Risikobewertung von Lieferanten: Der endgültige Leitfaden

Die Durchführung einer Risikobewertung von Anbietern vor der Aufnahme eines neuen Lieferanten oder der Gewährung des Zugriffs auf geschäftskritische Systeme durch Dritte ist für die Aufrechterhaltung Ihrer Cybersicherheit unerlässlich.

Decorative image

Vendor risk assessments are a critical component of third-party risk management programs. When you use third-party solutions and services, you should understand the risks they can bring.

Your vendors’ risks are your own. These risks may relate to cybersecurity, compliance, operations, finance, or reputation. Conducting assessments can help you to reveal and remediate these risks throughout the vendor lifecycle.

Vendor risk assessments let your organization proactively identify and mitigate third-party risks to be better prepared when incidents do occur. Well-managed assessments strengthen vendor relationships, demonstrate proper due diligence to regulators, and shed light on best-practice security controls.

In this Article
  1. Was ist eine Risikobewertung von Lieferanten?
  2. Why Vendor Risk Assessments Matter
  3. What Are the Different Types of Vendor Risk?
  4. How Do You Score Vendor Risk?
  5. How to Conduct a Vendor Risk Assessment: Step-by-Step
  6. So starten Sie ein Programm zur Risikobewertung von Lieferanten
  7. Nächste Schritte
  8. Häufig gestellte Fragen

Was ist eine Risikobewertung von Lieferanten?

A vendor risk assessment is a process companies use to evaluate potential risks when working with third parties such as vendors, suppliers, contractors, or other business partners. It involves assessing risks during different stages of the vendor lifecycle, from sourcing and selection to offboarding and termination.

Die Bewertungen umfassen in der Regel die Erfassung von Informationen über die Sicherheit, Datenschutzkontrollen, Finanz- und Betriebsdaten sowie Richtlinien des Anbieters, häufig mithilfe von Fragebögen. Die identifizierten Risiken werden dann anhand ihrer Schwere, Wahrscheinlichkeit und anderer Faktoren bewertet. Die Ergebnisse werden häufig mit regulatorischen Anforderungen, Compliance-Standards und Sicherheitsrahmenwerken wie ISO und NIST abgeglichen.

Bei der Risikobewertung von Lieferanten werden in den verschiedenen Phasen des Lieferantenmanagement-Lebenszyklus eine Vielzahl von Faktoren berücksichtigt, darunter:

  • During onboarding, as due diligence to gauge inherent risk before granting access to critical systems and data
  • In regelmäßigen Abständen, um SLAs zu überprüfen, die Einhaltung von Verträgen zu bewerten oder Audit-Anforderungen zu erfüllen.
  • Stellen Sie beim Offboarding sicher, dass der Systemzugriff beendet und die Daten gemäß den Vorschriften geschützt oder vernichtet wurden.
  • Während der Reaktion auf Vorfälle, um den potenziellen Umfang und die Auswirkungen von Sicherheitsverletzungen zu ermitteln

Why Vendor Risk Assessments Matter

Third-party incidents don’t stay third-party for long. Supply chain disruptions, ransomware attacks, and vendor failures have repeatedly translated into operational breakdowns, regulatory scrutiny, and financial losses for the organizations downstream. Organizations with mature third-party risk management programs are consistently better positioned to contain the damage, not because they prevent every incident, but because they’ve already mapped the exposure.

Implementing third-party risk assessment workflows that focus on operational risks, business continuity, and security risks enables your organization to streamline procurement processes, improve supply chain resilience, and satisfy compliance audits. What’s more, the cost to build and maintain a strategic third-party assessment practice is far less than the potential damage high-risk vendors can cause.

What Are the Different Types of Vendor Risk?

