SIG 2023: Was ist neu im letzten Update

Entdecken Sie die wichtigsten Änderungen im Standard Information Gathering (SIG)-Fragebogen und erfahren Sie, wie Sie diese bei Ihren Risikobewertungen von Drittanbietern nutzen können.

Dekoratives Bild

Der Standard-Fragebogen zur Informationsbeschaffung wird von Risikomanagement-Teams von Drittanbietern verwendet, um standardisierte Risikobewertungen von Anbietern und Lieferanten durchzuführen. SIG-Fragebögen können unverändert verwendet oder als Teil eines umfassenderen Risikomanagementprogramms für Drittanbieter (TPRM) eingesetzt werden. In diesem Beitrag werden die wichtigsten Aktualisierungen des SIG 2023 und deren Einsatzmöglichkeiten bei der Risikobewertung Ihrer Anbieter und Lieferanten untersucht.

Was ist SIG?

Der Standard Information Gathering (SIG)-Fragebogen
ist eine von Shared Assessments zusammengestellte Risikobewertung für Dritte . SIG ist in verschiedenen Formaten verfügbar, darunter SIG Core, SIG Lite und angepasste Versionen. Unternehmen verwenden SIG-Fragebögen, um das Risiko von Dritten in 19 Bereichen zu messen, wobei jede Frage mehreren Compliance- und regulatorischen Anforderungen zugeordnet ist. SIG deckt ein breites Spektrum von Bereichen ab, von Informationssicherheit und Cybersicherheit bis hin zu Datenschutz und ESG.

Shared Assessments überprüft und aktualisiert die SIG-Fragebögen jährlich. Diese Aktualisierungen umfassen in der Regel Ergänzungen und Änderungen an Fragen, Bereichen und Themenkategorien, die auf aktuellen Betriebsstandards, gesellschaftlichen Veränderungen und Entwicklungen in bestimmten Branchen und Sektoren basieren.

Welche Bereiche deckt die SIG ab?

Die aktuelle Version des SIG bewertet Risiken in den folgenden 19 Kontrollbereichen, auch als „Domänen” bezeichnet:

  1. Zugangskontrolle
  2. Anwendungssicherheit
  3. Vermögens- und Informationsmanagement
  4. Cloud-Hosting-Dienste
  5. Compliance Management
  6. Management von Cybersicherheitsvorfällen
  7. Endpunktsicherheit
  8. Risikomanagement im Unternehmen
  9. Umwelt, Soziales, Unternehmensführung (ESG)
  10. Sicherheit im Personalwesen
  11. Informationssicherheit
  12. IT-Betriebsmanagement
  13. Netzwerksicherheit
  14. Nth-Party-Management
  15. Operative Widerstandsfähigkeit
  16. Physische und umgebungsbezogene Sicherheit
  17. Datenschutzmanagement
  18. Serversicherheit
  19. Bedrohungsmanagement

Zu den wichtigsten Ergänzungen in SIG 2023 gehören der neue Bereich ESG und der neue Bereich Nth-Party-Management. Außerdem wurde der Bereich Sicherheitsrichtlinien entfernt und dessen Inhalt in die Bereiche Nth-Party-Management und Informationssicherung verschoben. Im Folgenden gehen wir näher auf die Details ein.

Wichtige Änderungen in SIG für 2023

Neue ESG-Domäne in SIG 2023 hinzugefügt

Die wichtigste Änderung in SIG 2023 ist die Hinzufügung des Bereichs Umwelt, Soziales und Unternehmensführung (ESG). Die Einhaltung von ESG-Kriterien hat mit dem Aufkommen mehrerer neuer Vorschriften, wie dem Entwurf der EU-Richtlinie zur Sorgfaltspflicht von Unternehmen im Bereich Nachhaltigkeit und dem deutschen Lieferkettengesetz, an Bedeutung gewonnen. Das SIG Core 2023-Update umfasst 131 Fragen zu Umwelt-, Sozial- und Unternehmensführungspraktiken.

Im Vergleich zu SIG 2022 geht SIG 2023 tiefer auf spezifische Themen innerhalb von ESG ein. So enthielt SIG 2022 beispielsweise allgemeine Fragen wie „Verfügen Sie über ein ESG-Programm?“ SIG 2023 hingegen befasst sich mit mehreren spezifischen ESG-Themen aus den folgenden Kategorien:

Umwelt

  • Umweltpolitik
  • Umweltmanagement
  • Luftverschmutzung
  • Abfallwirtschaft
  • Einhaltung von Vorschriften
  • Klimawandel
  • Management natürlicher Ressourcen

Sozial

  • Menschenrechte: Moderne Sklaverei, Mindestlohn
  • Arbeitnehmer- und Gesundheitsschutz: OHSA-Richtlinie
  • Engagement für die Gemeinschaft
  • Verbrauchersicherheit: Einhaltung gesetzlicher Vorschriften (FDA)

Governance

  • Aufsichtsratsstruktur: Leistungsüberwachung
  • Ethik und Verhaltenskodex: Vielfalt und Inklusion, ethische Beschaffung
  • Lieferkettenmanagement: ESG-Risikobewertungen, Verhaltenskodizes
  • ESG-Managementpraktiken: ESG-Risikoregister, SLAs und Ziele
  • Datenschutz und Sicherheit

Neue Nth-Party-Management-Domäne befasst sich mit4th-Party-Risiken

Das Nth-Party-Management ist ein weiterer neuer Bereich der SIG 2023. Dieses Thema wurde zuvor im Rahmen des Bereichs Unternehmensrisikomanagement behandelt.

