Angesichts der anhaltenden Bedrohung durch Cyberangriffe von Drittanbietern und der anhaltenden pandemiebedingten Ausfälle in der Lieferkette sowie der zunehmenden behördlichen Kontrolle der Beziehungen zu Drittanbietern konzentrieren sich viele Unternehmen verstärkt auf das Risikomanagement von Lieferanten. Die Daten der jährlichen Prevalent-Studie zu Best Practices im Risikomanagement von Drittanbietern zeigen jedoch, dass - abgesehen von den typischen IT- und Sicherheitsteams - nur wenige Geschäftsteams einen Platz am TPRM-Tisch haben. Ohne die Zustimmung der Organisation zu TPRM-Praktiken werden Unternehmen mit erhöhten Bewertungskosten, unnötiger Komplexität und übersehenen Risiken konfrontiert, die zu Geschäftsunterbrechungen führen könnten.
Es liegt auf der Hand, dass Unternehmen ihre TPRM-Initiativen ausweiten müssen, um Teams jenseits von IT und Sicherheit einzubeziehen. In diesem Beitrag werden Rollen aus dem gesamten Unternehmen genannt, die IT- und Sicherheitsteams in TPRM-Entscheidungen einbeziehen sollten. Diese Liste ist keineswegs erschöpfend, enthält jedoch einige der wichtigsten Akteure für den Erfolg von TPRM-Programmen.
Risikomanagement-Rollen für Dritte
Beschaffung & Sourcing
Nur wenige Teams in einem Unternehmen spielen eine so zentrale Rolle im Risikomanagement für Dritte wie das Beschaffungsteam. Schließlich ist dieses Team wahrscheinlich für die Beschaffung von Anbietern und die damit verbundenen Bewertungen, die Aushandlung von Vertragspreisen und -verlängerungen (und die Messung der Einhaltung von Vertragsbedingungen), die Durchführung von Onboarding-Aufgaben, die Kündigung von Verträgen und vieles mehr verantwortlich.
Ein entscheidender TPRM-Erfolgsfaktor für das Beschaffungsteam ist der Zugang zu konsistenten Lieferantendaten - von Leistungskennzahlen und Vertrags-SLAs bis hin zu Finanz- und Reputationskennzahlen. Darüber hinaus benötigen die Beschaffungsteams ein zentrales Repository für Verträge und andere Dokumente, das die Verwaltung der Lieferantenbeziehung vereinfacht und in die vorhandenen Beschaffungsinstrumente integriert werden kann.
Für viele Beschaffungsexperten geht es unterm Strich um Zeit: Sie müssen den gesamten Lebenszyklus der Beschaffung bis zur Zahlung (P2P) verkürzen, um das Unternehmen nicht zu verlangsamen - sei es bei der Bewertung neuer Lieferanten oder der Ermittlung von Verlängerungsrisiken. Beziehen Sie das Beschaffungsteam frühzeitig in die Projektentwicklung ein, um sicherzustellen, dass seine Anforderungen von Anfang an erfüllt werden.
Risikomanagement
Risikomanagementteams interagieren mit mehreren Abteilungen eines Unternehmens, da ihre Aufgabe darin besteht, Risiken aus allen Bereichen des Unternehmens zusammenzuführen, um akzeptable Werte zu bestimmen. Um dieses Ziel zu erreichen, müssen die Risikomanagement-Teams mehrere Arten von Risiken im gesamten Unternehmen bewerten - auch die von Dritten.
Ein häufiges Ärgernis für Risikomanagement-Teams ist, dass Silos entstehen, wenn jede Abteilung das Risiko anders behandelt. Ohne eine Funktion, die alles zusammenführt, können Risikomanagementpraktiken inkonsistent sein und Sicherheitslücken hinterlassen.
Aufgrund ihrer zentralen Risikofunktion nutzen die Risikomanagement-Teams Governance-, Risiko- und Compliance-Tools (GRC), um Risiken im gesamten Unternehmen zu verwalten. Diese Teams sollten daher auch über Risiken jenseits der Cybersicherheit informiert sein, die sich auf die Lieferfähigkeit von Drittanbietern auswirken könnten. Die Risikomanagement-Teams wollen beispielsweise wissen, wie die Lieferanten in den Bereichen Umwelt, Soziales und Unternehmensführung (ESG), Bekämpfung von Bestechung und Korruption (ABAC), moderne Sklaverei und finanzielle Maßnahmen abschneiden - und welche Prozesse die Lieferanten für das Management ihrer eigenen Unternehmensresilienz eingerichtet haben, um Störungen zu vermeiden.
