Beschreibung
Viele Sicherheits- und Risikomanagementteams, die ihre Unternehmen vor den ständig zunehmenden Angriffen von Dritten und Unterbrechungen der Lieferkette schützen wollen, starten kühn ein Risikomanagementprogramm für Dritte (TPRM), ohne sich der potenziellen Fallstricke bewusst zu sein, die den Erfolg des Programms gefährden können.
Alastair Parr, leitender Auditor und Implementierungsexperte für ISO 27001, stellt seine Ratschläge aus mehr als 150 vor Ort durchgeführten Audits von Drittanbietern vor und nennt die 10 häufigsten Fehler bei TPRM-Programmen, darunter:
- Unwirksame Einstufung und Prioritätensetzung durch Dritte
- Unrealistische TPRM-Programm-KPIs und KRIs
- Unvollständige Gestaltung und Verteilung der Bewertung
- Begrenzte Governance, Berichterstattung und Unternehmensbeteiligung
- ...und mehr
Melden Sie sich für dieses Webinar an, und profitieren Sie von der Rückschau, wenn Sie Ihr Risikomanagementprogramm für Dritte starten oder ausbauen.
Redner
Alastair Parr
ISO 27001 leitender Auditor und Implementierer
Abschrift
Amy Tweed: In Ordnung, willkommen an alle. Wie ich sehe, trudeln langsam ein paar Leute ein. Während Sie sich einleben und es sich gemütlich machen, werde ich eine kurze Umfrage starten, denn wir sind sehr neugierig, was Sie heute zu unserem Webinar über die 10 häufigsten Fehler bei Drittanbieter-Risikoprogrammen oder, entschuldigen Sie, Drittanbieter-Managementprogrammen geführt hat. Äh, mein Name ist Amy Tweed. Ich bin hier, um bei der Weiterleitung von Fragen zu helfen und dafür zu sorgen, dass alles reibungslos abläuft. Sie sehen hier die Fragen der Umfrage, während Sie sich einrichten. Wir haben, Sie wissen schon, was hat Sie dazu veranlasst, mitzumachen? Ist es etwas Lehrreiches? Sie könnten heute eine Menge lernen. Dies ist ein wirklich heißes Thema und ich weiß, dass ich viel lernen werde. Vielleicht haben Sie ein bevorstehendes Risikomanagementprojekt mit Dritten und sind neugierig darauf, was Sie vermeiden sollten. Dies ist ein wirklich gutes Webinar, an dem Sie teilnehmen sollten. Vielleicht haben Sie keine Ahnung, warum Sie hier sind. Ähm, aber vielleicht bleiben Sie. Sie könnten etwas lernen. Und dann sind Sie vielleicht schon Kunde, was auch gut ist. Sie lernen also, wie Sie unsere Plattform und unsere Dienste in vollem Umfang nutzen können. In Ordnung, also noch ein paar organisatorische Dinge, bevor ich unseren heutigen Webinar-Host ins Rampenlicht rücke. Das Webinar wird aufgezeichnet. Wenn Sie also mal kurz weg müssen, wird es gleich morgen früh an Ihren Posteingang geschickt, damit Sie es sich in Ruhe ansehen können. Außerdem wollen wir das Ganze super interaktiv gestalten. Deshalb haben wir die Frage-und-Antwort-Funktion am unteren Rand des Bildschirms. Wir haben auch eine Chat-Funktion, wenn also Fragen auftauchen, während Alastair und Joe mit dem Webinar weitermachen, schicken Sie sie uns bitte zu. Wir wollen wirklich helfen. Also, bitte macht es interaktiv. Und ohne Umschweife: Sie sind nicht hier, um mir zuzuhören. Ich übergebe jetzt an Alastair Parr und Joe Tolley. Alastair Parr ist der Senior Vice President für globale Produkte und Risiken bei Prevalent. Joe Tolley, ein weiteres Mitglied des Prevalent-Teams, hat bereits mit Hunderten von Kunden aus dem Bereich Risikomanagement zusammengearbeitet und ihnen bei der Einrichtung ihrer Programme geholfen. Ich übergebe jetzt das Wort an Sie. Ich hoffe, dass es Ihnen beiden heute gut geht. Ich danke Ihnen vielmals. Und hallo. Und hallo Joe. Kannst du mich hören? Ja, klar,
Joe Tolley: kann in der Tat. Hallo zusammen.
Alastair Parr: Lovely. So, uh, between myself and Joe today, we’re going to give you a bit of insight into the key challenges and issues that we’ve seen from really assessing and managing hundreds of third party programs over the years and invariably we tend to see the same mistakes and issues and and fundamentally the challenges whenever we start engaging with uh respective customers and clients around the third party program. So, between the pair of us Uh beyond our general experience of having the oversight of third party programs, we’ve also got backgrounds in data loss prevention respectively uh firewall and and incident management uh as well as operations and delivery both for information security programs as well as of course third party risk specifically. That’s enough about us. Without further ado, uh just to set the scene slightly, we’re just going to give you a little bit of insight into really fundamentally what’s involved in a third party program. And as I’m sure many of you already know, but for those who don’t, just to reinforce, and this is really where all of the key issues that we find stem from, uh there’s there’s a series of activities and actions that formulate a third party program. And starting at the top, what we typically see is that people start off with understanding, well, what are we actually trying to achieve? What what’s the maturity of a third party program? Uh based on what we want to achieve, how are we going to track and react to that? So, what are the KPIs, KISS that we react to? Then they define the scope. So, well, we know what we want to do. What do we to do it against and they outline the third parties and then they define what they want to assess them against. So how deep do we go? How broad do we go? Are we using assessments? Are we using monitoring etc. From there they tend to start doing assessments capturing data whatever it needs to be and then standardize and review that data set. Uh they obviously have to involve the business third parties in that process etc before finally actually doing something with the data and then funament ly repeating that process time and time again. Now, we’ll touch on some of the key issues and challenges that we see across the gamut of everything you see in front of you now, but something we’ve learned over time is it’s very very similar to how we deal with datos prevention programs, which is there is a sea of information that you need to troll through and get through and assess. And once you’ve got that data, people get paralyzed with what on earth do I do with it? How can I make it actionable and interactive as a as a human being? And we’ll touch on some of that shortly. So, Firstly, as the primary starting point when we look at a third party program, people start with governance, reporting and business involvement. So they’re understanding from that prior slide, what are we looking at? What’s our definitions of maturity going to be defining our KIS etc. It’s really that initial starting point which is capturing requirements and understanding uh the contributing factors and metrics that drive our program. And when you think about that, the very first challenge that we often see and the top issues is really down to the community. ations and responsibilities process that you see from the outset. So we’ve always and consistently seeing that a third party program as you expect is it’s a team effort. It’s a team not just in the sense of the third party risk team but uh it’s a team effort between legal procurement infosc compliance audit etc. All working together and the business all working together to prop up this this concept of a third party risk program. And too often we’re seeing people working in isolation. Vested teams have established processes the business users disin interested etc. and they’re not working in collaboration. Tied to that is well how do we actually get people to work together? They’re not defining the roles and responsibilities on interactions. People are intrepid about engaging the business in any sort of meaningful way. Uh and they don’t want to disrupt existing patterns and processes that might be in place. That could be in a specific business area that could be related to how the business operates themselves but fundamentally they’re they’re scared of change in that situation. Now hopefully For those of you on the call that have a program, that is you there at the front spearheading this uh this functional and collaborative third party program. But more often than not, we uh we do tend to see people um unfortunately with a slightly less polished approach, should we say, to third party risk management. So what can we actually do to prepare? How do we address these issues? First and foremost, what we normally recommend is start looking at the life cycle of life cycle of third party risk management. So we want to understand what what Where does it start from? Well, we have sourcing, RFP, RFX processes up front that define who a third party is. That goes through various systems through contracts and procurement. Uh, and then goes through an intake process to be on boarded. Uh, that of course then follows through to the third party program eventually who can then prioritize, tier, classify, and then drive risk remediation downstream. And the big issue we tend to see here is that far too often people are focusing on this tail end of this endeavor and they’re working in that isolated pocket. So, we’re always strongly recommending now to address this. Make sure you engage with everybody who’s involved in these upfront processes and make sure they’re capturing the right data from the outset. Next, what else do we recommend and what do we typically see is that well, we recommend you understand the criteria. So, tied to roles and responsibilities, we would really strongly recommend that you know in your program what are the business functions that are supporting it. Uh what visibility you need in order to drive that program. How will we get engaged with audit for improvements and also ownership most importantly at the bottom left there? How do we get ownership from the business and the various vested parties to drive that third party piece and that lends itself to thinking about who are the various participants in this program and I’ve alluded to it already but the fact is there are multiple parties involved procurement legal risk operations and audit and they all play a meaningful part in that process. The best third party programs we’ve seen have got all of those parties involved, interested, and collaborative and communicative in how they want to engage this. As much as they might have their own piece and objective as if they’re able to work together and see the fact that each relevant party has some contributing factor and need uh then it works out best. And we see that function quite well with things like uh operations and governance committees that can meet on a monthly basis, steering committees uh that would drive that third party program with representatives from all of these so that people can support one another. So the information collection mechanisms used can support obviously the risk assessment components help operations with looking at supply chain downstream looking at SLA and performance management and so on. So everybody can get some some value out of the program and should be working together. So moving on to uh specifically roles and responsibilities Joe is there any particular uh challenges or issues or good practice you want to share?