Zahlreiche Faktoren verbinden erhöhte Datenrisiken mit vierten Parteien. So ist beispielsweise bekannt, dass Angreifer Technologieanbieter ins Visier nehmen, um anschließend Ransomware-Angriffe gegen die Geschäftspartner der Anbieter und deren Kunden zu starten. Ein gutes Beispiel dafür ist der Kaseya-Hack im letzten Jahr, bei dem eine beliebte Plattform angegriffen wurde, die von Managed Service Providern genutzt wird, um ihren Kunden Dienstleistungen anzubieten.

Da Unternehmen zunehmend vernetzt sind, können personenbezogene Daten, Gesundheitsdaten, geistiges Eigentum und andere sensible Daten außerdem an vierte und n-te Parteien gelangen, die dem ursprünglichen Dateneigentümer oder -verwalter unbekannt sind. In diesem Zusammenhang ist es sehr sinnvoll, Risiken durch vierte und n-te Parteien vom Bereich des Unternehmensrisikomanagements zu unterscheiden. Zu den Kategorien im Bereich des n-ten-Parteien-Managements gehören:

  • Richtlinien, Standards und Verfahren
  • Führungskräfte-Sponsoring
  • Verträge und Vereinbarungen
  • Bestand & Vermögenswerte
  • Aufsicht durch den Vorstand und den Ausschuss
  • Vorfall- und Verstoßmanagement
  • Sorgfaltspflicht
  • Risikobewertungen
  • Hintergrund & Screening
  • Benachrichtigungen und Problemmanagement

Neue Kategorien in SIG 2023

Eine weitere wichtige Änderung für SIG 2023 ist die Hinzufügung mehrerer neuer Kategorien. Die SIG unterteilt jeden Bereich in mehrere Kategorien, um Gruppen unterschiedlicher Kontrollen mehr Tiefe und Fokus zu verleihen. Mit den neuen Kategorien geht SIG 2023 tiefer auf bestimmte Themen ein und erleichtert es Unternehmen, sich auf die Arten von Risiken zu konzentrieren, die für sie am wichtigsten sind. Anstatt beispielsweise die Kategorie „Incident Management” aus SIG 2022 wiederzuverwenden, wurden die Kategorien zu „Incident Handling” und „Lessons Learned from Incident Handling” verfeinert.

Verstärkte Betonung von Management und Governance

Die Aktualisierungen der SIG 2023 spiegeln eine verstärkte Betonung des Informationssicherheitsmanagements und der Governance gegenüber spezifischen Kategorien der Datenschutz-, Sicherheits- und Compliance-Kontrolle wider. Betrachten Sie zunächst einige der Änderungen und Aktualisierungen der Domänennamen:

  • Die Sicherheitsrichtlinie* wurde durch das Nth-Party-Management ersetzt.
  • Die organisatorische Sicherheit wurde durch Informationssicherheit ersetzt.
  • Compliance & Operational Risk wurde durch Compliance Management ersetzt.
  • Datenschutz wurde durch Datenschutzmanagement ersetzt.

Die meisten Fragen im Bereich „Sicherheitsrichtlinien“ wurden entweder in den Bereich „Nth-Party-Management“ oder „Informationssicherheit“ verschoben.

Ein weiteres offensichtliches Beispiel für diesen Wandel ist die Schaffung des neuen ESG-Bereichs, der die zunehmende Korrelation zwischen den allgemeinen Geschäftspolitiken eines Unternehmens und dessen Risikoexposition widerspiegelt. Wichtig ist auch, dass das SIG-Update 2023 neue Fragen zu den Management-Governance-Richtlinien in allen 19 Domänen enthält. Diese Aktualisierungen gehen über die einfache Feststellung hinaus, ob ein Anbieter über bestimmte Kontrollen verfügt, und umfassen umfassendere Fragen, beispielsweise wie Anbieter neue Rechtsvorschriften verfolgen und verwalten.

Nächste Schritte zur Durchführung von SIG-Bewertungen

Von sich ständig weiterentwickelnden Cybersicherheitsrisiken und geopolitischen Umwälzungen bis hin zu Störungen in der Lieferkette und verstärkter ESG-Kontrolle – Ihre Drittanbieter agieren in einem sich ständig verändernden Risikoumfeld, das reale Auswirkungen auf Ihr Unternehmen haben kann. Aus diesem Grund ist der Standard-Fragebogen zur Informationsbeschaffung ein wichtiges Instrument für viele Risikomanagementprogramme für Drittanbieter.

Prevalent bietet sowohl die Fragebögen SIG Core und SIG Lite als Teil unserer Plattform für das Risikomanagement von Drittanbietern als auch über 750 weitere standardbasierte Bewertungsvorlagen an. Unsere Kunden automatisieren und beschleunigen ihre Bewertungen von Drittanbietern, kombinieren Bewertungsergebnisse und kontinuierliche Überwachungsinformationen und erhalten präskriptive Anleitungen zur effizienten Risikobeseitigung. Fordern Sie eine Demo an, um zu erfahren, wie Prevalent Ihr TPRM-Programm unterstützen kann.


Anmerkung der Redaktion: Dieser Beitrag wurde ursprünglich veröffentlicht auf Prävalent.net. Im Oktober 2024 übernahm Mitratech das KI-gestützte Risikomanagement für Dritte, Prevalent. Der Inhalt wurde seitdem aktualisiert und enthält nun Informationen, die auf unser Produktangebot, regulatorische Änderungen und Compliance abgestimmt sind.