There are three primary types of risk when dealing with third parties: profiled risk, inherent risk, and residual risk. Here is a brief breakdown of the three:

  • Profiled Risk relates directly to the vendor’s relationship with your organization. Certain vendors pose more risks. For example, a credit card processing company likely poses more risk to your organization than a digital advertising agency. Organizations with a higher level of profiled risk require extra scrutiny during vendor selection.
  • Inherent Risks refer to risks that the vendor poses due to its own information security, operational, financial, and other business practices prior to implementing any controls required by your organization. Determining a potential vendor’s inherent risk score requires a combination of detailed vendor assessment questionnaires and external threat monitoring.
  • Residual Risk is the level of leftover risk once the organization in question has implemented your organization’s mandatory controls. Residual risk can never be eliminated, but it can be brought to a level that the organization deems acceptable.

How Do You Score Vendor Risk?

The basic calculation for scoring vendor risk is Likelihood x Impact = Risk. For example, let’s say a hospital vendor is processing large amounts of protected health information (PHI) but does not comply with HIPAA. Under HIPAA, this vendor would be classified as a business associate and fall under the same regulatory scrutiny as the healthcare provider.

In this case, the impact is a large fine to both the healthcare provider and the business associate (major or severe), and the likelihood that regulators will discover the non-compliance is high, making this an unacceptable risk for any healthcare organization.

 

Vendor risk matrix

Das obige Beispiel verdeutlicht, wie wichtig es ist, gründliche Risikobewertungen von Lieferanten durchzuführen. Dies ist umso wichtiger für Organisationen, die mit großen Mengen sensibler Daten umgehen, wie beispielsweise Auftragnehmer der Regierung und Gesundheitsdienstleister. In vielen Fällen machen Vorschriften wie HIPAA die primäre Organisation für die Nichteinhaltung von Vorschriften durch Lieferanten verantwortlich.

How to Conduct a Vendor Risk Assessment: Step-by-Step

  1. Assemble Internal Stakeholders

    The most successful vendor risk assessment programs are cross-functional. Stakeholders across the organization bring different priorities to the process, and all of them matter:

    Rolle Beispiel Prioritäten
    Risikomanagement Vereinheitlichung von Lieferantenbewertungen mit umfassenderen Risikomanagementinitiativen des Unternehmens und Integration von Risikodaten von Drittanbietern in GRC-Plattformen.
    Beschaffung und Sourcing Suche nach risikoarmen Lieferanten, Durchführung von Due-Diligence-Prüfungen vor Vertragsabschluss, Bewertung der Lieferantenleistung und Sicherstellung der Erfüllung vertraglicher Verpflichtungen.
    Sicherheit und IT Identifizierung, Analyse und Behebung von Cybersicherheitsrisiken im Zusammenhang mit Dritten.
    Audit und Compliance Verständnis und Berichterstattung über Lieferantenrisiken im Kontext staatlicher Vorschriften und Branchenrahmenbedingungen.
    Datenschutz Identifizierung der Anbieter, die mit personenbezogenen Daten umgehen, Durchführung von Datenschutz-Folgenabschätzungen und Berichterstattung hinsichtlich der Einhaltung von Datenschutzbestimmungen.

    Assembling a cross-functional team to plan and guide your assessment program will help to ensure its organizational adoption and long-term success.

  2. Definieren Sie Ihr akzeptables Restrisikoniveau

    In a perfect world, risk could be eliminated entirely. Unfortunately, when working with any third party, there will always be some element of risk. Before assessing potential vendors for a project, you need to define what level of risk is acceptable. This can make vendor selection and the entire third-party risk management process faster, more efficient, and more uniform.

    This enables you to easily identify vendors that clearly won’t meet your business objectives and risk tolerance. In addition, it can help clarify which controls you need to require of vendors before working with them.