Joe Tolley: Ja. Sicher, Alastair. Ich danke dir vielmals. Eines der häufigsten Probleme, das eine gute Grundlage für den Aufbau eines Programms darstellt, ist das Fehlen eines aktuellen Betriebshandbuchs, das das Programm unterstützt. Das wäre also Ihr Handbuch für die wichtigsten Prozesse, die wichtigsten Rollen und Verantwortlichkeiten und Aufgaben, um das Programm tatsächlich voranzutreiben. In der Regel stellen wir fest, dass es entweder kein Betriebshandbuch gibt oder dass es am ersten Tag entworfen wurde und im Laufe der Zeit nicht mehr gepflegt wird. Es ist also eine echte Empfehlung, eine bewusste Entscheidung zu treffen oder regelmäßig zu überprüfen, ob ein Betriebshandbuch erstellt wird. Stellen Sie sicher, dass es Verantwortliche für jedes dieser Elemente gibt, die ein Betriebshandbuch erstellen oder ausmachen, damit wir sicherstellen können, dass es im Laufe der Zeit auf dem neuesten Stand ist. Es dient nicht nur als Nachschlagewerk für die Entwicklung der Programmreife, sondern auch für alle Neueinsteiger im Programm selbst, die es natürlich als Anleitung oder Prozessleitfaden für die Entwicklung im Laufe der Zeit nutzen können.
Alastair Parr: Wunderbar. Danke , Jay. Joe Tolley: Keine Ursache. Alastair Parr: Also, äh, nur um die Punkte zu wiederholen. Wir sind grundsätzlich daran interessiert, gemeinsam zu arbeiten. Wir wollen nicht, dass die Leute isoliert arbeiten, und diese engagierten Teams und die Zusammenarbeit sind wirklich der Schlüssel zur Bewältigung einiger der gemeinsamen Herausforderungen, die wir dort sehen. Der nächste Schritt auf unserer Reise durch den Lebenszyklus von Drittanbietern sind Programm-KPIs und KRIS. Also die Indikatoren und Leistungsindikatoren, die wir bei der Messung eines erfolgreichen Programms erwarten, was auch immer das sein mag. Und das ist ein unglücklicher Punkt. Obwohl es ein so wichtiger Bereich ist, wird er oft übersehen, wenn wir uns mit Programmen von Dritten befassen. Die Leute sind so sehr darauf fixiert, ob wir Bewertungen durchführen können, ob wir eine Überwachung ermöglichen können. Und angesichts des Umfangs dessen, was sie betrachten, versäumen sie es, die Tiefe und den Kontext der Informationen, die sie erfassen, zu berücksichtigen. Und das ist ganz natürlich, wenn man anfängt, Tausende, Zehntausende und so weiter zu betrachten, weil es sehr schwer ist, eine solche Datenmenge zu verarbeiten. Was wir also beobachten, ist, dass die Leute Mengen verwenden und sagen: "Oh, ich habe dieses Jahr 5.000 Bewertungen durchgeführt. Ich habe die Überwachung von 40.000 Anbietern aktiviert, usw." Das klingt für sich genommen brillant, aber wenn man sich vor Augen führt, dass man 150.000 Anbieter in seinem Bestand hat, ist das nicht mehr so toll. Sie verwenden also den Abdeckungswert als Erfolgsfaktor. Er spielt eine Rolle, aber es gibt noch viele andere Faktoren, die dazu beitragen. Wir sehen, dass viele Leute es nicht schaffen, Ergebnisse und Ziele mit den verfügbaren Ressourcen in Verbindung zu bringen. Es geht also darum, das Programm tatsächlich realisierbar zu machen. Wenn also nur der arme Joe und ich da sitzen und ein Drittanbieterprogramm für 150.000 vorantreiben, werde ich wahrscheinlich nicht sehr erfolgreich sein, und ich muss meine Erwartungen an meine Kollegen, die Gemeinschaft und das Unternehmen dementsprechend anpassen. Die Leute beißen also oft mehr ab, als sie kauen können. Außerdem versäumen es zu viele, ihre Risikotoleranz im Voraus zu planen. Um einen Teil davon in den Griff zu bekommen, ziehen sie nicht in Betracht: Was ist eine angemessene Risikobereitschaft, die wir auf der Grundlage unserer Kapazitäten akzeptieren können, um das Risiko zu steuern? Ich kann nicht einfach sagen, dass jedes einzelne Problem, das ich finde, behoben werden muss, weil es einfach unhaltbar ist. Und schließlich, und das ist leider sehr weit verbreitet, überschätzen viel zu viele die Bereitschaft Dritter, einen Beitrag zu leisten. Wenn Sie zum Beispiel die passive Überwachung einschalten, dann ist das großartig. Es ist ein Indikator. Es ist eine gute Information. Aber, äh, um tief unter die Decke der dritten Partei zu kommen, müssen Sie sie engagieren, Bewertungen durchführen und so weiter. Und ausnahmslos, nun ja, im Allgemeinen sind sie nicht besonders auskunftsfreudig, wenn sie erst einmal Ihr Geld bekommen haben. Wenn man sich also diese irreführenden und unrealistischen Ziele ansieht, ist es sehr einfach, dieses Bild für bare Münze zu nehmen und einfach davon auszugehen, dass die Dinge chaotisch, unkoordiniert und unkontrolliert sind. Aber das wird im Allgemeinen durch die Grenzen des von Ihnen erstellten Programms kontrolliert. Wenn Sie also einen Hügel mit 45 Grad Gefälle haben und Käse rollen und hinunterlaufen, dann werden Sie ein bisschen Chaos erwarten. Wenn Sie für sich selbst eine Reihe von Parametern festgelegt haben, wird es Ihnen viel besser gehen. Was sind also die Faktoren, die wir berücksichtigen sollten, um gute Fortschritte zu erzielen? Erstens: die Reifegradbeurteilung. Joe, ich hatte gehofft, Sie könnten mir einen kleinen Einblick geben, was Sie bei einer guten Reifebewertung erwarten.
Joe Tolley: Sicher. Wir sind ein großer Fan von Reifegradbewertungen. Wir finden, dass Organisationen diese nicht oft genug durchführen. Wir empfehlen, diese vierteljährlich durchzuführen, und es ist eine formale Gelegenheit, einen Schritt zurückzutreten und die Schlüsselkomponenten zu betrachten, die ein Programm ausmachen, und es bei seiner Entwicklung zu unterstützen und zu bewerten, wie gut jeder dieser Bereiche funktioniert. Der Ansatz, den wir verwenden, nutzt das Reifegradmodell für Fähigkeiten, und was wir wirklich tun würden, ist, die Schlüsselaspekte zu identifizieren und dann jede dieser Komponenten, Sie wissen schon, sehr detailliert mit den Teams zu bewerten, die jede dieser Komponenten tatsächlich betreiben oder verwalten. Ein Beispiel dafür ist die Überprüfung des Abdeckungsgrads oder des Umfangs Ihres Drittparteienprogramms. Wie viele Drittparteien werden tatsächlich bewertet? Wie sehen die Lücken aus? Dann geht es weiter mit Dingen wie dem Inhalt, der genutzt wird. Basiert er auf einem Industriestandard? Ist er von ausreichender Qualität? Erfassen sie die Daten, die Sie benötigen? Dann wird der operative Aspekt näher beleuchtet. Das heißt, Sie sollten sich die Rollen und Zuständigkeiten ansehen, das Betriebshandbuch, das ich soeben angesprochen habe, und natürlich auch die Messgrößen, die das Programm unterstützen. Wenn Sie also vorhaben, diese Übung vierteljährlich durchzuführen, können Sie sicherstellen, dass Sie eine Aufzeichnung darüber führen, wo diese Schwachstellen liegen und was Sie gut machen. Und dann werden Sie natürlich eine gewisse Verantwortung für die tatsächliche Entwicklung dieser Schlüsselbereiche übernehmen. Das wirklich Wertvolle an dieser Art von Übungen ist, dass man als Ergebnis einer Reifegradbeurteilung eine Art von Metrik erhält, wie Sie es bei dem Fünf-Säulen-Ansatz sehen können. Es kann helfen, die Schwachstellen zu identifizieren. Sie können natürlich sehen, wo die wichtigsten Defizite sind, die Sie aus dieser Übung gewonnen haben, aber sie können auch einige der Erfolge aufzeigen, die Sie von Quartal zu Quartal erzielen. Wenn Sie ein Projekt zur Verbesserung bestimmter Bereiche implementieren oder sich bewusst darum bemühen, ist es oft gut, wenn Sie dem Unternehmen nachweisen können, dass die Ressourcen, die Sie für die Verbesserung von Inhalten eingesetzt haben, sich positiv auf das Programm auswirken. Das lässt sich daran erkennen, dass die Reifegradbewertung im Laufe der Zeit steigt.
