Blog
sprinto rechter Winkel
Blogs
sprinto rechter Winkel
Wie man ein fragmentiertes Lieferantenrisikoprofil in einem einzigen Lieferantendatensatz zusammenführt

Wie man ein fragmentiertes Lieferantenrisikoprofil in einem einzigen Lieferantendatensatz zusammenführt

Die zentralen Thesen

✓ Fragmentierte Tools zur Lieferantenrisikobewertung zwingen eine Person dazu, den Kontext zwischen Systemen manuell zu übertragen.

✓ Ein einziger Lieferantendatensatz verbindet Ermittlung, Bewertung, Due-Diligence-Prüfung, Neubewertung und Offboarding kontinuierlich.

✓SprintoDas autonome TPRM-System von [Name des Unternehmens] ermittelt Lieferanten, aktualisiert Risikobewertungen und verfolgt die Ergebnisse bis zum bestätigten Abschluss.

Programme zur Lieferantenrisikobewertung greifen schnell auf neue Tools zurück. Ein System übernimmt die Bewertung, ein anderes versendet Fragebögen, während das Lieferanteninventar, das diese beiden Systeme verbinden soll, letztendlich in einer Tabellenkalkulation landet.

Wer ein TPRM-Programm betreibt, kennt das Problem. Die Lieferantenbewertung erfolgt zentral, während die Due-Diligence-Dokumente auf einem gemeinsamen Laufwerk liegen. Die eigentliche Lieferantenliste wird in einer Tabellenkalkulation geführt, und immer wieder erfährt man erst Monate nach der Einführung eines Lieferanten durch die Entwicklungsabteilung von dessen Problemen.

Jedes Tool verwaltet einen Teil des Datensatzes des Anbieters, daher muss jemand den Kontext zwischen ihnen übertragen. Diese Person bildet die Integrationsschicht.

Und die Belastung wächst stetig. Bestehende Anbieter integrieren KI-Funktionen in Produkte, die Sie unter einem anderen Risikoprofil zugelassen haben. Für betroffene EU-Finanzinstitute schreibt DORA seit Januar 2025 zudem ein Register mit Informationen zu IKT-Drittanbietervereinbarungen vor.

Die Lösung besteht darin, jedem Anbieter einen Datensatz zur Verfügung zu stellen, in den in jeder Phase des Lebenszyklus – von der Ermittlung bis zur Neubewertung – geschrieben wird. Beginnen Sie mit Ihrer kritischen Ebene und messen Sie, wie lange die Neubewertung dauert, bevor Sie die restlichen Ebenen übertragen.

Warum lastet die Verantwortung für das Lieferantenrisikomanagement immer wieder auf einer einzigen Person?

Die meisten fragmentierten TPRM-Systeme wuchsen durch schrittweise Zukäufe. Ein Team benötigte ein Scoring-Tool und kaufte es daher. Da Fragebögen versendet werden mussten, wurde ein zweites Tool angeschafft, und die Bestandsverwaltung blieb in einer Tabellenkalkulation, weil keine Plattform das Gesamtbild abbildete.

Jeder Kauf löste zum Zeitpunkt seiner Durchführung ein reales Problem. Die Kosten zeigen sich erst später, wenn nachgefragt wird, welche Anbieter Kundendaten speichern und wann diese zuletzt überprüft wurden – die Antwort findet sich an vier verschiedenen Stellen.

Das ist die eigentliche Ursache. Jedes Tool im Stack geht davon aus, dass eine Person bei jedem Lebenszyklusereignis den Kontext von einem System zum nächsten mitnimmt.

Eine Änderung der Einstufung erfordert also die Aktualisierung des Bewertungsinstruments, anschließend der Tabellenkalkulation und schließlich des Fragebogenumfangs. Ein SOC-2-Bericht wird per E-Mail zugestellt, und seine Ergebnisse werden in einem System erfasst und in einem anderen referenziert.

Das ist die sogenannte Abstimmungssteuer, die die Teams vor allem bei der Bewertung selbst spüren. Ein Experte beschrieb das Ziel folgendermaßen:

„Wir möchten den Prozess optimieren, da wir das momentan alles manuell erledigen.“

Ein Praktiker

Die allgemeine Lösung besteht in einem einzigen Datensatz des Anbieters. Jedes Lebenszyklusereignis wird in diesem Datensatz erfasst, und die Arbeit wird von dort aus fortgesetzt, ohne dass Kontextdaten zwischen Systemen kopiert werden müssen.

