# Was ist Third-Party Cyber Risk?

> Third-Party Cyber Risk ist das Schadenspotenzial, das aus der Abhängigkeit einer Organisation von Lieferanten, Dienstleistern, Auftragnehmern, Partnern und anderen externen Parteien entsteht.

- Kanonische URL: https://yellowcube.eu/de/glossary/third-party-cyber-risk/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Schaden kann aus der Kompromittierung eines Anbieters, einem Ausfall, einem unsicheren Produkt, übermäßigem Zugriff, schlechter Datenhandhabung, unsicherer Integration oder der Unfähigkeit resultieren, Wiederherstellungs- und Meldebedarfe zu erfüllen. Abhängigkeiten können sich über Subunternehmer und geteilte Plattformen erstrecken, mit denen die Organisation keinen direkten Vertrag hat.

Das Management dieses Risikos ist eine Lebenszyklusaktivität. Es beginnt vor der Auswahl, setzt sich über Vertragsgestaltung, Onboarding, Betrieb, Änderung, Vorfallreaktion, Verlängerung und Offboarding fort und sollte dem Zugriff, den Daten, der Austauschbarkeit, der Konzentration und der geschäftlichen Kritikalität des Dienstes angemessen sein.

### Wichtigste Punkte

- **Beziehungen priorisieren:** Identifizieren, welche Parteien kritische Dienste unterstützen, sensible Daten verarbeiten, privilegierten Zugriff halten, vertrauenswürdigen Code liefern oder Konzentrations- und Systemabhängigkeiten erzeugen.
- **Anforderungen setzen:** Erwartungen zu Sicherheit, Resilienz, Nachweisen, Unterauftragsvergabe, Schwachstellenbehandlung, Vorfallkommunikation, Wiederherstellung, Datenrückgabe und Beendigung in durchsetzbaren Vereinbarungen definieren.
- **Konnektivität kontrollieren:** Least Privilege, getrennte Identitäten, überwachte Administration, freigegebene Integrationspfade und prompte Zugriffsentziehung anwenden, wenn sich die Beziehung ändert.
- **Überwachen und vorbereiten:** Wesentliche Änderungen neu bewerten, relevante Nachweise prüfen, Reaktionskontakte abstimmen, wichtige Eventualitäten testen sowie tragfähige Substitutions- oder Exit-Pläne pflegen.
- **Wichtige Einschränkung:** Ein Fragebogen, Auditbericht, eine Zertifizierung oder Vertragsklausel liefert Nachweise — keine Gewissheit. Die Organisation behält das Risiko der Abhängigkeit und muss entscheiden, wie sie es reduziert, teilt, vermeidet oder akzeptiert.

### Verwandte Begriffe

[Supply-Chain-Sicherheit](<https://yellowcube.eu/de/glossary/supply-chain-security/>) · [Cyberrisiko](<https://yellowcube.eu/de/glossary/cyber-risk/>) · [Third-Party Risk Management (TPRM)](<https://yellowcube.eu/de/glossary/third-party-risk-management/>) · [Konzentrationsrisiko](<https://yellowcube.eu/de/glossary/concentration-risk/>) · [Managed Security Service Provider (MSSP)](<https://yellowcube.eu/de/glossary/managed-security-service-provider/>)

### Quellen

[NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final) · [NIST SP 800-161 Rev. 1 Update 1: Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final) · [CISA: Assessing Vendors and Suppliers](https://www.cisa.gov/resources-tools/resources/assisting-small-and-medium-sized-businesses-assess-vendors-and-suppliers-fact-sheet)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