Alastair Parr: Vielen Dank, Joe. Wir haben auch eine Frage gestellt bekommen. Ich frage mich, ob Sie sie vielleicht beantworten können, nämlich: Wer wäre am besten in der Lage, die Reifegradbewertung innerhalb des Unternehmens durchzuführen? Joe Tolley: Ja, eine sehr gute Frage. Normalerweise sehen wir gerne einen Programmleiter, also jemanden, der für die Verwaltung der Gesamtverantwortung für das Programm zuständig ist. Aber oft haben diese Personen keinen Einblick in all diese Bereiche. Deshalb ist es wichtig, die richtigen Vertreter den richtigen Aspekten zuzuordnen, die Sie im Rahmen der Bewertung bewerten. Wenn Sie also jemanden haben, der für den Inhalt verantwortlich ist und sich die Fragensets, die Sie vierteljährlich verschicken, ansieht, dann ist er natürlich am besten in der Lage, sich das im Detail anzusehen. Obwohl Sie also jemanden haben, der insgesamt für das Programm verantwortlich ist, glauben wir, dass es ein bestimmtes Komitee gibt, das dafür verantwortlich ist, diese Fragen so genau wie möglich zu beantworten. Alastair Parr: Okay, Vielen Dank , Joe, und um diesen Punkt zu untermauern, wenn Sie nicht über die entsprechenden Ressourcen verfügen, lassen Sie es uns wissen, wir bieten Ihnen auch kostenlose Reifegradbewertungen an, so dass Sie über die Reifegradbewertung hinaus auf der Grundlage der durchgeführten Reifegradbewertung verstehen, was Sie tatsächlich über diese verschiedenen Säulen hinweg zu erreichen versuchen Abdeckung des Inhalts Rollen und Verantwortlichkeiten Sie können dann damit beginnen, die tatsächlichen Schlüssel-KPIs des Programms selbst zu betrachten. Gemeinsame Mechanismen, die wir in der Regel in Betracht ziehen und die nicht isoliert betrachtet werden können, wenn wir beispielsweise Bewertungsabläufe betrachten, sind der prozentuale Abdeckungsgrad der Drittparteien, den ich zu Beginn erwähnt habe, wenn ich 5,000 von 150.000 5.000 hört sich großartig an, aber als Prozentsatz kann ich sehen, dass das nicht so schmackhaft ist, wie ich vielleicht gehofft hatte. Die Rücklaufquoten der Assessments, wenn ich also Assessments durchführe oder wenn ich die Überwachung aktiviere, welche Art von Erfolg erhalte ich tatsächlich, also x% wurden erreicht, ich habe Antworten für etc. Das ist eine wichtige Kennzahl, denn sie gibt Aufschluss darüber, was funktioniert und was nicht. Eines der häufigsten Probleme, die wir beobachten, ist, dass die Leute blindlings davon ausgehen, dass ihr Prozess, den sie am ersten Tag aufgebaut haben, effektiv ist, während sie in Wirklichkeit ihre Methodik abstimmen und optimieren müssen, um die Unternehmen dazu zu bringen, zu antworten, die Dritten dazu, zu antworten und so weiter. Und dann gehen wir zum eigentlichen Risikomanagement über. Also das Risiko oder die Reduktionsziele im Monat. Um wie viel wollen wir die Risikowerte tatsächlich reduzieren? Wie sieht ein gutes Ergebnis für uns aus und was wurde tatsächlich auf ein akzeptables Niveau gebracht. Ich spreche also von Risikotoleranzen, Risikoschwellen. Es kommt nicht oft vor, dass Leute eine wirklich definitive Linie in den Sand setzen und sagen, dass wir ein Risiko unterhalb dieses Wertes akzeptieren. Diejenigen unter Ihnen, die sich mit Risikomanagement befassen, wissen, dass es ein absolutes Risiko gibt. Es wird immer ein Risiko geben, und man kann nicht alles absolut abmildern. In diesem Sinne sollte es eine definitive Aussage des Unternehmens geben, was ein tolerierbares Risiko ist, und ebenso können Sie Dinge wie Schlüsselkontrollen und Dinge, die absolut nicht akzeptabel sind, definieren. Also die Dinge, auf die Sie sich als Risikobereiche konzentrieren wollen. Diese Metriken sollten natürlich Ihre KPIs auf niedriger Ebene unterstützen. Sie legen auch die Erwartungen des Managements fest, wie ein gutes Ergebnis aussehen sollte. Dies sind gute Messwerte und Kontrollpunkte für Ihre Programme.
Alastair Parr: Aber Joe, ich frage mich, ob Sie mich aufklären können. Wie lässt sich das eigentlich in einen Prozess einbinden, einen guten Prozess für Dritte? Joe Tolley: Ja, ein Problem. Wir haben also dieses Lebenszyklusdiagramm, das Sie auf der rechten Seite sehen können. Der Hauptnutzen einer solchen Darstellung ist, dass wir Drittanbieterprogramme als etwas sehen, das häufig überprüft werden muss. Die Dinge müssen im Laufe der Zeit verbessert und optimiert werden. Und wie ich bereits sagte, ist dies ein häufiges Problem vieler Organisationen. Sie haben vom ersten Tag an etwas auf die Beine gestellt. Sie setzen dann keine Überprüfungssitzungen an oder Wege, um das, was sie tun, um das Programm zu unterstützen, tatsächlich zu verbessern und zu überprüfen. Hier geht es also darum, den Lebenszyklus zu betrachten und sicherzustellen, dass es bewusste Entscheidungen gibt, um die Dinge im Laufe der Zeit zu verbessern. Wie Alastair schon sagte, wenn es um den Umfang geht: Wenn Sie am ersten Tag 5 % Ihres Fremdbesitzes bewerten, sind die Prozesse, die das unterstützen, vielleicht recht einfach. Sie haben genug Ressourcen, um diese zu verwalten. Wenn Sie den Umfang im Laufe der Zeit erweitern, müssen Sie damit beginnen, einige dieser Prozesse zu überprüfen und zu sehen, wie Sie sie verbessern können, um sicherzustellen, dass Sie den zusätzlichen Umfang oder die Änderungen des Umfangs im Laufe der Zeit abdecken können.
Alastair Parr: Vielen Dank, Joe. Diejenigen unter Ihnen, die etwas aufmerksamer sind, haben vielleicht bemerkt, dass Joe ein Programmdirektor und kein Projektdirektor ist, und zwar genau aus dem Grund, weil es sich um einen iterativen, wiederholbaren Zyklus handeln muss. Es handelt sich nicht um eine punktuelle Übung, bei der man sich ein Programm eines Dritten ansieht. Sie werden feststellen, dass wir durchweg von Drittanbieterprogrammen sprechen, wie es in diesem Bereich üblich ist, und zwar genau aus diesem Grund. Es handelt sich um einen Lebenszyklus, der im Laufe der Zeit beschnitten, optimiert und modifiziert werden muss, um etwas zu werden, das verbessert wird. Als Nächstes werden wir uns also damit befassen, wie wir unsere KPIs, KISS, definieren, die Grundlinien des Programms und die Metriken festlegen können, und jetzt werden wir uns mit dem Nachlass von Dritten befassen und ihn einteilen und priorisieren. Und wenn wir damit beginnen, wird es zu einer Frage des Umfangs, die wir angehen wollen, und wir sehen hier das übliche Problem mit dem Umfang, nämlich dass zu viele Leute nicht genug aussagekräftige Daten haben. Das ist nicht unbedingt ihre Schuld, aber es ist mit schlechten, technisch gesehen schlechten Geschäftsprozessen verbunden. Sie verfügen also möglicherweise nicht über die Informationen aus dem Onboarding-Prozess, die ihnen zeigen, welche Daten verfügbar sind. Haben wir also einfach die Ausgaben der Drittparteien? Wissen wir, was sie tun? Wissen wir, wer der Geschäftsinhaber ist? Und so weiter. Und die Daten sind da, um diese sinnvollen Entscheidungen treffen zu können. Nun kann man versuchen, das rückwirkend zu korrigieren, aber das ist ein ziemlich großes Unterfangen, wenn man anfängt, Programme von Drittanbietern in großem Umfang zu betrachten, und dann neigen die Leute dazu, den geschäftlichen Kontext nicht zu verstehen. Sie treffen ihre Entscheidungen also auf der Grundlage von Dingen wie den Gesamtausgaben und dem Basisdienst, den sie anbieten. Dabei wird nicht wirklich berücksichtigt, was sie als Drittanbieter eigentlich für uns tun. Welchen Geschäftszweig oder welche Dienstleistung unterstützen sie eigentlich? Und schließlich beißen zu viele mehr ab, als sie kauen können. Was wir damit meinen, ist, dass sie optimistisch in den Priorisierungs- und Profilierungsprozess einsteigen und sagen: Typischerweise nehmen wir ein Modell von Stufe eins bis drei, wobei Stufe eins die kritischste und Stufe drei die am wenigsten kritische ist, und sie sortieren die Dinge entsprechend. Sie könnten versuchen, eine 80/20-Regel für die 20 % der Stufe eins anzuwenden. Aber die Verhältnismäßigkeit wird dabei nicht berücksichtigt. Wenn nur Joe und ich das Programm betreiben, wird das wahrscheinlich unrealistisch sein, was die Mengen angeht. Tatsache ist, dass wir entweder die Prioritäten so setzen müssen, dass sie die Ressourcen des Unternehmens widerspiegeln, oder wir müssen schreien, um zusätzliche Ressourcen zu erhalten, was auch immer das sein mag, damit wir die Unternehmensziele erreichen können. Wir sehen also häufig, dass die Mitarbeiter im Vorfeld Zeit für eine Ressourcenberechnung aufwenden, um zu verstehen, was sie mit den ihnen zur Verfügung stehenden Ressourcen, d. h. Mitarbeitern und Technologien, realistischerweise verarbeiten und erreichen können, und dies in ihre Priorisierungs- und Tarierungsmethoden einfließen lassen. Wenn man sich also mit diesem Größenproblem befasst, stellt sich natürlich die Frage: Wie können wir als Menschen das tatsächlich erreichen? Das ist ziemlich problematisch. Wir sind nicht darauf ausgelegt, Größenordnungen wirklich zu verarbeiten. Aber es gibt ein paar Möglichkeiten, wie wir das Problem angehen können. Einer der ersten Punkte, die wir normalerweise in Betracht ziehen, ist die Frage, was eigentlich in den Geltungsbereich fällt. Was ist eine dritte Partei? Das ist eine grundsätzliche Frage, die man sich gerne im Vorfeld stellt, aber in Wirklichkeit gehen die Leute oft mit einer vorgefassten Meinung darüber, was eine dritte Partei ist, in ihre Programme. Aber wenn man sich ansieht, was ein Dritter eigentlich ist, dann ist der Begriff Dritter weiter gefasst als der Begriff Anbieter. Es ist ein breiterer Begriff als der des Lieferanten, und das mit Absicht, denn ein Dritter ist wirklich alles, was das Unternehmen unterstützen könnte. Das können Auftragnehmer, Dienstleister, Systeme und Anlagen sein, die das Unternehmen unterstützen. Und dann auch Leute, die Zugang zu Ihrer Website haben, die indirekt mit einer dritten Partei verbunden sein könnten, wie zum Beispiel eine vierte Partei. Wenn Sie also wirklich verstehen, was Sie in Ihrem Bereich haben, dann stellt sich die Frage, wie in aller Welt ich das priorisieren kann. Joe, wie sehen Sie, dass die Leute diese verschiedenen Faktoren bei der Prioritätensetzung berücksichtigen?