Das ist der Job Sprintoautonomes TPRM So sieht es mit dem Lieferantenrisiko aus:

  • Anbieter werden beim Erscheinen der Anbieter durch Browsererweiterungssignale, Endpunkterkennung und SSO-Anmeldungen erkannt.
  • Jeder Anbieter wird anhand der von ihm abgerufenen Daten und des von ihm ausgehenden Risikos klassifiziert, sodass Anbieter mit hohem Risiko mit dem richtigen Dateninhaber und dem vollständigen Kontext weitergeleitet werden.
  • Die Risikobewertungen werden bei wichtigen Signalen wie einem Datenleck, einer Infrastrukturänderung oder einem Sicherheitsvorfall aktualisiert.
  • Wenn sich das Risiko eines Lieferanten verschiebt, Sprinto leitet eine Due-Diligence-Prüfung auf Grundlage der vorgenommenen Änderungen ein und überprüft die eingereichten Unterlagen auf fehlende Antworten und Nachweise.
  • Die Maßnahmen zur Behebung von Mängeln werden Verantwortlichen zugewiesen, und jeder Befund wird erst dann als abgeschlossen betrachtet, wenn die Behebung durch entsprechende Nachweise bestätigt wurde.

Wie findet man Lieferanten, die vom eigenen Team nie genehmigt wurden?

Die Entdeckungslücke entsteht schleichend. Jemand aus der Entwicklungsabteilung meldet sich mit einem Arbeitskonto für ein Tool an und nutzt es ein Quartal lang, und bis es in Ihrem Bestand landet, hat es bereits monatelang auf Unternehmensdaten zugegriffen.

Wie viele davon befinden sich aktuell in Ihrer Umgebung? Am schnellsten finden Sie das heraus, indem Sie Ihre Anbieterliste mit der Anmeldeaktivität vergleichen.

Hierbei funktionieren zwei Dinge zusammen. Man beobachtet die tatsächliche Nutzung, sodass neue Anbieter von selbst auftauchen, und man bietet den Mitarbeitern eine zentrale Anlaufstelle für die Anforderung eines Anbieters, sodass jede Genehmigung auf demselben Datensatz basiert.

Sprinto Beides wird abgedeckt. Über verbundene SSO-Anbieter wie Google Workspace, Okta und Office 365 werden die verwendeten Drittanbieter-Apps identifiziert und unter dem Tab „Anbietererkennung“ aufgelistet. Ihr Team kann jede einzelne hinzufügen, ablehnen oder bestätigen.

Bei geplanten Einkäufen stellen Mitarbeiter über das Mitarbeiterportal eine Anfrage mit Angabe des Lieferantennamens, der Kategorie und des Eingangsgrundes. Die Anfrage landet im Eingangsbereich, und der Lieferantenadministrator – standardmäßig Ihr IT-Sicherheitsbeauftragter – entscheidet über Genehmigung oder Archivierung.

Die Aktivierung eines Anbieters fügt seinem Profil zwei Überwachungspunkte hinzu: „Anbieterrisikobewertung“ und „Regelmäßige Überprüfung zugriffskritischer Systeme“. Sobald ein Anbieter also live geht, sind seine nächsten Verpflichtungen bereits dokumentiert.

Nur ein Weg hinein, nur ein Rekord vom ersten Tag an.

Turtlemint, ein Fintech- und Insurtech-Unternehmen , beschäftigte über 1,500 Mitarbeiter an verschiedenen Standorten mit unterschiedlichen Datenzugriffsrechten. Die manuelle Sicherung der Infrastruktur und des Zugriffs für alle Mitarbeiter war sehr aufwendig. Auch die Einhaltung der SOC-2-Standards war für das Team neu.

Turtlemint zentralisierte daher seine Mitarbeiter, Cloud- und kritischen Systeme in Sprinto durch native Integrationen. Es führte parallel dazu Lieferantenrisikobewertungen durch. Risikoregister und Risikomanagement-Workflows, wobei MDM Verschlüsselung, Bildschirmsperre und Virenschutz erzwingt.

Mit über 1,500 Mitarbeitern und rund um die Uhr überwachten Geräten hat das Team von Turtlemint die SOC-2-Audits ohne jegliche Beanstandungen bestanden.

Wie stellt man sicher, dass die Risikobewertungen von Lieferanten zwischen den Überprüfungen aktuell bleiben?

Das Risiko eines Anbieters ändert sich lange vor der nächsten planmäßigen Überprüfung. Er fügt eine KI-Funktion hinzu, verschiebt Daten in eine neue Region oder meldet einen Sicherheitsverstoß, und die Bewertung in Ihrem Tool spiegelt immer noch den Stand der Einführung wider.

Der Kalender kann einen Verstoß nicht erkennen.

Der Ausweg besteht in einem Score, der sich mit dem Anbieter verändert. Das bedeutet, ihn an kontinuierlich überwachte Signale zu koppeln und die Änderungen darüber entscheiden zu lassen, wann die Due-Diligence-Prüfung durchgeführt wird.