  3. Build Your Vendor Risk Assessment Process

    Implementieren Sie einen Prozess mit standardisierten Kontrollen und Anforderungen. Es gibt jedoch keinen einheitlichen Ansatz für die Risikobewertung von Lieferanten. Verschiedene Lieferanten stellen unterschiedliche Risiken für Ihr Unternehmen dar, abhängig von Faktoren wie:

    • Ihre Bedeutung für Ihre Lieferkette, insbesondere wenn es sich um einen Alleinlieferanten oder einzigen Lieferanten handelt.
    • Ihr Zugriff auf sensible Daten, wie personenbezogene Daten (PII), geschützte Gesundheitsdaten (PHI) oder wirtschaftlich sensible Informationen (CSI).
    • Ihre Anfälligkeit für Störungen wie Naturkatastrophen oder geopolitische Konflikte.

    Begin with an internal profiling and tiering assessment to categorize your vendors and determine the type, scope, and frequency of assessment needed for each group. For instance, vendors critical to your business and with high-risk potential (e.g., accounting firms or sole-source suppliers) require more thorough due diligence than those with lower-risk profiles (e.g., advertising firms).

    Ein strukturierter Prozess für jede Lieferantenkategorie macht Ihr Risikomanagementprogramm für Dritte effizienter und hilft Ihnen, bessere risikobasierte Entscheidungen über Ihre Lieferantenbeziehungen zu treffen.

  4. Send Vendor Risk Assessment Questionnaires

    Der nächste Schritt besteht darin, Fragebögen zur Risikobewertung für jeden Lieferanten oder jede Lieferantenkategorie auszuwählen und zu versenden. Fragebögen bieten einen vertrauensbasierten Ansatz zur Erfassung von Informationen über die internen Kontrollen jedes Lieferanten. Sie können eine Vielzahl von Themen abdecken, darunter Informationssicherheitspraktiken, Compliance-Anforderungen, finanzielle Stabilität sowie Daten von Lieferanten der vierten und N-ten Ebene.

    Selecting a questionnaire: One of the biggest choices companies face when selecting questionnaires for their primary risk assessments is whether to use an industry-standard questionnaire, such as the Standard Information Gathering (SIG) questionnaire, or a proprietary questionnaire.

    In some cases, your third parties may already have an information security certification, such as CMMC or SOC 2. You may accept these certifications instead of requiring an assessment response or supplement them with proprietary and/or ad-hoc assessments to gather information about specific controls or potential risks outside of cybersecurity.

    Choosing a framework: Many organizations choose to employ frameworks when designing their vendor assessment questionnaires, such as the NIST Cybersecurity Framework, ISO 27001, and NIST 800-30, to ensure that questionnaires are standard across the supply chain and reflect best practices.

    If you require your suppliers to be compliant with specific regulations such as the GDPR or PCI DSS, it may be worth incorporating questions around those standards directly into your vendor risk management program.

  5. Complement Assessments with Continuous Risk Monitoring

    Cybersecurity vulnerabilities, supply chain challenges, and compliance requirements evolve continuously. Therefore, be sure to conduct continuous risk monitoring to catch any cyber, business, or reputational risks that arise between your periodic vendor assessments. You can also use risk data to verify that a third party’s assessment responses are consistent with their real-world business activities.

    Vendor data breaches, exposed credentials, and other cyber risks: Third-party data breaches, ransomware attacks, and other cyber incidents are constant and pervasive threats to organizations today. Therefore, conducting external monitoring of cybersecurity risks across your vendor ecosystem is critical.

    Key risks to look out for include:

    • Zugangsdaten-Exposures
    • Datenverstöße und bestätigte Vorfälle
    • Fehlerhafte Konfiguration und Schwachstellen von Webanwendungen
    • Typosquatting und andere Bedrohungen für Marken

    Supplier finances, business practices and reputation: While third-party breaches and cybersecurity incidents tend to monopolize the headlines, a supplier’s financial failure, operational disruptions, or bad press can have serious implications for your business. These “non-IT” risks also extend to environmental, social, and governance (ESG) challenges, like modern slavery, bribery/corruption, and consumer protection issues.