Joe Tolley: Ja, sicher. Ich denke, der erste Punkt, der in den meisten Unternehmen wirklich eingeführt und verbessert werden muss, ist der Onboarding-Prozess. Nicht viele Unternehmen sammeln im Vorfeld die richtigen Informationen über eine Dienstleistung, die erbracht wird, so dass sie die Auswirkungen dieser Drittpartei auf das Unternehmen identifizieren können. Wenn man sich also Dinge wie den erbrachten Service ansieht, ist es natürlich großartig, diese Informationen zu kategorisieren und sogar darüber zu berichten. Aber auch, welche Auswirkungen es hätte, wenn dieser Dritte bei der Leistung oder der Erbringung der Dienstleistung ausfallen würde. Könnte eine Geschäftseinheit nicht mehr funktionieren? Würden die Systeme ausfallen? Wenn man also diese Art von Fragen stellt, um die tatsächlichen Auswirkungen eines Drittanbieters auf das Unternehmen zu ermitteln, ist es sehr hilfreich, Prioritäten zu setzen, wer zuerst bewertet werden sollte, welche Arten von Bewertungen und welche Art von Inhalten in diese Bewertungen aufgenommen werden sollten. Das ist natürlich brillant, um sicherzustellen, dass der Onboarding-Prozess im Vorfeld verbessert wird. Das ist definitiv ein allgemeiner Mangel. Man sollte auch sicherstellen, dass die vorhandenen Systeme, in denen bereits Informationen gesammelt werden, überprüft werden, um herauszufinden, was man jetzt zur Unterstützung des Programms nutzen kann. Wenn Sie also noch nicht in den Genuss eines zweckmäßigen Onboarding-Prozesses gekommen sind, gibt es vielleicht Möglichkeiten, wie Sie bereits vorhandene Informationen nutzen können, um eine Art Priorisierung Ihrer zu bewertenden Dritten vorzunehmen. Dies ist also etwas, das üblicherweise nicht als eine Übung angesehen wird, die es wert ist, durchgeführt zu werden, weil der Aufwand für diese Art von Aktivität sehr hoch ist. Aber es könnten Informationen aus Teams wie dem Beschaffungssystem des Beschaffungsteams genutzt werden. Es könnten Informationen aus früheren GDPR-Engagements oder von bekannten Drittanbietern vorliegen, die z. B. PCI-Compliance erfordern. All diese Informationen können dabei helfen, eine Methode zur Priorisierung von Anbietern oder Drittanbietern zu finden, während Sie diese in das Programm aufnehmen.
Alastair Parr: Thank you very much, Joe. Now, we actually had a question come in which uh which ties into uh our next point, which is how should organizations consider beyond tier one of the supply chain for TPRM? Uh and it’s a very good question and quite often we tend to see success being in a as you expect a sort of a pyramid-esque model here. Um what we typically see and what we are recommending people do is that they start um aortioning the right quantity of effort that they can against uh the right third parties. So you can see here is a generic example. We’ve got say 15,000 vendors in our estate. Uh ap sorry 15,000 vendors in our estate that we want to try and manage of which say 4,000 are going to be subject to continuous monitoring because they’re prioritized. 2 and a half thousand would therefore get some form of risk remediation or assessments based on that. Uh 1500 assessments are distributed. 300 contextual assessments are done which is of an in-depth review of the assessment results. results uh 100 of those might be subject to additional validation exercises and then of those 20 might require on-site audits. So when you actually look at that in the entirety of it, you’ve created multiple tiing. So yes, you do have a tier one, tier two, tier three model where you might say assess the tier 3s on a every two three year basis. You might just use continuous monitoring against them etc. But the reality is you really need to start breaking down the tier ones as well to consider the level of effort you want to invest against each of those tier ones. So, some of those might need an on-site or remote audit. Some of them might need some contextual information shared with the business, for example. Uh, and that may extend beyond the tier ones as well. Now, tied to that question. So, if we’re actually looking at the tier 2s and the tier 3es, we appreciate that we might not do very much of them. We may just repeat this process on a slightly less frequent cadence. It’s all going to be tied again to the business resource. If if you’ve only got a small number of people to actually manage your third party estate, you may really never be able to do more or anything than tick a box or or try and do some very lightweight assessments against those third parties or be quite reactive in in how you’re engaging with them. But the best chance you’ve got is enforcing as part of the renewal process capturing information on that third party so you can make an effective decision about which tier they’re in and therefore what amount of effort you’re going to associate to those. So it can be an iterative process to start feeding them into this this broader life cycle and workflow. So onwards to assessment design and distribution. So we’ve tiered, we’ve profiled, we know who we want to engage with etc. And obviously a core foundational component of a third party program is assessments and continuous monitoring associated to that. And when we look at the the the noise that we see associated to a to a third party estate and managing them, we see some very common themes and issues. So firstly, we’re seeing that too many lack regular consistent assessment formats. Now this is simply a case that it may be while not a one-sizefits-all approach for assessments. You at least want to be consistent in the fragmented question sets that you’re asking them. So, you should always be asking about certain key controls. Uh certain domains might be only relevant for certain services, but you want to be consistent in how you structure those domains and capture the information. And those domains are beyond assessments. We’re talking about cyber monitoring, business monitoring, financial monitoring, ESG, etc. Uh too many of them are actually failing to consider the communication mechanisms, which is well, how do we actually engage with these third parties in a way that’s effective and at scale. Quite often they’re relying on an initial interaction and then realizing that 50% of the estate isn’t actually responding back. So they don’t know how to actually talk to the business uh their own business as much as the third parties. And then too many fail to ask contextual questions across a full profile. And what we mean by that is people are sending out say SIGs, HISAC assessments, PCs, their own proprietary assessments, whatever it may be. But what they’re not doing is actually asking the the the questions you’d expect. up front. So, we’d want to understand who are they, what are they doing, what do they need to do that, how are they doing it, etc. The information that helps feed and drive our decision-m process and also too many of them are simply failing to engage the business. Now, this is probably the most prolific issue we see when it comes to the assessment methodology, which is we are driving a third party program because these third parties are providing a service to the business. It’s not just Joe and I who are getting value out of these third parties. We’re not doing it for fun. Uh we’re doing it because the business has a need to do so and they’re essentially functioning as our customers in a third party program. So we need to engage with them, communicate with them and share the information around what a third party is doing and where necessary getting their involvement and buyin. So these are the stakeholders, the project sponsors, these are the uh relationship managers, the third party etc. They should be as part of that assessment process as possible. So we look at that sort of consistency and engagement. There also needs to be some form of structure. It can’t be some lovely freeforall for that sort of third party process or third party party. We need to make sure that we have consistency in that approach. So Joe, I was hoping you can give me a bit of insight into what you’re seeing as good practice and what some of the pitfalls and traps are related to uh way to to the assessment methodology of a third party program.
Joe Tolley: Ja, sicher. Ich meine, in den letzten Jahren haben wir viele seltsame und wunderbare Möglichkeiten gesehen, Dritte mit unterschiedlichen Fragebogeninhalten zu bewerten. Ich würde sagen, der häufigste Fehler ist eine ineffiziente Art der Datenerfassung, um Risiken zu identifizieren und effizient mit Risiken zu arbeiten. Ein Fragesatz, der zum Beispiel aus Freitextantworten besteht. Das bedeutet nur, dass mehr Zeit für die Interpretation der zurückkommenden Daten aufgewendet werden muss. Sobald man sich auf Freiform-Fragebögen einlässt, wird es schwierig, Risiken zu identifizieren, und auch die Risikobewertung wird inkonsistent. Es gibt verschiedene Vertreter, die die Antworten auf unterschiedliche Weise betrachten. Das macht es sehr, sehr schwer, ein genaues, standardisiertes, konsistentes Risikoregister zu erstellen, das das Unternehmen nutzen kann. Und das macht natürlich auch die Berichterstattung uneinheitlich. Wir müssen also den Inhalt der Fragebögen so aufbereiten, dass er wiederholbar ist, dass er so binär wie möglich ist, um zum Beispiel standardisierte Felder zu erfassen, denen Sie dann Risikogewichte und Punktzahlen zuordnen können. Das ist natürlich das, was am häufigsten vorkommt, aber dem Unternehmen den besten Nutzen bringt. Sobald Sie diese Risiken definiert und Ihre Risikogewichtung festgelegt haben, wird dies zu einer standardisierten Übung, die Sie auch in Ihrem Unternehmen weiterführen können. Sie wissen, dass man sich Risiken ansieht, die Punktzahlen betrachtet und feststellt, was innerhalb des Unternehmens aus Sicht der Abhilfe akzeptabel ist und was als nächstes passiert, wenn jemand tatsächlich ein Risiko mit einer bestimmten Punktzahl erzeugt. Es muss also sichergestellt werden, dass der inhaltliche Ansatz so effizient wie möglich ist. Es wird eine Investition von Zeit im Vorfeld sein, um dies so detailliert wie nötig und so binär wie nötig zu gestalten, aber natürlich ebnen Sie den Weg für eine effiziente Zukunft mit der Verwaltung dieser Inhalte und der Antworten, die Sie zurückbekommen.
