TPRM · Dritte mit Zugang zu Daten und Prozessen
Third-Party Risk Management zählt auch die mit, die nichts liefern.
Der Lohnbuchhalter, das Rechenzentrum, das SaaS-Werkzeug im Marketing, die Reinigungsfirma mit Schlüssel: Sie stehen in keinem Lieferantenverzeichnis und tragen trotzdem Risiko.
Third-Party Risk Management ist die international übliche Bezeichnung für die Steuerung von Risiken aus Beziehungen zu Dritten. Der Begriff ist bewusst weiter gefasst als Lieferantenmanagement: Erfasst wird jede externe Partei mit Zugang zu Daten, Systemen, Räumlichkeiten oder kritischen Prozessen.
Der Unterschied ist nicht akademisch. Bei Sicherheitsvorfällen führt der Weg regelmässig über Dienstleister, die in keiner Beschaffungsliste stehen, weil sie nie etwas geliefert haben. Wer nur den Wareneingang betrachtet, kennt einen Teil seiner Angriffsfläche nicht.
Wer typischerweise fehlt
- IT-Dienstleister mit Fernzugriff auf Server und Arbeitsplätze.
- Cloud-Werkzeuge, die eine Fachabteilung selbst eingekauft hat.
- Treuhand, Lohnbüro und externe Buchhaltung mit Personendaten.
- Wartungsfirmen und Reinigung mit physischem Zutritt.
- Unterauftragnehmer Ihrer Dienstleister, die Sie nie ausgewählt haben.
Der Lebenszyklus
- Erfassung
- Vollständiges Verzeichnis aller Dritten, nicht nur der Kreditoren.
- Einstufung
- Datenkategorie, Zugriffstiefe und Prozessrelevanz bestimmen die Prüftiefe.
- Prüfung
- Vor Vertragsschluss, mit dokumentiertem Ergebnis und Freigabeentscheid.
- Vertrag
- Sicherheitsanforderungen, Prüfrechte, Meldepflichten, Unterauftragnehmer, Kündigung.
- Überwachung
- Wiederkehrende Prüfung, Vorfallverfolgung, Änderungen an Leistung und Subunternehmern.
- Beendigung
- Zugriffsentzug, Datenrückgabe oder Löschung, nachweislich abgeschlossen.
Wie SCRM das abbildet
Ein Verzeichnis für alle Dritten
Warenlieferanten und Dienstleister im selben Bestand, unterschiedlich eingestuft.
Datenkategorie und Zugriff
Felder, die entscheiden, wie tief geprüft wird – und die im Audit erklären, warum.
Unterauftragnehmer sichtbar
Die Kette hinter Ihrem Dienstleister als Teil des Datensatzes.
Austrittsnachweis
Beendigung mit dokumentiertem Zugriffsentzug statt stiller Vertragsablauf.
Häufige Fragen
Ist TPRM dasselbe wie Lieferantenmanagement?
Es überschneidet sich stark, ist aber weiter gefasst. Lieferantenmanagement denkt vom Wareneingang her, TPRM vom Zugang her. In der Praxis führt der zweite Blickwinkel zu einem deutlich längeren Verzeichnis.
Wo fängt man an, wenn das Verzeichnis unvollständig ist?
Bei zwei Quellen: der Kreditorenliste und der Liste aller Zugänge und Accounts. Die Differenz zwischen beiden ist erfahrungsgemäss der interessante Teil.
Wie hängt das mit ISO 27001 zusammen?
Die Controls A.5.19 bis A.5.23 sind im Kern TPRM-Anforderungen. Wer TPRM sauber aufsetzt, hat diesen Teil des ISMS weitgehend erledigt.