FFIEC und Risikomanagement für Drittparteien

Der Federal Financial Institutions Examination Council (FFIEC) ist ein behördenübergreifendes Gremium, das befugt ist, Richtlinien und einheitliche Grundsätze und Standards für die bundesweite Prüfung von Finanzinstituten festzulegen. Das FFIEC hat eine Reihe von Broschüren zu spezifischen Themen verfasst, die für die Prüfer vor Ort von Interesse sind und einheitliche Grundsätze und Standards für Finanzinstitute vorschreiben.

Die FFIEC bietet eine Reihe von Handbüchern oder Broschüren an, die von Prüfern der IT-Praktiken von Finanzinstituten verwendet werden können. Die Handbücher befassen sich mit vielen Themen, darunter Audit, Geschäftskontinuitätsplanung (BCP), Informationssicherheit, Outsourcing von Technologiedienstleistungen und anderen Themen.

Die FFIEC-IT-Broschüren verlangen eine solide Verwaltung und Verfolgung der Geschäftskontinuitätsplanung (BCP) und der IT-Sicherheitsrisiken von Drittanbietern. Die FFIEC-Broschüre zur Geschäftskontinuität enthält einen Anhang J, der sich mit der Notwendigkeit befasst, die Widerstandsfähigkeit ausgelagerter Technologiedienste zu stärken, und die Broschüre zur Informationssicherheit enthält einen speziellen Abschnitt zur Überwachung von Drittanbietern.

Ziel des IT-Prüfungshandbuchs der FFIEC ist es, das Bewusstsein für Cybersicherheit in der Finanzbranche zu schärfen und die Bedeutung genauer Cybersicherheitsbewertungen zu betonen, auch für Technologiedienstleister. Die Einhaltung dieser Richtlinien erfordert eine vollständige Reihe von Kontrollen, die in der gesamten Anbieterorganisation implementiert werden.

Relevante Anforderungen

  • Es sollte eine Strategie für das Risikomanagement vorhanden sein.

  • Bei der Auswahl von Drittparteien sollte eine angemessene Sorgfaltspflicht eingehalten werden

  • Die Politik sollte in Lieferantenvereinbarungen kodifiziert werden

  • Die Lieferanten sollten gemäß den vereinbarten Anforderungen verwaltet und geprüft werden.

Erfüllung der FFIEC TPRM-Richtlinien

Hier erfahren Sie, wie Prevalent Ihnen helfen kann, die FFIEC-Richtlinien zum Risikomanagement für Dritte zu erfüllen:

Leitfaden Wie Prevalent hilft
Broschüre zur Planung der Geschäftskontinuität Anhang J: Stärkung der Widerstandsfähigkeit von ausgelagerten Technologiediensten
Verwaltung von Drittparteien

"Der Aufbau einer klar definierten Beziehung zu Technologiedienstleistern (TSPs) ist für die Widerstandsfähigkeit des Unternehmens unerlässlich. Das Programm eines Finanzinstituts zur Verwaltung von Drittanbietern sollte risikoorientiert sein und eine Überwachung und Kontrolle vorsehen, die dem Risikoniveau der Auslagerungsvereinbarung angemessen ist. Um die Ausfallsicherheit zu gewährleisten, sollte das Programm auch ausgelagerte Tätigkeiten umfassen, die für den laufenden Betrieb des Finanzinstituts entscheidend sind."

Die TPRM-Plattform von Prevalent ermöglicht auf der internen Kontrolle basierende Bewertungen (basierend auf branchenüblichen Rahmenfragebögen und/oder kundenspezifischen Fragebögen). Diese Auswahl ermöglicht es einer Organisation, die Anforderungen an die Bewertung auf das Risikoniveau der Geschäftsbeziehung abzustimmen.

Darüber hinaus verfügt die Plattform über integrierte Workflow-Funktionen, die es den Prüfern ermöglichen, während der Due-Diligence-Prüfung effizient mit Dritten zu interagieren.

