# Was ist Third-Party Risk Management (TPRM)?

> Third-Party Risk Management ist die Governance-Disziplin, die das von Anbietern, Lieferanten und Partnern eingebrachte Sicherheitsrisiko über den gesamten Beziehungslebenszyklus identifiziert, bewertet, vertraglich regelt und überwacht.

- Kanonische URL: https://yellowcube.eu/de/glossary/third-party-risk-management/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

TPRM umfasst Due Diligence beim Onboarding, Sicherheitsanforderungen in Verträgen, Nachweisprüfung (Zertifizierungen, Attestierungen, Pentest-Ergebnisse), Zugriffs- und Datenteilungsgrenzen, Vorfallmeldepflichten, Monitoring auf Verschlechterung und geordnetes Offboarding. Es wendet denselben Lebenszyklus an, ob der Dritte ein SaaS-Werkzeug, ein MSP oder ein Komponentenlieferant ist.

### Wichtigste Punkte

- **Risikogestufter Aufwand:** Ein Anbieter, der kritische Daten verarbeitet oder privilegierten Zugriff hält, verdient tiefere Assurance als der Pflanzenservice fürs Büro — die Intensität der Prüfung an das tatsächlich getragene Risiko der Beziehung anpassen.
- **Vertraglich vereinbarte Kontrollen:** Sicherheitspflichten, Audit- oder Nachweisrechte, Pannenmeldefristen, Weitergabe an Subunternehmer sowie Exit- und Datenrückgabe-Regelungen müssen schriftlich existieren, bevor die Abhängigkeit beginnt.
- **Wichtige Einschränkung:** Assessments und Attestierungen sind Zeitpunktnachweise über einen Lieferanten, kein kontinuierlicher Beweis. Fragebögen spiegeln, was Anbieter behaupten; Zertifizierungen umschreiben, was geprüft wurde — keines ersetzt das Monitoring der tatsächlichen Verbindung und Datenflüsse.

### Verwandte Begriffe

[Third-Party Cyber Risk](<https://yellowcube.eu/de/glossary/third-party-cyber-risk/>) · [Supply-Chain-Sicherheit](<https://yellowcube.eu/de/glossary/supply-chain-security/>) · [Service-Level Agreement (SLA)](<https://yellowcube.eu/de/glossary/service-level-agreement/>) · [Cyber-Versicherung](<https://yellowcube.eu/de/glossary/cyber-insurance/>) · [Compliance-Automatisierung](<https://yellowcube.eu/de/glossary/compliance-automation/>)

### Quellen

[NIST SP 800-161 Rev. 1, Cybersecurity Supply Chain Risk Management Practices](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final) · [NIST IR 8276, Key Practices in Cyber Supply Chain Risk Management](https://csrc.nist.gov/pubs/ir/8276/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

