TPRM umfasst Due Diligence beim Onboarding, Sicherheitsanforderungen in Verträgen, Nachweisprüfung (Zertifizierungen, Attestierungen, Pentest-Ergebnisse), Zugriffs- und Datenteilungsgrenzen, Vorfallmeldepflichten, Monitoring auf Verschlechterung und geordnetes Offboarding. Es wendet denselben Lebenszyklus an, ob der Dritte ein SaaS-Werkzeug, ein MSP oder ein Komponentenlieferant ist.
Wichtigste Punkte
Risikogestufter AufwandEin Anbieter, der kritische Daten verarbeitet oder privilegierten Zugriff hält, verdient tiefere Assurance als der Pflanzenservice fürs Büro — die Intensität der Prüfung an das tatsächlich getragene Risiko der Beziehung anpassen.
Vertraglich vereinbarte KontrollenSicherheitspflichten, Audit- oder Nachweisrechte, Pannenmeldefristen, Weitergabe an Subunternehmer sowie Exit- und Datenrückgabe-Regelungen müssen schriftlich existieren, bevor die Abhängigkeit beginnt.
Wichtige EinschränkungAssessments und Attestierungen sind Zeitpunktnachweise über einen Lieferanten, kein kontinuierlicher Beweis. Fragebögen spiegeln, was Anbieter behaupten; Zertifizierungen umschreiben, was geprüft wurde — keines ersetzt das Monitoring der tatsächlichen Verbindung und Datenflüsse.