Verwaltung Dritter - Due Diligence

"Im Rahmen der Due-Diligence-Prüfung sollte ein Finanzinstitut die Effektivität des Business-Continuity-Programms eines TSP bewerten und dabei besonderes Augenmerk auf die Wiederherstellungsmöglichkeiten und -kapazitäten legen. Darüber hinaus sollte ein Institut den Due-Diligence-Prozess verstehen, den der TSP für seine Unterauftragnehmer und Dienstleister anwendet. Darüber hinaus sollte das Finanzinstitut das BCP-Programm des TSP und seine Abstimmung mit dem eigenen Programm des Finanzinstituts überprüfen, einschließlich einer Bewertung der BCP-Teststrategie und -ergebnisse des TSP, um sicherzustellen, dass sie den Anforderungen des Finanzinstituts entsprechen und die Widerstandsfähigkeit fördern."

Die standardbasierten und kundenspezifischen Fragebögen von Prevalent konzentrieren sich auf die Geschäftskontinuitätsplanung, einschließlich der Analyse der Auswirkungen, der Bewertung des Betriebsrisikos und des Managements der Geschäftswiederherstellung. Der Prevalent-Bewertungsdienst untersucht das Risiko, das sowohl von Technologiedienstleistern als auch von deren Unterauftragnehmern ausgeht.
Verwaltung von Drittparteien - Verträge

"Recht auf Prüfung: Die Vereinbarungen sollten das Recht des Finanzinstituts oder seiner Vertreter vorsehen, den TSP zu prüfen und/oder Zugang zu den Prüfberichten zu erhalten. Ein Finanzinstitut sollte verfügbare Prüfberichte zu den Ausfallsicherheitskapazitäten und Abhängigkeiten der TSPs (z. B. Unterauftragnehmer), zu BCP-Tests und Abhilfemaßnahmen prüfen und die etwaigen Auswirkungen auf den BCP des Finanzinstituts bewerten."

Die TPRM-Plattform von Prevalent umfasst ein effektives Berichtswesen, um die Anforderungen von Audits und Compliance zu erfüllen und die Ergebnisse dem Vorstand und der Geschäftsleitung zu präsentieren. Das gesamte Risikoprofil kann in der zentralen Live-Berichtskonsole angezeigt werden, und die Berichte können heruntergeladen und exportiert werden, um den Konformitätsstatus zu ermitteln. Zu den umfangreichen Berichtsfunktionen gehören Filter und interaktive Diagramme zum Durchklicken. Die Lösung umfasst ein vollständiges Repository aller während des Diligence-Prozesses gesammelten und geprüften Unterlagen.
Management Dritter - Laufende Überwachung

"Eine wirksame fortlaufende Überwachung hilft dem Finanzinstitut, die Ausfallsicherheit der ausgelagerten Technologiedienste zu gewährleisten. Das Finanzinstitut sollte in regelmäßigen Abständen eine eingehende Bewertung des Kontrollumfelds des TSP, einschließlich des BCP, durch Überprüfung der Testaktivitäten des Business Continuity Plans des Dienstleisters sowie durch unabhängige und/oder externe Bewertungen vornehmen, um die potenziellen Auswirkungen auf die Widerstandsfähigkeit des Finanzinstituts zu beurteilen. Das Finanzinstitut sollte sicherstellen, dass die Ergebnisse solcher Überprüfungen dokumentiert und von der TSP dem zuständigen Aufsichtsausschuss der Geschäftsleitung oder dem Vorstand gemeldet werden und dazu dienen, etwaige notwendige Änderungen an der BCP des Finanzinstituts und gegebenenfalls am Vertrag mit dem Dienstleister festzulegen.

Die Prevalent-Plattform für das Risikomanagement von Drittanbietern bietet eine Komplettlösung für die Durchführung von Bewertungen, einschließlich Fragebögen, einer Umgebung für die Aufnahme und Verwaltung dokumentierter Nachweise in den Antworten, Arbeitsabläufen für die Verwaltung der Überprüfung und die Behandlung der Ergebnisse sowie einer zuverlässigen Berichterstattung, die jeder Managementebene die Informationen liefert, die sie für eine ordnungsgemäße Überprüfung der Leistung des Drittanbieters benötigt.
Cyber-Resilienz

"Cyber-Bedrohungen werden weiterhin eine Herausforderung für die Bereitschaft zur Geschäftskontinuität darstellen. Finanzinstitute und TSPs sollten sich über neue Cyber-Bedrohungen und -Szenarien im Klaren sein und deren potenzielle Auswirkungen auf die betriebliche Widerstandsfähigkeit berücksichtigen. Da die Auswirkungen jeder Art von Cyber-Ereignis unterschiedlich sein werden, ist die Bereitschaft der Schlüssel zur Verhinderung oder Abschwächung der Auswirkungen eines solchen Ereignisses."