Alastair Parr: Vielen Dank , Joe, und ich stimme Ihnen voll und ganz zu, dass die Vorarbeit, die Vorbereitung, die Planung der Party den Unterschied ausmacht, wenn es darum geht, was danach passiert. Um also ein paar Beispiele dafür zu geben, was wir dabei sehen, also welche Art von Inhalten wir eigentlich beginnen wollen, die wir jetzt regelmäßiger sehen, und typischerweise ist ein Drittparteiprogramm, wie ich erwähnt habe, mit mehreren Parteien verbunden, und wir sehen Überlegungen zur Informationssicherheit, also natürlich Schlüsselkontrollen, Schlüsselbereiche usw. Business Continuity Disaster Recovery Resilience vor allem in den letzten 18 Monaten lustigerweise äh die regulatorischen Verpflichtungen zu bringen, Compliance und Audit und Recht und verstehen, gut, wie wir tatsächlich beginnen, Faktoren wie äh Sie wissen, Kalifornien regs GDPR äh unsere eigenen lokalen reg äh vertikal basierten Vorschriften unter Berücksichtigung Fret Daten. Wir sehen also, dass immer mehr Leute jetzt Dinge wie passive Schwachstellen-Scans, natürlich Ergebnisse von Pentests und Zusammenfassungen von Pentests in Betracht ziehen. Das ist jetzt viel wichtiger geworden, als sich nur auf einen Sock-2-Bericht oder eine ISO 27.0001-Anwendbarkeitserklärung zu verlassen, denn die Leute wollen eine Validierung gegen diese und dann die Eignung, also Komponenten wie ESG, finanzielle Stabilität, Ethik, Kontrollen, Qualität, Nachhaltigkeit, die in einigen der Drittanbieterprogramme, die wir sehen, immer dominanter zu werden scheinen. In der Vergangenheit lag der Schwerpunkt sehr stark auf der linken Seite, und wir beobachten, dass mit der Zeit zusätzliche Bedrohungskriterien und dann die Eignung in die Programme aufgenommen werden. Glücklicherweise können wir also sagen, dass es sich zwar um ein weit verbreitetes Problem handelt, aber wir sehen, dass dieses Problem allmählich von den Menschen angegangen wird, was sehr beruhigend ist. Wenn wir nun einige der Kriterien berücksichtigen, die ich betrachten möchte, müssen wir uns überlegen, wie ein Anbieterprofil aussieht. Wenn wir zum Beispiel die Drittanbieterprogramme der ersten, zweiten und dritten Stufe betrachten, gibt es vielleicht eine Untergruppe, die wir für jede dieser Stufen abdecken wollen. Und wieder einmal sehen wir häufig, dass die Leute sich entweder nur auf Zertifizierungen oder nur auf Bewertungen konzentrieren, und das ist gefährlich.
Alastair Parr: Wir empfehlen, die Gesamtheit dieser Faktoren zu berücksichtigen, und eine häufige Falle, in die die Leute tappen, ist, dass sie Dinge wie das Finanzprofil nicht in Betracht ziehen, sondern es isoliert betrachten. Also Dinge wie Kreditratings, äh, sie schauen nicht auf die ESG-Feeds. Sie betrachten nicht die proaktiven Ereignisse und den geschäftlichen Kontext, aus dem die Informationen stammen. Ich nehme also eine Dienstleistung von jemandem in Anspruch und kann dann sehen, dass er in drei Monaten übernommen wird. Ich kann also einige Änderungen in der Funktionsweise und im Betrieb erwarten. Das sind alles gute kontextbezogene Daten, die mir helfen zu verstehen, was diese dritte Partei tut und zu ihrem Profil beiträgt und wie ich letztendlich ihr Risiko steuern werde. Und oben links sehen wir, dass sich immer mehr Leute damit befassen, aber das ist im Grunde eines der größten Probleme beim Risiko von Dritten. Wir haben also nicht die Ressourcen, um die Drittparteien zu verwalten. Wie um alles in der Welt sollen wir also an die vierte, fünfte, sechste usw. Partei herankommen? Und es gibt keine schnelle und einfache Lösung für diese Bar. Wir brauchen Ressourcen, und wir müssen nach intelligenten Wegen suchen, diese zu erfassen. Wir empfehlen also zumindest, dass die Leute Fragen stellen. Wer sind die Parteien, mit denen Sie zu tun haben? Warum nutzen Sie sie? Und wenn man nur den Kontext kennt, kann man zumindest einige Entscheidungen treffen, wenn man nicht selbst auf die Endparteien zugeht. Wenn wir uns nun einige dieser Vorbereitungen ansehen, würden wir gerne einige dieser Arbeitsabläufe sehen. Wir wollen sicherstellen, dass wir definiert haben, wie ein gutes Programm aussieht, wie die Risikobewertungen aussehen müssen, wie die Bewertungsfragen aussehen müssen, welche Art der Überwachung wir ermöglichen werden und welche Anforderungen an das Unternehmen und auch an Dritte gestellt werden. Ein gutes Programm befasst sich mit den drei Schlüsselbereichen im unteren Bereich. Einzelne Fehlerquellen sind immer noch ein häufiges Problem, es sei denn, Sie dokumentieren Ihre bisherigen Abhilfemaßnahmen und was Sie zu tun versuchen. Sie werden also ein paar Prüfer oder Berater haben, die Experten auf diesem Gebiet sind, und Sie verlassen sich darauf, dass sie alles in diesem Risikobereich behandeln. Das ist großartig.
Alastair Parr: Aber wenn sie eines Tages gehen und jemand anderes ihren Platz einnimmt, der eine völlig andere Sichtweise und Risikotoleranz hat, wird sich das in den Ergebnissen widerspiegeln, die Sie erhalten, und Ihr Programm wird, ob Sie es erwarten oder nicht, anfangen, abzuweichen, und es werden Muster entstehen. Wir empfehlen daher, diese Risiken, Bewertungen und Anforderungen zu dokumentieren und konsequent zu verfolgen. Und dann versuchen Sie, einige dieser Fehlerquellen zu entschärfen. Antworten. Wir empfehlen nicht wirklich Ja-Nein-Antworten. Wir empfehlen, dass Sie eine Auswahl treffen, klare, vorgeschriebene Auswahlmöglichkeiten für Ihre Bewertungen. Wir haben die Erfahrung gemacht, dass dies effektiver ist, weil Sie angeben, was wir sehen müssen, anstatt die Teilnehmer die Fragen direkt interpretieren zu lassen. Außerdem kann man so den Fragenkatalog stark einschränken und dann die Empfehlungen definieren, die ich im Vorfeld erwähnt habe. Und dieser Teil der Kommunikation mit Dritten ist ein massives Problem, das wir bei den Risiken von Dritten sehen, nämlich dass die Leute Bewertungen verschicken und sich mit dem Unternehmen auseinandersetzen, aber sie berücksichtigen nicht wirklich einige der Marketingaspekte, d. h. wir sprechen intern mit dem Unternehmen, wir stellen die Verbindung her, wir sprechen extern mit Anbietern, mit Drittanbietern, aber ziemlich oft werden der zeitliche Ablauf und die Quelle dieser Kommunikation nicht wirklich im Vorfeld als Teil des Programms berücksichtigt, so dass eine der schnellsten Lösungen, die wir für das Problem unzureichender Bewertungsergebnisse sehen, darin besteht, dass die Leute nicht auf die Bewertungen reagieren, Menschen, die sich nicht engagieren, oder das Unternehmen selbst, das sich nicht direkt engagiert, ist die Berücksichtigung dieser Faktoren. Dies ist also oft eine der einfachsten Lösungen, die wir bei einem Programm sehen. Wir müssen also verstehen, wie wir uns mit dem Unternehmen auseinandersetzen müssen. Nicht nur wann, sondern auch in welchem Rhythmus. Wir müssen den Tonfall verstehen. Wie kommunizieren wir auf eine Weise, die zu Ergebnissen beim Unternehmen führt? Und von wem muss diese Stimme dann kommen? Ist es der CISO? Ist es der CIO? Ist es der Leiter der Informationssicherheit? Ist es der Manager der Unternehmensrepräsentanten selbst?