    Suchen Sie nach Nachrichtenberichten, Finanzinformationen und Beziehungen zu vierten Parteien, die auf Probleme hindeuten könnten. Untersuchen Sie die Geschäftspraktiken der Lieferanten, die Beschaffung von Rohstoffen und andere wichtige Geschäftsprozesse, die für Ihr Unternehmen Reputations- oder Ethikprobleme darstellen könnten. Bitten Sie außerdem um Referenzkunden und -partner, die die Produkte und Dienstleistungen der dritten Partei nutzen. Sprechen Sie mit Referenzen, um weitere Einblicke in die Fähigkeit der dritten Partei zu gewinnen, SLAs und andere vertragliche Verpflichtungen zu erfüllen.

    Selecting a Monitoring Strategy: From open-source intelligence to public websites, there is no shortage of places to find intelligence on your third parties. However, building a comprehensive and efficient monitoring program from scratch can be difficult. Many companies leverage automated vendor threat monitoring software for risk identification and scoring.

  6. Categorize and Remediate Risks

    Risiken können als akzeptabel oder inakzeptabel eingestuft werden. Inakzeptable Risiken müssen vor der Zusammenarbeit mit dem Lieferanten behoben werden. Die Behebung von Risiken durch Dritte kann verschiedene Formen annehmen. Ein Unternehmen kann einen potenziellen Lieferanten auffordern, eine Sicherheitszertifizierung wie SOC 2 zu erwerben, die Beziehungen zu Lieferanten der vierten und n-ten Ebene zu beenden oder Geschäftspraktiken zu ändern, die zu Störungen in der Lieferkette oder anderen Störungen führen könnten.

    In addition, organizations should have a third-party incident response strategy in the event that a vendor suffers a data breach or other disruption. Having a defined strategy for dealing with risks that materialize can dramatically cut down on the time it takes to mount an effective response and reduce disruption to your organization.

So starten Sie ein Programm zur Risikobewertung von Lieferanten

Ein Fehler, den viele Unternehmen bei der Einführung eines Bewertungsprogramms machen, ist, sich auf E-Mails und Tabellenkalkulationen zu verlassen, um die Aufgabe zu erledigen. Sofern Sie nicht nur mit einer Handvoll Lieferanten zusammenarbeiten, kann dieser manuelle Ansatz für Bewertungen für Auditoren und Lieferanten zum Albtraum werden – und liefert dabei nur wenige nützliche Daten.

If you’re looking to launch an assessment program, a great place to start is by subscribing to a vendor intelligence network, which offers access to a library of vendor risk reports based on standardized assessment data. Then, for increased customization and control, consider an automated vendor risk assessment solution that enables you to conduct and manage your assessment initiatives. Or, if you prefer a more hands-off approach, a managed service provider can conduct assessments on your behalf.

Häufig gestellte Fragen

What is a vendor risk assessment?
A vendor risk assessment is the process of evaluating the risks a third-party vendor poses across cybersecurity, financial, operational, and compliance dimensions. It is conducted at multiple points in the vendor lifecycle, not just at onboarding.

What is the difference between a vendor risk assessment and vendor due diligence?
Vendor due diligence is a one-time pre-contract evaluation. A vendor risk assessment is an ongoing process conducted at multiple stages of the vendor lifecycle. Due diligence establishes a baseline; vendor risk assessment maintains it.

How often should vendor risk assessments be conducted?
Critical and high-risk vendors should be assessed annually or after significant incidents. Medium-risk vendors typically require reassessment every one to two years, and low-risk vendors every two to three years or at contract renewal. Continuous monitoring supplements all periodic assessments.

What is a vendor risk assessment template?
A vendor risk assessment template is a standardized document for evaluating third-party risks consistently across all vendors. It typically includes sections for vendor information, risk categories, scoring criteria, and remediation tracking. Download Mitratech’s vendor risk assessment template to get started.

Ready to scale your vendor risk assessment program?

Learn how Mitratech can help

Planen Sie eine Demo