In SprintoDie Bewertung beginnt auf der Registerkarte „Risiko“ des Anbieters. Sie klassifizieren den Anbieter anhand konfigurierbarer Faktoren wie Zugriffsrechte und betriebliche Auswirkungen, und Sprinto Berechnet die Punktzahl jedes einzelnen Faktors, eine Gesamtpunktzahl und ein Risikoniveau von Hoch, Mittel, Niedrig oder Kein Risiko.

Daneben befindet sich SprintoRisk Pulse ist ein separat berechneter Wert, der auf kontinuierlich überwachten Sicherheits-, Compliance- und KI-Governance-Signalen basiert. Der Tab „Überwachung von Sicherheitsvorfällen“ kennzeichnet öffentlich gemeldete Sicherheitsvorfälle Ihrer eingebundenen Lieferanten und speichert jeden Eintrag 90 Tage lang.

Automatisch bewertete Risiken, Risk Pulse und Sicherheitswarnungen sind alle im selben Anbieterprofil hinterlegt. Der Analyst, der eine dieser Funktionen nutzt, hat also die beiden anderen gleichzeitig im Blick.

Wenn sich die Situation ändert, folgt die sorgfältige Prüfung. Dokumenten- und Fragebogenanforderungen werden über einen OTP-geschützten Link des Anbieters versendet, wobei jedes Element als Pflicht- oder optional gekennzeichnet ist. Ihr Team behält nach dem Versand die volle Kontrolle und kann eine Anfrage jederzeit zurückziehen oder den Zugriff eines Empfängers widerrufen.

Sprinto Die KI wertet die von einem Anbieter eingereichten Sicherheitsdokumente aus, und Ihr Team kann diese manuell prüfen. Wenn ein Anbieter einen Bericht per E-Mail sendet, lädt Ihr Team diesen direkt in das Anbieterprofil hoch, sodass er dort im selben Datensatz erfasst wird.

NitroPack, ein Unternehmen für Website-Geschwindigkeitsoptimierung , hatte zwar Sicherheitsvorkehrungen getroffen, diese waren jedoch informell und nicht validiert. Auch die Kubernetes-Infrastruktur und das Lieferantenmanagement bargen unerkannte Risiken, und die bisherige Zusammenarbeit mit Beratern war langwierig und aufwändig.

Kontinuierliche Überwachung in Sprinto Die Risiken dieser Anbieter wurden aufgedeckt und das Team quantifizierte das Risiko jedes einzelnen Anbieters. Diese Bewertung veranlasste NitroPack, die Zusammenarbeit zu beenden. 1 Anbieter das die Sicherheitskriterien nicht erfüllte, was ein Lieferantenrisikoprogramm ist, das eine reale Geschäftsentscheidung beeinflusst.

Wie führt man eine erneute Leistungsbeurteilung und ein Offboarding anhand desselben Datensatzes durch?

Bei der erneuten Bewertung macht sich eine uneinheitliche Datenerfassung besonders bemerkbar, da jedes Fälligkeitsdatum in einem anderen System gespeichert ist und niemand alle Daten gleichzeitig einsehen kann. Dadurch verzögern sich die Prüfungen, und wenn der Vorstand nach dem Risiko durch den Anbieter fragt, verbringt man einen ganzen Tag damit, Daten aus drei verschiedenen Tools und einer Tabellenkalkulation zusammenzutragen.

Dieser Zeitaufwand lässt TPRM wie eine lästige Pflicht erscheinen. Er erschwert die Budgetsicherung und zementiert so den Status quo.

Für die erneute Bewertung ist ein Zyklus erforderlich, der sich über alle aktiven Lieferanten anhand desselben Datensatzes erstreckt, wobei auch das Ausscheiden aus dem Unternehmen in diesem Datensatz erfasst wird.

SprintoDie Risikobewertungszyklen für Lieferanten ermöglichen es den Prüfern, eine neue Bewertung zu starten und Lieferanten ein- oder auszuschließen. Anschließend bestätigen sie erneut das Risikoniveau und den Sorgfaltsstatus jedes aktiven Lieferanten mittels einer Kontrollkästchen-Bestätigung.

Die Bewertungsansicht listet alle Lieferanten mit ihrem Risikoniveau, dem Status der Sorgfaltsprüfung und dem Fälligkeitsdatum auf. So sehen Sie jederzeit, welche Lieferanten aktuell Aufmerksamkeit benötigen, und die Frage des Vorstands liefert eine aktuelle Antwort.

Zwischen den Zyklen Sprinto Die Risikobewertungen werden aktualisiert, sobald sich die Haltung eines Lieferanten ändert. Das bedeutet, dass jeder neue Zyklus mit den aktuellen Informationen beginnt. Risiken aus Ihrem Register können auch direkt einem Lieferanten zugeordnet werden, wodurch das Lieferantenrisiko mit den bereits von Ihnen erfassten Risiken verknüpft wird.