Alastair Parr: Sie wissen, dass es verschiedene Aspekte des Unternehmens gibt, die sich einbringen können, um die Leute zum Reagieren zu bringen. Das kann sogar so weit gehen, dass das Beschaffungswesen und die Rechtsabteilung in die Nachteile der Drittparteien einbezogen werden. Eine der wichtigsten Erkenntnisse, die wir aus dieser Sitzung mitnehmen können, ist, dass Sie Ihre Kommunikation mit Dritten überdenken sollten. Wir können viel von den Marketingteams in unseren jeweiligen Unternehmen lernen, um zu verstehen, was effektiv ist und was nicht. Jetzt haben wir diese Fülle von Daten. Wir machen das fantastisch. Ich habe hundert Risiken für jeden einzelnen meiner 10.000 Anbieter, die ich bewertet und überwacht habe, und jetzt starre ich auf diesen Ozean und weiß nicht, was ich tun soll. Eines der größten Probleme, die wir sehen, ist die tatsächliche Behebung und Nachverfolgung dieser Probleme. Eines der größten Probleme im Vorfeld sind unzureichend definierte Anforderungen und Treiber. Zu viele versäumen es, den Dritten im Vorfeld mitzuteilen, wie eine gute Lösung aussieht. Was erwarten wir eigentlich von ihnen? Sie wollen wissen, wie sie am wenigsten Aufwand betreiben müssen, um Sie zufrieden zu stellen, und wir müssen ihnen dafür Leitlinien und Meilensteine vorgeben. Wir empfehlen daher, dass die Leute von vornherein eine Anleitung zur Abhilfe geben, um diesen Prozess zu rationalisieren. Es sieht sogar gut aus, wenn man ihnen einige Inhalte zur Verfügung stellt, die sie wiederverwenden und neu nutzen können, solange sie sie effektiv einsetzen. Und ebenso versäumen es zu viele Leute, das Problem an die Dritten weiterzugeben. Sie übernehmen die Verantwortung für das Problem, indem sie sich wie ein Prüfer verhalten, obwohl wir die Drittparteien eigentlich in die Lage versetzen wollen, den Prozess der Risikobeseitigung direkt selbst zu verwalten. Andernfalls haben wir es mit Hunderten oder Millionen von Risiken und Problemen zu tun, die wir verfolgen können, und sind wie gelähmt, weil wir nicht in der Lage sind, wirklich etwas dagegen zu unternehmen. Wenn man sich also die Kernprobleme in diesem Bereich anschaut, dann ist es oft eine Frage des Umfangs.
Alastair Parr: Es geht darum, dass wir viele Parteien und Teilnehmer haben, die nur das Nötigste tun wollen, weil sie weiterhin die Einnahmeströme erhalten wollen, die sie von Ihnen bekommen, um eine Dienstleistung zu erbringen, und sie wollen keine unnötigen Anstrengungen dafür investieren. Und darüber hinaus müssen wir sie dazu bringen, es auf eine Weise zu tun, die effektiv ist und mit der wir nachweisen können, dass wir unsere KPIs und KIS erreichen. Und wenn man es so betrachtet, stellt man fest, dass man im Grunde genommen nur vielen, vielen Katzen weh tut, den Drittanbietern, was problematisch ist. Und jeder von Ihnen, der schon einmal versucht hat, Katzen zu verletzen, weiß, dass es ein gewisses Maß an Geschick und Glück erfordert. Aber es gibt ein paar Dinge, die wir beachten und in Betracht ziehen, wenn wir uns überlegen, wie dieser Prozess aussehen könnte. Zuallererst ist dies eine überwältigende Folie, deshalb habe ich ihr ein schönes, glänzendes Bild vorangestellt. Der Grund, warum sie so überwältigend ist, liegt darin, dass dies ein Beispiel für einen Arbeitsablauf ist, wie ein gutes Programm aussehen könnte. Sie sehen, es gibt mehrere Kontrollpunkte, es gibt mehrere Kriterien und mehrere Stufen und Schritte, die damit verbunden sind. Aber wenn man es auf seine grundlegendsten Ebenen herunterbricht, geht es darum, diese Meilensteine zu durchlaufen, zu verstehen, wie viel Aufwand wir betreiben müssen, und dann, wenn wir die entsprechende Meilenzone erreicht haben, aufzuhören. Wir sollten nicht mehr tun als nötig. Wir haben die Daten zurückbekommen. Müssen wir uns weiter engagieren? Müssen wir mehr Ressourcen investieren, usw.? Bei diesem Prozess der Behebung, Verfolgung und Verwaltung geht es darum, so wenig Ressourcen wie möglich zu investieren, um ein möglichst effektives Ergebnis zu erzielen. Wir erleben immer wieder, wie Menschen durch Perfektionismus gelähmt werden, weil sie versuchen, alles und jeden einzelnen Anbieter bis ins kleinste Detail in den Griff zu bekommen. Und das ist in den allermeisten Fällen gar nicht nötig. Der Punkt ist, dass es im Verlauf des Sanierungsprozesses Meilensteine und Kontrollpunkte geben wird, an denen man aufhören und zum nächsten Schritt übergehen kann. Das gilt natürlich auch für das Drittanbieterprogramm im Allgemeinen, bei dem Perfektion nicht das Ziel sein sollte. Joe, haben Sie irgendwelche Anleitungen oder Gedanken dazu, wie wir die Risikobeseitigung effektiv vorantreiben können?
Joe Tolley: Ja, hier gibt es viele Gedanken. Hauptsächlich geht es um die Definition der Logik im Vorfeld, um diese Arten von Prozessen zu unterstützen. Wie Sie sagten, Alastair, kann es Zehntausende von Risiken geben, die durchlaufen werden müssen. Es ist also von entscheidender Bedeutung, einen Weg zu finden, diese zu priorisieren. Eine der besten Zeitinvestitionen, die ich mir vorstellen kann, ist die Durchsicht des eigentlichen Umfrageinhalts und die eigentliche Steuerung dieses Prozesses von dort aus. Wenn wir uns also die Fragebögen, die Fragen, die wir stellen, und die verfügbaren Antworten ansehen, können wir tatsächlich vorhersagen, was als Nächstes passieren soll, wenn ein Dritter auf eine bestimmte Weise antwortet. Wenn wir also fragen, ob eine dritte Partei eine Infopolitik hat, und sie verneint, wissen wir bereits, wie das Ergebnis aussehen könnte. Vielleicht könnten wir also etwas Zeit investieren, um intern zu entscheiden, was wir tun sollen, wenn jemand auf diese Weise antwortet. Offensichtlich sollte eine Infopolitik ziemlich wichtig sein. Wir sollten also von vornherein einige grundlegende Richtlinien darüber aufstellen, wie unser Abhilfeteam mit der dritten Partei umgehen sollte, was sie sagen sollten und welche Erwartungen sie haben. Vielleicht ist es so, dass wir innerhalb von 3 Monaten eine Infopolitik brauchen und wir wollen, dass sie X, Y und Z enthält. Anhand des Inhalts des Fragebogens und einiger der darin enthaltenen Schlüsselkontrollen können wir also bereits erkennen, was die nächsten Schritte sein könnten, und eine Art Leitfaden für die Überprüfung der Antworten und das Management der daraus resultierenden Risiken erstellen. Ein echter Vorteil dabei ist, dass wir keine Experten für die Risikobeseitigung einsetzen müssen, wenn wir diese Informationen im Voraus definiert haben. Wenn also ein Ressourcenmangel besteht und wir nicht in der Lage sind, Monat für Monat genügend Risiken zu bewältigen. Wenn wir diese Art von Übung durchführen, um unsere "Wenn dies, dann jenes"-Logik zu definieren, könnte jemand anderes aus unserem Analystenteam diese Risiken überprüfen und tatsächlich die Person in der ersten Reihe sein, die sich mit der dritten Partei in Verbindung setzt, um bei der Lösung einiger dieser Risiken zu helfen. Wir können also den Prozess viel effizienter gestalten, indem wir Zeit in die Prüfung von Fragen und Antworten investieren und überlegen, wie wir vorgehen sollten, wenn jemand auf eine bestimmte Weise antwortet. Okay. Ja. Wenn wir uns die Priorisierung ansehen, dann müssen wir uns, wiederum ausgehend von den Fragebögen, überlegen, welches die wirklichen Schlüsselkontrollen sind, die wir im Rahmen unseres Sanierungsprozesses erfüllen müssen. Wissen Sie, gibt es bestimmte Risiken oder Fragen, die vorhanden sein müssen, wenn es sich beispielsweise um einen Drittanbieter der ersten Ebene oder einen Lieferanten handelt? ähm, und tatsächlich herauszufinden, wie gut es für uns aussieht, was unsere Grundvoraussetzung ist, um mit einem Lieferanten voranzukommen. Wenn wir Zeit in die Definition dieser Parameter investieren, sind wir natürlich viel besser mit den richtigen Werkzeugen ausgestattet, um mit einem Drittanbieter in Kontakt zu treten, ein sehr effizientes Gespräch mit ihm zu führen, klare Ziele zu setzen, bis wann die Dinge geliefert werden müssen, um tatsächlich mit einem Anbieter voranzukommen und mit ihm voranzukommen. Und weil wir auch die Erfahrung haben, diese Risiken zu betrachten und die Erwartungen zu definieren. Wir können auch den Aufwand steuern, den wir von Dritten erwarten, um uns bei der Bewältigung dieser Risiken zu unterstützen.