Der Prevalent Cyber & Business Monitoring Service bietet sowohl eine Momentaufnahme als auch eine kontinuierliche Überwachung von Anbietern für eine sofortige Benachrichtigung über risikoreiche Probleme, die Festlegung von Prioritäten und Empfehlungen zur Behebung. Die Überwachung von Datensicherheit und Geschäftsrisiken ermöglicht es Ihnen, über den taktischen Zustand des Anbieters hinaus eine strategischere Sicht auf das gesamte Informationssicherheitsrisiko eines Anbieters zu erhalten.

Prevalent ist insofern einzigartig, als es eine Überwachung von Geschäftsrisiken anbietet, die menschliche Analysten zur Interpretation potenzieller Betriebs-, Marken-, regulatorischer, rechtlicher und finanzieller Risiken einsetzt.

Beispiele für Geschäftsinformationen, die während der Analyse gesammelt wurden, sind:

  • M&A-Aktivitäten
  • Entlassungen
  • Rechtsstreitigkeiten
  • Datenschutzverletzungen
  • Produktrückrufe
  • Konkurs
  • Kapitaltransaktionen: Schulden, Eigenkapital
Broschüre zur Informationssicherheit
II.C.20 Beaufsichtigung von Drittanbietern

"Die Geschäftsleitung sollte überprüfen, ob die Drittdienstleister ausreichende Kontrollen durchführen und aufrechterhalten, um die Risiken angemessen zu mindern. Die Verträge der Institution sollten Folgendes vorsehen:

Aufnahme von Mindeststandards für Kontrolle und Berichterstattung
das Recht vorsehen, Änderungen der Standards zu verlangen, wenn sich das externe und interne Umfeld ändert
Festlegen, dass die Institution oder ein unabhängiger Prüfer Zugang zum Dienstleister hat, um dessen Leistung anhand der Informationssicherheitsstandards zu bewerten."

Der Prevalent Assessment Service vereinfacht die Einhaltung von Vorschriften und reduziert Risiken durch die automatisierte Erfassung und Analyse von Anbieterbefragungen mit branchenüblichen und benutzerdefinierten Fragebögen. Bidirektionale Workflows ermöglichen die Kommunikation mit Technologieanbietern, um Feststellungen und Abhilfemaßnahmen anzugehen. Robuste Berichte und umfassende Audit-Funktionen vereinfachen die Überprüfung der Leistung. Der Zugriff auf abgeschlossene Bewertungen und Audits kann über standardmäßige RBAC-Funktionen in der Plattform an Auditoren delegiert werden.

SP 800-53 r5 Kontrolle des Risikomanagements der Lieferkette (SR)

Die folgende Tabelle enthält einen Auszug aus der SP 800-53 r5 Supply Chain Risk Management Kontrolle und zeigt, wie die Prevalent Plattform die Anforderungen erfüllt. Für eine vollständige Zuordnung laden Sie bitte die vollständige NIST-Anleitung herunter.