Wie bei den Beschaffungsteams sollte auch das Risikomanagement frühzeitig in ein TPRM-Projekt eingebunden werden (vorausgesetzt, es ist nicht der Urheber des Projekts), damit es Risikoparameter definieren kann, die mit den allgemeinen Risikomanagementbemühungen des Unternehmens in Einklang stehen.
Datenschutz
Daten sind das Lebenselixier der meisten Unternehmen, und Methoden zum Schutz des Datenzugriffs sind die IT-Kontrollen du jour. Ohne angemessene Datenschutzkontrollen können Dritte zu unwissenden Teilnehmern an Sicherheitsverletzungen werden, die auf die personenbezogenen Daten ihrer Kunden abzielen. Die Sicherheitsverletzungen bei Kaseya, Colonial Pipeline und Microsoft Exchange wurden durch Ransomware verursacht oder enthielten Ransomware-Elemente, die den Zugriff auf Systeme und Daten blockieren sollten.
Die Aufsichtsbehörden wissen dies und haben Maßnahmen und Grundregeln entwickelt, um sicherzustellen, dass die grundlegendsten Datenschutzkontrollen vorhanden sind (siehe GDPR
oder CCPA). Datenschutzteams brauchen einen genauen Überblick darüber, wie Dritte mit den Daten eines Unternehmens interagieren, um das Risiko eines unerwünschten Zugriffs zu mindern. Die Abbildung von Informationsflüssen zwischen Dritten,Vierten und N-ten Parteien ist ein wichtiger Faktor für Datenschutzteams, ebenso wie die interne Datenermittlung und der Besitz von Daten. Compliance-Berichte und interne Kontrollen zur Bewertung von Datenschutzmaßnahmen sind von größter Bedeutung.
Stellen Sie sicher, dass Sie bei der Ausarbeitung Ihrer Strategie zur Risikobewertung von Drittanbietern die Datenschutzteams einbeziehen, um sicherzustellen, dass Sie Fragen stellen, die die Datenschutzkontrollen des Anbieters klären.
Prüfung und Einhaltung
Staatliche Vorschriften und Branchenregelungen auf der ganzen Welt verlangen von Unternehmen den Nachweis von Kontrollen in Bezug auf den Zugriff Dritter auf Systeme und Daten. Die meisten Audit- und Compliance-Teams versuchen jedoch, aus einer Vielzahl unterschiedlicher Tools (z. B. Tabellenkalkulationen) im Unternehmen aussagekräftige Kontrollberichte zu erstellen.
Wie das Datenschutzteam benötigen auch die Audit- und Compliance-Abteilung einfache Vorlagen für die Berichterstattung und die Zuordnung von Kontrollen, damit die richtigen Daten an die richtigen Stakeholder weitergeleitet werden und diese die Einhaltung der Vorschriften nachweisen oder einen Weg zur Behebung der Mängel aufzeigen können. Setzen Sie sich im Vorfeld mit dem Audit- und Compliance-Team zusammen, um herauszufinden, welche Vorschriften welche Art von Berichterstattung erfordern und ob diese durch die Anpassung an ein branchenspezifisches Kontrollsystem wie NIST
oder ISO.
Nächste Schritte
Prevalent vereint Beschaffungs-, Beschaffungs-, Risikomanagement-, Datenschutz-, Audit- und IT-Sicherheitsteams mit einer einzigen Lösung, die verschiedene Arten von Lieferantenrisiken bewertet, zentralisierte Berichte und Analysen liefert und einen programmatischen Prozess für die Verwaltung von Drittanbietern und die Behebung von Risiken während des gesamten Lebenszyklus von Lieferanten bietet.
Weitere Tipps, wie Sie die wichtigsten Stakeholder beim Aufbau Ihres TPRM-Programms einbinden können, finden Sie im Whitepaper 10 Schritte zum Aufbau eines erfolgreichen Risikomanagementprogramms für Drittanbieter, oder kontaktieren Sie uns noch heute für ein Strategiegespräch.
Anmerkung der Redaktion: Dieser Beitrag wurde ursprünglich veröffentlicht auf Prävalent.net. Im Oktober 2024 übernahm Mitratech das KI-gestützte Risikomanagement für Dritte, Prevalent. Der Inhalt wurde seitdem aktualisiert und enthält nun Informationen, die auf unser Produktangebot, regulatorische Änderungen und Compliance abgestimmt sind.