Wird ein Lieferant aus dem System entfernt, archivieren die Prüfer dies mit Angabe des Grundes, und sein Profil speichert die Historie vom Beginn bis zum Ende der Zusammenarbeit. Bei einer Wiederaufnahme der Geschäftsbeziehung kann der Lieferant wieder in den Status „In Bearbeitung“ oder „Aktiv“ versetzt werden.

Die Historie verbleibt beim Verkäufer.

Clara, ein Unternehmen für betriebliches Ausgabenmanagement , verwaltete seine PCI-DSS-Auditdokumentation in Tabellenkalkulationen ohne zentrale Überwachung. Sicherheitsfragebögen wurden einzeln beantwortet, was die Compliance-Maßnahmen reaktiv gestaltete.

Clara verband AWS, GitHub, BambooHR und Incident.io mit Sprinto zur Beweissicherung. Es nutzte Kontrollen aus ISO 27001 und PCI-DSS mit einem gemeinsamen Kontrollrahmen und führte eine Lieferantenrisikobewertung durch. SprintoModul für das Lieferantenrisikomanagement von 's.

Das Team sah 60 % Steigerung der RisikoreaktionUnd mit seinen Kontrollmechanismen und Nachweisen, die für eine Auditierung bereit sind SprintoClara hat die PCI DSS- und ISO 27001-Audits ohne Beanstandungen bestanden.

Fragmentierte Lieferantenrisikostruktur im Vergleich zu einem durchgängigen Lieferantendatensatz

Fragmentierter StapelEin durchgehender Lieferantendatensatz
LieferantenbestandTabelle manuell aktualisiertErkannt durch SSO, Browser- und Endpunktsignale
AufnahmeAnfragen gehen per E-Mail oder Chat ein.Anfrage über das Mitarbeiterportal, die zur Entscheidung an die Bearbeitungsstelle weitergeleitet wird
RisikobewertungBei der Einarbeitung festgelegt, bei der Überprüfung erneut überprüftAktualisiert bei Sicherheitslücken, Infrastrukturänderungen oder Vorfällen
Due-Diligence / ProspektprüfungFragebögen werden nach einem festen Zeitplan verschicktAuf Grundlage der vorgenommenen Änderungen wurden die eingereichten Beiträge auf Lücken geprüft.
BefundIn einem Tool angemeldet, in einem anderen referenziert.Die Verantwortung wird erst nach nachweislicher Bestätigung der Fehlerbehebung übernommen und der Vorgang abgeschlossen.
OffboardingIm Nachhinein schwer nachzuvollziehenAus einem bestimmten Grund archiviert, Verlauf im Anbieterprofil gespeichert

Die fragmentierte Spalte funktioniert nur so lange, wie sie regelmäßig abgeglichen wird. Die rechte Spalte hingegen hält die vollständigen Daten jedes Anbieters an einem Ort zusammen, sodass jeder neue Anbieter einem Programm mit klarer Verantwortlichkeit und einem aktuellen Risikoüberblick beitritt.

Vier Prüfungen, die Sie in Ihrem Lieferantenportfolio durchführen sollten

  1. Nehmen Sie einen Lieferanten, den Sie kürzlich bewertet haben. In wie vielen Systemen werden die Bestandsdaten, die Risikobewertung, die Antworten auf Fragebögen und die Überwachungssignale gespeichert?
  2. Wie lange dauert es, um herauszufinden, welche Anbieter Kundendaten speichern und wann diese zuletzt überprüft wurden? Wenn mehrere Tools benötigt werden und die Abfrage länger als fünf Minuten dauert, kostet dies wertvolle Analysezeit.
  3. Wenn Sie Ihre Lieferantenliste mit der SSO-Anmeldeaktivität vergleichen, wie viele Lieferanten waren nie registriert?
  4. Wie lange dauert die Neubewertung Ihrer kritischen Stufe heute, und haben Sie diese Zahl als Ausgangspunkt vor der Erweiterung notiert?

Sprinto Hilft Ihrem Team, den Überblick über jeden einzelnen Anbieter zu behalten: Anbieter werden sofort erkannt, die Bewertungen ändern sich mit der jeweiligen Leistung des Anbieters und die Ergebnisse werden bis zum bestätigten Abschluss verfolgt.

Sehen Sie, wie Sprintoautonome TPRM-Systeme funktionieren →

Srikar Sai
Autorin

Srikar Sai

Als Senior Content Marketer bei SprintoSrikar Sai ist überzeugt, dass gute Inhalte standardmäßig zum Speichern geeignet sein sollten. Er schreibt über Cybersicherheit und GRC und hat sich zum Ziel gesetzt, mit jedem Beitrag etwas zu bewegen. Er ist außerdem ISO 27001-zertifizierter Lead Auditor.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild