Zum Inhalt springen

GlossarDefinition

Was ist Third Party Risk Management (TPRM)?

Zuletzt aktualisiert:

Kurz erklärt: Third Party Risk Management (TPRM), auf Deutsch Drittparteien-Risikomanagement, ist der systematische Prozess zur Steuerung von Risiken, die durch Lieferanten, Dienstleister, Cloud-Anbieter und andere Dritte entstehen. Da Unternehmen immer mehr Funktionen auslagern, wird die eigene Sicherheit zunehmend von der Sicherheit der Partner bestimmt. TPRM umfasst die Bewertung vor Vertragsabschluss, vertragliche Sicherheitsanforderungen, laufende Überwachung und ein geregeltes Offboarding. Lieferketten-Sicherheit ist eine explizite Pflicht in NIS2 und DORA.

Third Party Risk Management (TPRM) — auf Deutsch Drittparteien-Risikomanagement — ist der systematische Prozess zur Steuerung von Risiken, die durch Lieferanten, Dienstleister, Cloud-Anbieter und andere Dritte entstehen. Da Unternehmen immer mehr Funktionen auslagern, wird die eigene Sicherheit zunehmend von der Sicherheit der Partner bestimmt. TPRM ist eine spezialisierte Anwendung des Information Security Risk Management auf die Lieferkette — und durch NIS2 und DORA zur Rechtspflicht geworden.

Foundational Facts

  • Bedeutung: Third Party Risk Management (Drittparteien-Risikomanagement)
  • Gegenstand: Risiken aus Lieferanten, Dienstleistern, Cloud-, IKT- und Wartungspartnern
  • Verankert in: NIS2 (Lieferketten-Sicherheit), DORA (IKT-Drittdienstleister)
  • Verwandte Begriffe: Supply Chain Security, Vendor Risk Management, Fourth-Party-Risiko
  • Lebenszyklus: Auswahl → Vertrag → Überwachung → Offboarding

Warum TPRM unverzichtbar geworden ist

Moderne Unternehmen sind tief vernetzt: Cloud-Plattformen, SaaS-Tools, Managed-Security-Dienstleister, Zulieferer und Wartungspartner haben oft weitreichenden Zugriff auf Systeme und Daten. Damit wandert ein Teil der Angriffsfläche nach außen.

Die Konsequenz: Ein Sicherheitsvorfall bei einem Dienstleister kann das eigene Unternehmen genauso hart treffen wie ein direkter Angriff. Zahlreiche große Vorfälle der vergangenen Jahre begannen nicht beim Opfer selbst, sondern bei einem Lieferanten (Supply-Chain-Angriffe). TPRM macht diese ausgelagerten Risiken sichtbar und steuerbar.

Der TPRM-Lebenszyklus

TPRM begleitet eine Drittbeziehung über ihre gesamte Dauer:

1. Risikoeinstufung und Auswahl

Vor Vertragsabschluss wird die Kritikalität des Anbieters bestimmt: Wie wichtig ist er für den Betrieb? Welche Daten und Zugriffe erhält er? Daraus ergibt sich die Prüftiefe.

2. Sicherheitsbewertung (Due Diligence)

Risikoabhängig werden Nachweise eingeholt — Sicherheitsfragebögen, ISO-27001-Zertifikate, Audit-Berichte (z. B. SOC 2), Penetrationstest-Ergebnisse. Kritische Anbieter werden intensiver geprüft als unkritische.

3. Vertragliche Absicherung

Sicherheitsanforderungen werden vertraglich festgeschrieben: Schutzmaßnahmen, Meldepflichten bei Vorfällen, Audit-Rechte, Subunternehmer-Regelungen, Datenschutz (Auftragsverarbeitung).

4. Laufende Überwachung

Risiken ändern sich über die Laufzeit. Regelmäßige Re-Assessments, Monitoring von Zertifikats-Gültigkeiten und ggf. externe Risiko-Ratings halten das Bild aktuell.