SP 800-53 r5 Kontrolle des Risikomanagements der Lieferkette (SR) Wie wir helfen
SR-1 Politik und Verfahren Prevalent Program Design Services definieren und dokumentieren Ihr Risikomanagementprogramm für Dritte. Sie erhalten einen klaren Plan, der Ihre spezifischen Bedürfnisse berücksichtigt und gleichzeitig die besten Praktiken für ein durchgängiges TPRM einbezieht.
SR-2 Risikomanagementplan für die Lieferkette Die Prevalent Program Optimization Services helfen Ihnen dabei, Ihre Prevalent-Plattform kontinuierlich zu verbessern, um sicherzustellen, dass Ihr TPRM-Programm die Flexibilität und Agilität behält, die es braucht, um die sich entwickelnden geschäftlichen und gesetzlichen Anforderungen zu erfüllen.
SR-3 Lieferkettenkontrollen und -prozesse Prevalent Program Design Services definieren und dokumentieren Ihr Risikomanagementprogramm für Dritte. Sie erhalten einen klaren Plan, der Ihre spezifischen Bedürfnisse berücksichtigt und gleichzeitig die besten Praktiken für ein durchgängiges TPRM einbezieht.
SR-5 Beschaffungsstrategien, -werkzeuge und -methoden Prevalent helps procurement teams reduce cost, complexity and risk exposure during vendor selection. Our RFx Essentials solution provides centralized distribution, comparison, and management of RFPs and RFIs. It also helps you get ahead of potential supplier risks with demographic, 4th-party, and ESG scores – plus optional business, reputational, and financial risk insights. As a result, you’re able to take an important first step toward tackling risk in the third-party lifecycle.

Sobald die Lieferantenauswahl abgeschlossen ist, zentralisiert Prevalent Contract Essentials die Verteilung, Diskussion, Aufbewahrung und Überprüfung von Lieferantenverträgen. Es umfasst auch Workflow-Funktionen zur Automatisierung des Vertragslebenszyklus vom Onboarding bis zum Offboarding. Mit Contract Essentials verfügen Beschaffungs- und Rechtsteams über eine einzige Lösung zur Verwaltung von Lieferantenverträgen, zur Vereinfachung der Verwaltung und Prüfung sowie zur Reduzierung von Kosten und Risiken.

SR-6 Lieferantenbeurteilungen und -überprüfungen The Prevalent Platform includes more than 600 standardized risk assessment survey templates – including for NIST, ISO and many others — a custom survey creation wizard, and a questionnaire that maps responses to any compliance regulation or framework. All assessments are based on industry standards and address all information security topics as they pertain to supply chain partner and business resilience security controls.

Prevalent Vendor Threat Monitor verfolgt und analysiert kontinuierlich extern beobachtbare Bedrohungen für Anbieter und andere Drittparteien. Der Service ergänzt und validiert die von den Anbietern gemeldeten Sicherheitskontrolldaten der Prevalent-Plattform, indem er das Internet und das Dark Web auf Cyber-Bedrohungen und Schwachstellen überwacht und die Bewertungsergebnisse mit Untersuchungen zu betrieblichen, finanziellen, rechtlichen und Markenrisiken in einem einheitlichen Risikoregister korreliert, das eine zentrale Risikostrukturierung und Reaktion ermöglicht.

SR-8 Notifizierungsvereinbarungen Mit der Prevalent-Plattform können Sie gemeinsam an Dokumenten, Vereinbarungen und Zertifizierungen wie NDAs, SLAs, SOWs und Verträgen arbeiten, mit integrierter Versionskontrolle, Aufgabenzuweisung und automatischen Überprüfungsabläufen. Außerdem können Sie alle Dokumente über den gesamten Lebenszyklus des Lieferanten in zentralisierten Lieferantenprofilen verwalten.
SR-13 Lieferanteninventar Prevalent offers an inherent risk assessment questionnaire with clear scoring based on eight criteria to capture, track and quantify risks for all third parties. Assessment criteria include:

  • Art des für die Validierung der Kontrollen erforderlichen Inhalts
  • Kritische Bedeutung für die Unternehmensleistung und den Betrieb
  • Standort(e) und damit verbundene rechtliche oder regulatorische Erwägungen
  • Grad der Abhängigkeit von vierten Parteien (zur Vermeidung von Konzentrationsrisiken)
  • Erfahrung mit operativen oder kundenorientierten Prozessen
  • Interaktion mit geschützten Daten
  • Finanzieller Status und Gesundheit
  • Reputation

Mithilfe der inhärenten Risikobewertung können Sie Lieferanten automatisch in eine bestimmte Kategorie einordnen, geeignete Stufen für weitere Prüfungen festlegen und den Umfang nachfolgender, regelmäßiger Prüfungen bestimmen.

Die regelbasierte Tiering-Logik ermöglicht die Kategorisierung von Lieferanten auf der Grundlage einer Reihe von Überlegungen zur Dateninteraktion sowie zu finanziellen, regulatorischen und Reputationsaspekten.