Alastair Parr: Vielen Dank , Joe. Ich sehe, dass wir mehrere Fragen erhalten haben. Wir werden versuchen, einige davon im Abschnitt "Fragen und Antworten" zu beantworten, aber ich möchte nur eine herausgreifen, weil sie für diesen Punkt besonders relevant ist: Wie kann man eine Anleitung zur Abhilfe geben und gleichzeitig die Haftung vermeiden, wenn die Anleitung versagt? Sprechen Sie von einer Anleitung auf hohem Niveau, ohne sich auf konkrete Aktionspläne einzulassen? Und das ist eine sehr gute Frage, denn es ist ein schmaler Grat zwischen der Beratung zur Umsetzung und der damit verbundenen Haftung, aber Sie handeln als Berater. Sie entbinden die Unternehmen nicht von ihrer Verpflichtung, sich an gute Praktiken zu halten und ihre eigenen internen Audit- und Compliance-Mechanismen zu haben. Was wir meinen, ist, dass wir ihnen einige Umrisse und Einblicke in gute Praktiken geben. Wir würden also empfehlen, ihnen zu sagen, dass wir Folgendes erwarten, und dass sie dann mit einer Skizze zu Ihnen zurückkommen, wie sie dies in ihrem Unternehmen anwenden. Es wird nicht nach Schema F ablaufen. Es wird in dieser Hinsicht keine Einheitsgröße für alle sein. Es wird eine Situation sein, in der sie Ihnen einen Angriffsplan vorlegen müssen, und dann müssen Sie als Risiko- und Compliance-Spezialist leider eine fundierte Entscheidung darüber treffen, ob das mit Ihrer Risikotoleranz vereinbar ist oder nicht. Sie würden davon ausgehen und im Voraus klarstellen, dass Sie natürlich keine Haftung übernehmen, die damit verbunden ist. Gute Frage. Bevor wir also zu den anderen Fragen übergehen, sollten wir noch einmal ganz zu Beginn zurückgehen, als wir uns mit den Arbeitsabläufen von Drittanbietern und dem Lebenszyklus von Drittanbietern befassten und was wir heute besprochen haben. Es gibt natürlich mehrere Elemente auf diesem Weg innerhalb des Drittanbieterprogramms. Wie Sie sehen können, beginnt ein großer Teil davon mit vorbereitenden Übungen. Wenn Sie ein Programm eines Drittanbieters übernehmen oder ein solches erben, dann gibt es vielleicht einige schlechte Praktiken, die im Vorfeld beschrieben werden. Haben Sie nicht das Gefühl, und wenn Sie in Ihrem Unternehmen sind. Wir würden Ihnen dringend empfehlen, sich die Zeit zu nehmen, sich damit zu befassen, sich mit dem Unternehmen auseinanderzusetzen, zu prüfen, ob diese Praktiken notwendig sind, und sie nach Möglichkeit anzupassen und zu ändern. Oftmals scheitern diese Programme, weil sie auf einem etwas wackeligen Fundament von Vorgängerprogrammen aufgebaut sind. Es wird also im Vorfeld viel geplant, und im Laufe der Zeit muss optimiert, optimiert und angepasst werden, um die Wirksamkeit zu gewährleisten. Auf der linken Seite geht es nun um die Standardisierung und das Benchmarking, wenn wir tatsächlich Datenmengen durchgehen. Aber es gibt immer einen menschlichen Faktor. Wie wir mit Dritten interagieren, hat einen gewissen Kontext. Es wird einen Kontext geben, wie unsere Anforderungen und Entscheidungsprozesse aussehen, die bestimmen, wie wir den Sanierungsprozess vorantreiben und wie wir den Erfolg messen. Wenn wir also zusammenfassen und herausdestillieren wollen, was in diesem Bereich eine gute Praxis ist und was zu vermeiden ist, sollten wir nicht auf einer schlechten Grundlage arbeiten. Machen Sie es zu einem Programm, machen Sie es wiederholbar. Stellen Sie sicher, dass Sie über die nötigen Mechanismen verfügen, um erfolgreich zu sein. Stellen Sie also sicher, dass Ihre Bemühungen und Ziele in einem angemessenen Verhältnis zu den Ihnen zur Verfügung stehenden Ressourcen stehen, und nehmen Sie sich die Zeit, im Voraus zu planen, damit Sie es wiederholbar und konsistent machen, den Kontext erfassen und mit dem Unternehmen zusammenarbeiten können. Bevor wir in die Fragerunde einsteigen, Joe, gibt es noch etwas, was Sie dem hinzufügen möchten?
Joe Tolley: Nur zu diesem Punkt, Alastair, ich denke, das ist ein wirklich guter Ansatzpunkt, wenn man darüber nachdenkt, wo man mit der Weiterentwicklung und Optimierung eines Programms beginnen sollte, insbesondere wenn man etwas geerbt hat. Und ich würde auf jeden Fall die ganze Phase empfehlen, über die wir gesprochen haben, nämlich die Reifegradbewertung, die Überprüfung der einzelnen Komponenten, die ein gesundes Programm ausmachen, damit Sie feststellen können, wo die potenziellen Schwachstellen liegen. Sie wissen, dass dabei vielleicht einige grundlegende Dinge aufgedeckt werden, die wirklich einfach und schnell behoben werden können, aber natürlich die Effizienz des Programms als Ganzes verbessern. Ähm, Sie wissen, dass Sie sehr leicht. Ich würde also auf jeden Fall empfehlen, sich diese Art von Engagement oder Übung zuerst anzuschauen, weil ich denke, dass dadurch einige klare Punkte identifiziert werden, die überprüft werden können, und, wie ich schon sagte, einige schnelle Erfolge.
Alastair Parr: Vielen Dank , Joe. Ich sehe, dass einige Fragen sehr schnell auf uns zukommen. Wir werden also für die nächsten Minuten zur Fragerunde übergehen. Amy Tweed: Okay, ich bin gleich wieder hier. Bevor wir also zu den Fragen kommen, werde ich Alastair und Joe eine Pause gönnen, damit sie einen Schluck Wasser trinken und durchatmen können. Aber das war eine wirklich tolle Präsentation. Besonders gut hat mir das Bild mit dem Katzengeheul gefallen. Das war großartig. Tolle Bildsprache. Ich möchte noch eine kurze Umfrage machen, nur für den Fall, dass einige von Ihnen früher gehen müssen. Wie wir bereits erwähnt haben, sind wir hier, um zu helfen. Wenn Sie also in diesem Jahr oder vielleicht Anfang nächsten Jahres ein Risikoprogramm für Dritte einrichten wollen, lassen Sie es uns wissen, ja, nein, ich bin mir nicht sicher. Wir sind hier, um zu helfen. Sie können uns auch jederzeit eine E-Mail an [email protected] schicken, wenn Sie jemanden zum Plaudern suchen. Wir öffnen jetzt für einige Fragen und Antworten. Ich sehe, wir haben ein paar Fragen. Ich lasse die Umfrage noch einen Moment hier oben. Und wenn Sie noch weitere Fragen haben, nehmen Sie sich bitte einen Moment Zeit, um sie zu stellen. Das ist eine wirklich gute Gelegenheit, alle Ihre Fragen beantwortet zu bekommen. Also, Alastair Joe, ich lese sie für Sie vor, wenn das in Ordnung ist, und dann machen wir weiter. In Ordnung, wir sind bereit zu gehen. Nun gut. Eine der ersten Fragen, die ich hier sehe, ist: Sehen Sie Situationen, in denen die Ergebnisse des Risikomanagements durch Dritte so ausfallen, dass sich eine Organisation dafür entscheidet, die Aktivitäten ins eigene Haus zu holen?
Alastair Parr: Ja. Nun, das ist eine sehr interessante Frage, denn wenn man mit den Unternehmen spricht, sagen sie oft: "Nein, ich brauche das. Es gibt keine Alternative. Wir müssen weitermachen und das gesamte Risiko und die Haftung im Zusammenhang mit dieser dritten Partei übernehmen." Es ist also eine Herausforderung, das Unternehmen, das offensichtlich ein Interesse daran hat, diese dritte Partei an Bord zu nehmen, davon zu überzeugen, dass es damit verbundene Herausforderungen geben könnte. Und wirklich, ja, wir sehen Situationen. Es hängt wirklich von der Bereitschaft der Organisation ab. Viele Unternehmen ziehen natürlich Insourcing dem Outsourcing vor. Aber wir sehen Situationen, in denen man, wenn möglich, Ressourcen einbringen kann, um die gleichen Anforderungen zu erfüllen. Die Herausforderung und der Grund, warum sich viele Leute für Dritte entscheiden, ist natürlich, dass diese Spezialisten auf ihrem Gebiet sind oder sein sollten, und man würde gerne glauben, dass sie effizienter und wohl auch besser in dem sind, was sie tun, weil sie das tagtäglich leben und ausleben. Aber wir finden es schwierig, eine Situation zu finden, in der man nein zum Geschäft sagen kann, und das ist der größte Faktor dafür, ob sie es ins Haus bringen oder nicht. Es hängt also sehr von der Toleranz Ihres Unternehmens und den Beziehungen ab, die Sie zu Ihrem weiteren Unternehmen haben.