5. Offboarding

Beim Ende der Beziehung werden Zugriffe entzogen, Daten zurückgegeben oder gelöscht und die Trennung dokumentiert — ein oft vernachlässigter, aber risikoreicher Schritt.

TPRM, NIS2 und DORA

Die Regulierung hat TPRM von der Kür zur Pflicht gemacht:

RegelwerkAnforderung an Drittparteienrisiko
NIS2Sicherheit der Lieferkette als explizite Risikomanagement-Maßnahme
DORARegister aller IKT-Drittdienstleister, vertragliche Mindestinhalte, Aufsicht über kritische Anbieter

Beide verlangen, dass Unternehmen Lieferantenrisiken nicht nur einmalig prüfen, sondern fortlaufend steuern.

Fourth-Party-Risiko

Ein oft übersehener Aspekt: Lieferanten haben selbst Lieferanten. Das Fourth-Party-Risiko beschreibt Risiken aus den Unterauftragnehmern der eigenen Dienstleister. Ein Cloud-Anbieter, der seinerseits von einem einzelnen Rechenzentrumsbetreiber abhängt, gibt dieses Konzentrationsrisiko an seine Kunden weiter — auch das gehört in ein reifes TPRM.

Bedeutung für den Mittelstand

KMU müssen kein aufwendiges Lieferanten-Audit-Programm betreiben. Ein risikobasierter Ansatz genügt: die wenigen wirklich kritischen Dienstleister identifizieren, von ihnen Sicherheitsnachweise verlangen und vertragliche Mindestanforderungen festschreiben. Schon das reduziert das Lieferkettenrisiko erheblich — und erfüllt den Kern der NIS2-Anforderung.

Häufige Fragen

Warum ist Third Party Risk Management so wichtig geworden?
Weil Unternehmen immer mehr Funktionen an Dritte auslagern — Cloud, Software-as-a-Service, Managed Services, Zulieferer. Damit wandert ein Teil der Angriffsfläche nach außen; ein Sicherheitsvorfall bei einem Dienstleister kann das eigene Unternehmen genauso treffen wie ein direkter Angriff. Viele große Sicherheitsvorfälle der letzten Jahre begannen bei einem Lieferanten. TPRM macht diese ausgelagerten Risiken sichtbar und steuerbar.
Was ist der Unterschied zwischen TPRM und Lieferketten-Sicherheit?
Die Begriffe überschneiden sich stark. TPRM ist der Management-Prozess zur Steuerung von Risiken aus einzelnen Drittbeziehungen — Bewertung, Vertrag, Überwachung. Lieferketten-Sicherheit (Supply Chain Security) ist der breitere Blick auf die gesamte Kette, einschließlich der Unterlieferanten der Lieferanten (Fourth-Party-Risiko). TPRM ist gewissermaßen das operative Werkzeug, mit dem Lieferketten-Sicherheit umgesetzt wird.
Wie bewertet man das Risiko eines Lieferanten?
Typisch ist ein gestuftes Vorgehen. Zuerst wird die Kritikalität des Lieferanten bestimmt — wie wichtig ist er für den Betrieb, welche Daten erhält er? Danach folgt eine risikoabhängige Tiefe der Prüfung; bei kritischen Anbietern Sicherheitsfragebögen, Nachweise wie ISO-27001-Zertifikate, Audit-Berichte oder Penetrationstests, bei unkritischen eine leichtere Prüfung. Die Bewertung wird über die Vertragslaufzeit regelmäßig wiederholt.
Was verlangen NIS2 und DORA zum Lieferantenrisiko?
NIS2 nennt die Sicherheit der Lieferkette ausdrücklich als eine der zu treffenden Risikomanagement-Maßnahmen — Unternehmen müssen Risiken aus Lieferanten- und Dienstleisterbeziehungen bewerten und behandeln. DORA geht für den Finanzsektor noch weiter; es verlangt ein Register aller IKT-Drittdienstleister, vertragliche Mindestinhalte und besondere Aufsicht über kritische Anbieter. Beide Regelwerke machen TPRM von einer Kür zur Pflicht.
Kategorie