, das seine Wirksamkeit gegenüber einer Aufsichtsbehörde oder einem Wirtschaftsprüfer nicht nachweisen kann, ist kein Programm, sondern lediglich eine Aktivität. Die Dokumentation ist entscheidend: zeitgestempelte Bewertungsberichte, Nachverfolgung von Abhilfemaßnahmen, Genehmigungen von Ausnahmen, Berichterstattung an Vorstand und Ausschüsse sowie der Prüfpfad, der die ordnungsgemäße Durchführung Ihrer Sorgfaltspflicht belegt.

Offboarding ist die am meisten unterschätzte Phase. Nach Beendigung einer Geschäftsbeziehung mit einem Dienstleister benötigen Sie die Bestätigung, dass Ihre Daten gelöscht oder zurückgegeben wurden, der Zugriff auf alle Systeme gesperrt wurde und der Vorgang dokumentiert ist. Sicherheitslücken durch den Zugriff ehemaliger Dienstleister sind viel häufiger, als sie sein sollten.

Ein reales Szenario: Warum die Einstufung alles verändert

Hier ist ein konkretes Beispiel dafür, wie die Einteilung in Stufen in der Praxis aussieht.

Ein Finanzdienstleistungsunternehmen hat 340 aktive Lieferanten. Eine vollständige SIG-Bewertung aller 340 Lieferanten würde jährlich etwa 8,500 Personenstunden in Anspruch nehmen, ohne Berücksichtigung von Dokumentenprüfung, Nachverfolgung und der Nachverfolgung von Korrekturmaßnahmen. Das ist kein Programm, sondern ein Ziel.

Mit einer angemessenen Risikoklassifizierung ändert sich das Bild. Zwanzig Anbieter gelten als kritisch: Kernbankensysteme, Zahlungsabwickler, Cloud-Infrastruktur. Sie erhalten vierteljährliche Überprüfungen, vollständige SIG-Fragebögen, eine SOC-2-Prüfung, Finanzchecks und kontinuierliches Cyber-Monitoring. Sechzig Anbieter gelten als hoch: halbjährliche Überprüfungen, vollständige Fragebögen, Dokumentenprüfung, vertragliche Prüfungsrechte. Einhundertfünfzig Anbieter gelten als mittel: jährliche SIG-Lite-Prüfung und Zertifizierungsbestätigung. Die verbleibenden 110 Anbieter gelten als niedrig: minimale Überprüfung und Selbstauskunft.

Der gesamte Aufwand für die Risikobewertung sinkt um 70 Prozent. Die Analysten konzentrieren ihre Arbeitszeit auf die Bereiche, in denen tatsächlich Risiken bestehen. Das Programm wird gegenüber den Aufsichtsbehörden nachvollziehbar und nachhaltig.

Das N-te-Parteien-Problem

Was in TPRM-Diskussionen oft übersehen wird: Ihre Lieferanten haben selbst auch Lieferanten.

Als MOVEit 2023 kompromittiert wurde, waren viele der betroffenen Organisationen keine direkten MOVEit-Kunden, sondern deren Zulieferer. Die gestohlenen Daten gehörten zwar den Endkunden, der Datenverstoß ereignete sich jedoch zwei Stufen weiter in der Lieferkette.

Das Risiko durch Drittparteien, also das Risiko, das von den Zulieferern Ihrer Lieferanten ausgeht, ist tatsächlich schwer zu beherrschen. Die wichtigsten Instrumente sind Vertragsklauseln, die Ihre Sicherheitsanforderungen an Unterauftragnehmer weitergeben, Fragebögen, in denen Lieferanten ihre eigenen Praktiken zur Risikominimierung gegenüber Drittparteien beschreiben sollen, und Tools zur Abbildung der Lieferkette, die versuchen, Abhängigkeiten von Viertparteien aufzudecken. Keines dieser Instrumente bietet vollständige Transparenz. Dennoch ist es wesentlich besser, diese Frage in Ihrem Programm zu stellen, als sie nicht zu stellen.

Wo miniOrange TPRM hineinpasst

Wir haben miniOrange TPRM entwickelt, weil wir immer wieder dasselbe Muster sahen: Organisationen mit ernsthaften Sicherheitsvorkehrungen und wirklich engagierten Risikoteams, aber TPRM-Programme, die mit Tabellenkalkulationen, E-Mail-Verläufen und einem SharePoint-Ordner voller PDF-Fragebögen zusammengehalten wurden.

Die Plattform deckt den gesamten Lebenszyklus ab, von der Aufnahme bis zum Ausscheiden eines Anbieters, und basiert auf KI-gestützter Dokumentenprüfung. Sobald ein Anbieter einen SOC-2-Bericht einreicht, analysiert die Plattform diesen, extrahiert den relevanten Kontrollstatus, kennzeichnet Ausnahmen und Einschränkungen des Geltungsbereichs, ordnet die Ergebnisse den für Ihre Bewertung erforderlichen Rahmenkontrollen zu und deckt Lücken auf. Was einen erfahrenen Analysten zuvor zwei bis drei Stunden pro Anbieter kostete, dauert nun nur noch Minuten.

Ein weiterer Unterschied unseres Ansatzes besteht darin, dass TPRM auf unserer Identitätssicherheitsgrundlage basiert. Der Zugriff auf das Lieferantenportal ist standardmäßig durch miniOrange SSO und MFA geschützt. Der Zugriff auf sensible Lieferantendaten wird durch dieselben RBAC- und IGA-Richtlinien geregelt, die auch Ihre Mitarbeiter schützen. Der Audit-Trail Ihres TPRM-Programms fließt in Ihr bestehendes Identity-Governance-Reporting ein. Wenn Sie miniOrange bereits für … verwenden IAMTPRM ist kein neues Silo. Es ist eine natürliche Erweiterung.

Für Organisationen, die DORA, DSGVO, HIPAA oder PCI DSS unterliegen, ordnet die Plattform eine einzige Anbieterbewertung gleichzeitig allen relevanten Rahmenwerken zu. Eine Bewertung, Erfüllung mehrerer regulatorischer Anforderungen, ein auditfertiges Nachweisdokument.

Fazit

TPRM ist keine reine Compliance-Übung. Es handelt sich um eine Risikomanagement-Disziplin, die sich direkt auf die Sicherheitslage Ihres Unternehmens, Ihren Status bei regulatorischen Vorgaben und Ihre Reaktionsfähigkeit auswirkt, wenn ein Lieferant ein Problem hat.

Organisationen, die dies erfolgreich umsetzen, haben drei Dinge gemeinsam: ein vollständiges und aktuelles Lieferantenverzeichnis, einen risikobasierten Ansatz, der die Anstrengungen dort konzentriert, wo es darauf ankommt, und eine kontinuierliche Überwachung, die nicht darauf angewiesen ist, dass Lieferanten ihre Probleme selbst melden.

Wenn Ihr aktuelles Programm auf jährlichen Fragebögen und guten Absichten basiert, ist es an der Zeit, sich anzusehen, wie ein strukturierter, technologiegestützter Ansatz tatsächlich aussieht.

Bereit, miniOrange TPRM in Aktion zu sehen?

Wir bieten Ihnen eine 30-minütige Demo an, die auf die Größe Ihres Lieferantenportfolios, Ihre Branche und Ihre Compliance-Anforderungen zugeschnitten ist. Unser Team führt Sie anhand Ihrer eigenen Beispieldokumente durch die Plattform.

Buchen Sie eine Demo

Oder senden Sie uns direkt eine E-Mail an info@xecurify.com

Hinterlasse einen Kommentar