Amy Tweed: Verstanden. Ich danke Ihnen für diese Frage. In Ordnung, weiter geht's. Was ist der Unterschied zwischen der kontextuellen Bewertung und der Bewertung über PCF-Domänen? Alastair Parr: Ah, das ist eine sehr scharfsichtige Person. Bei einer kontextuellen Bewertung geht es im Wesentlichen um das Wer, das Was, das Wo, das Warum und das Wie im Zusammenhang mit dieser dritten Partei. Wer sind sie? Was tun sie? Wie unterstützen sie Sie? Es handelt sich dabei nicht um Fragen, die auf Risikobereichen basieren. oder, Sie wissen schon, auf damit verbundenen Bereichen. Es geht darum, dass es keine richtige oder falsche Antwort gibt. Es geht nur darum, uns genügend Informationen zu geben, um uns ein Bild davon zu machen, wer sie sind, was sie tun und wie wir sie ansprechen sollten. Deshalb konzentrieren wir uns auf die kontextbezogene Bewertung und können diese Daten nutzen, um sie mit den verschiedenen Risikobereichen, die wir betrachten, zu korrelieren. Der PCF ist also, je nach Ihrer Interpretation, oft der Rahmen für die Politik und die Kontrollen, die Sie betrachten. Sie betrachten also die verschiedenen Kontrollen des Unternehmens, die Prozesse, die Richtlinien, und dann setzen Sie die beiden miteinander in Beziehung, in welchem Kontext, was bewirken sie für uns? Bedeutet das, dass ich mir tatsächlich um etwas Sorgen machen muss? Wenn sie also für Sie an der Rezeption Fischbecken reinigen, aber nie in das Unternehmen hineingehen, machen Sie sich wahrscheinlich nicht so viele Gedanken über Dinge wie die physische Sicherheit in ihren Büros. Es kommt also ganz auf den Kontext an.
Amy Tweed: Großartig. Danke für diese Frage. Also, ja, wir haben hier noch ein paar Fragen. Ich weiß, dass wir uns dem Ende der Stunde nähern, noch etwa sechs Minuten. Wenn Sie also Fragen haben, stellen Sie sie jetzt. Sie werden von einigen Experten beantwortet, das ist wirklich nett. Die nächste Frage ist, ob ein Unternehmen den Reifegrad zwei erreicht hat. Wie lange dauert es, bis es A4 erreicht? Alastair Parr: Das ist eine sehr gute Frage. Joe, Sie sind unser Experte für Reifegradbewertungen. Joe Tolley: Ja, sicher. Kein Problem. Ja, eine gute Frage. Ähm, das ist schwer zu sagen. Nach der Durchführung dieser Reifegradbeurteilungen könnte es sein, dass man sich auf einem gesunden Level zwei befindet und dass das Streben nach einem Level vier ein echtes Optimum darstellt. Es kann aber auch sein, dass eine Organisation bereits ein ausgereiftes Programm hat, aber es fehlen einige der grundlegenden Dinge, weshalb der Reifegrad stark gesunken ist. Ich würde sagen, dass es schwierig ist, eine Zeitangabe zu machen, aber ich würde sagen, dass man innerhalb von 12 Monaten in der Lage sein sollte, zumindest eine Stufe zu erreichen. Aber es kommt auf die Anzahl der Punkte an, die zu dieser Steigerung beitragen, und natürlich auch auf die Ressourcen, die Sie zur Unterstützung dieser Art von Übungen haben. Die Reifegradbewertung, die wir durchführen, ergibt eine schöne binäre Liste von Punkten mit geschätzten Aufwandsniveaus für diese Punkte. Es wäre also eine gute Idee, sich an dieser Art von Reifegradbeurteilung zu beteiligen, damit Sie sehen können, nach welchen Dingen wir suchen, die zur Erhöhung des Reifegrads beitragen. Und natürlich können wir Ihnen dann recht genaue Angaben darüber machen, wie lange es dauern wird, bis eine ausgereifte Organisation dieses Ziel erreicht hat.
Amy Tweed: Großartig. Vielen Dank, Joe. In Ordnung, es sind noch ein paar Fragen eingegangen. Als Nächstes erwähnten Sie die Kommunikation mit dem Unternehmen. Diese Person stimmt mir zu, aber wie detailliert stellen Sie Ihren Geschäftsinteressenten Informationen zur Verfügung, damit sie eine fundierte Entscheidung treffen können?
Alastair Parr: Ja. Das ist ein schwieriger Punkt, weil man sich in gewisser Hinsicht auf Sie als Fachexperten verlässt. Und oft ist es so, dass das Risikomanagementteam des Drittanbieters dem Unternehmenseigentümer einige Einblicke und sachkundige Hinweise gibt und ihn dann bittet, das Angebot anzunehmen oder abzulehnen und es an den Eigentümer weiterzuleiten, was ein bisschen unfair ist, weil er nicht der Fachexperte ist. Das Programmteam des Drittanbieters sollte dem Geschäftsinhaber genauere Hinweise geben, welche Probleme damit verbunden sind und was er zu erwarten hat. Wir empfehlen daher normalerweise nicht, ihnen jede Nuance, jedes Risiko und jedes Problem zu erläutern. Im Allgemeinen sagen wir ihnen, dass sie die Drittpartei bis zu einem gewissen Grad einbeziehen sollen, aber nicht bis zum Ende. Lassen Sie sie die allgemeinen Zusammenfassungen sehen, geben Sie ihnen einige Hinweise und Empfehlungen und begleiten Sie sie auf dem Weg der Entscheidungsfindung. Auf jeden Fall können sie die Verantwortung übernehmen und die endgültige Entscheidung treffen, aber sie müssen nicht alle Nuancen jedes einzelnen Risikos und Problems kennen. Amy Tweed: Verstehe. Danke, Alastair. Gut, die letzte Frage aus dem Publikum gefällt mir sehr gut. Sie möchten wissen, welche zusätzlichen Kennzahlen für das Risikomanagement von Drittanbietern verwendet werden können und wie man sie am besten verfolgt.
Alastair Parr: Wenn wir also das Programm K betrachten, unterscheiden wir zwischen einem KPI und einem KRI. Wenn man also nur die Leistung des Programms betrachtet, gibt es Erwartungsebenen, die man auf der Grundlage der Ressourcen zuordnen kann. Was wir normalerweise tun, um einen KPI oder, Entschuldigung, unsere KPI-Kriterien zu bestimmen, ist die Verwendung eines Ressourcenrechners im Vorfeld. Zunächst erstellen wir also eine Übersicht über den Service-Workflow auf hoher Ebene. Wir müssen also verstehen, was die Kontrollpunkte und Meilensteine sind. Im Gegenzug geben wir das Volumen der Immobilie ein, die wir haben, und auf dieser Grundlage können wir dann definieren, was ein effektiver KPI ist. Wir wissen also, dass es beispielsweise eine erste, zweite und dritte Stufe gibt, die diese Kontrollpunkte und Meilensteine durchlaufen müssen. Wir wissen nicht im Voraus, wie weit jeder von ihnen kommen wird, aber wir können verstehen, was unser Team mit den ihm zur Verfügung stehenden Automatisierungen erreichen kann und was es zu tun in der Lage ist. Also gute KPI-Verbesserungsmetriken. Wir wollen herausfinden, wie wir die Zahl der Drittparteien, die die jeweiligen Kontrollpunkte passieren, erhöhen können, denn es wird nur selten vorkommen, dass Sie mehr Ressourcen und Fähigkeiten haben, als Sie Drittparteien haben. Normalerweise ist es genau umgekehrt. Einige der besten KPI-Verbesserungsmetriken, die wir erwarten, sind also, dass wir sehen, dass eine bestimmte Anzahl von Drittanbietern den Bewertungsprozess in dieser Anzahl von Tagen durchlaufen. Wie können wir das verkürzen? Wir sehen eine Anzahl Y von Risiken. Wie können wir diese auf der Grundlage unserer Risikotoleranz verringern? Wie können wir die Anzahl der Risiken, die wir regelmäßig akzeptieren müssen, verringern? Dabei geht es nicht darum, Risiken zu beseitigen. Wir müssen nur die Zielvorgaben für das, was wir für akzeptabel und tolerierbar halten, ändern. Daher muss jede gute KPI-Verbesserungsmetrik von den verfügbaren Ressourcen und den Automatisierungen angetrieben werden, die Sie haben, um Dritte durch diese Meilensteine und Tore Ihres High-Level-Service-Workflows zu ziehen.
Amy Tweed: Fantastisch. Danke , Alastair. Ich glaube, das war's mit den Fragen aus dem Publikum. Alastair oder Joe, möchten Sie noch etwas hinzufügen, bevor wir unsere heutige Sitzung beenden? Alastair Parr: Nein, aber ich danke Ihnen allen fürs Zuhören. Joe Tolley: Ja, genug von mir. Vielen Dank. Ich danke Ihnen. Amy Tweed: Ja, wir wissen Ihr Fachwissen wirklich zu schätzen, und zur Erinnerung: Dies ist eine Aufzeichnung, die Sie gleich morgen früh in Ihrem Posteingang finden werden. Nochmals: Wenn Sie Fragen haben oder wissen möchten, wo Sie anfangen sollen, oder wenn Sie etwas über das Risikomanagement für Dritte wissen möchten, können Sie uns eine E-Mail an info prevalent.net schicken. Folgen Sie uns auf LinkedIn, folgen Sie uns auf Twitter. Wir sind hier, um Ihnen zu helfen, und wir haben eine Menge großartiger Webinare und Blogs, die wir mit Ihnen teilen können. Also, vielen Dank an alle, dass Sie dabei sind. Ich wünsche Ihnen einen schönen Rest des Tages, wo auch immer Sie gerade sind. Danke, Alastair, und danke, Joe.
Joe Tolley: Ich danke Ihnen allen. Ich wünsche Ihnen einen schönen Tag.
©2026 Mitratech, Inc. Alle Rechte vorbehalten.
©2026 Mitratech, Inc. Alle Rechte vorbehalten.