SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

TPRM · Dritte mit Zugang zu Daten und Prozessen

Third-Party Risk Management zählt auch die mit, die nichts liefern.

Der Lohnbuchhalter, das Rechenzentrum, das SaaS-Werkzeug im Marketing, die Reinigungsfirma mit Schlüssel: Sie stehen in keinem Lieferantenverzeichnis und tragen trotzdem Risiko.

Third-Party Risk Management ist die international übliche Bezeichnung für die Steuerung von Risiken aus Beziehungen zu Dritten. Der Begriff ist bewusst weiter gefasst als Lieferantenmanagement: Erfasst wird jede externe Partei mit Zugang zu Daten, Systemen, Räumlichkeiten oder kritischen Prozessen.

Der Unterschied ist nicht akademisch. Bei Sicherheitsvorfällen führt der Weg regelmässig über Dienstleister, die in keiner Beschaffungsliste stehen, weil sie nie etwas geliefert haben. Wer nur den Wareneingang betrachtet, kennt einen Teil seiner Angriffsfläche nicht.

Wer typischerweise fehlt

  • IT-Dienstleister mit Fernzugriff auf Server und Arbeitsplätze.
  • Cloud-Werkzeuge, die eine Fachabteilung selbst eingekauft hat.
  • Treuhand, Lohnbüro und externe Buchhaltung mit Personendaten.
  • Wartungsfirmen und Reinigung mit physischem Zutritt.
  • Unterauftragnehmer Ihrer Dienstleister, die Sie nie ausgewählt haben.

Der Lebenszyklus

Erfassung
Vollständiges Verzeichnis aller Dritten, nicht nur der Kreditoren.
Einstufung
Datenkategorie, Zugriffstiefe und Prozessrelevanz bestimmen die Prüftiefe.
Prüfung
Vor Vertragsschluss, mit dokumentiertem Ergebnis und Freigabeentscheid.
Vertrag
Sicherheitsanforderungen, Prüfrechte, Meldepflichten, Unterauftragnehmer, Kündigung.
Überwachung
Wiederkehrende Prüfung, Vorfallverfolgung, Änderungen an Leistung und Subunternehmern.
Beendigung
Zugriffsentzug, Datenrückgabe oder Löschung, nachweislich abgeschlossen.

Wie SCRM das abbildet

Ein Verzeichnis für alle Dritten

Warenlieferanten und Dienstleister im selben Bestand, unterschiedlich eingestuft.

Datenkategorie und Zugriff

Felder, die entscheiden, wie tief geprüft wird – und die im Audit erklären, warum.

Unterauftragnehmer sichtbar

Die Kette hinter Ihrem Dienstleister als Teil des Datensatzes.

Austrittsnachweis

Beendigung mit dokumentiertem Zugriffsentzug statt stiller Vertragsablauf.

Häufige Fragen

Ist TPRM dasselbe wie Lieferantenmanagement?

Es überschneidet sich stark, ist aber weiter gefasst. Lieferantenmanagement denkt vom Wareneingang her, TPRM vom Zugang her. In der Praxis führt der zweite Blickwinkel zu einem deutlich längeren Verzeichnis.

Wo fängt man an, wenn das Verzeichnis unvollständig ist?

Bei zwei Quellen: der Kreditorenliste und der Liste aller Zugänge und Accounts. Die Differenz zwischen beiden ist erfahrungsgemäss der interessante Teil.

Wie hängt das mit ISO 27001 zusammen?

Die Controls A.5.19 bis A.5.23 sind im Kern TPRM-Anforderungen. Wer TPRM sauber aufsetzt, hat diesen Teil des ISMS weitgehend erledigt.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld