Blog
sprinto rechter Winkel
Blogs
sprinto rechter Winkel
Wie Sie die Lieferantenintegration beschleunigen: Unterbrechen Sie den Dokumentenprozess von der Anfrage bis zur Genehmigung

Wie Sie die Lieferantenintegration beschleunigen: Unterbrechen Sie den Dokumentenprozess von der Anfrage bis zur Genehmigung

Die zentralen Thesen

✓ Die meisten Verzögerungen bei der Einbindung von Anbietern entstehen durch die fehlerhafte Übergabe von Dokumenten zwischen den Teams.

✓ Die Verwendung veröffentlichter Anbieterdokumente und einer strukturierten Anfrage beschleunigt das Onboarding.

✓Sprinto Erkennt selbstständig Anbieter, aktualisiert Risikobewertungen und verfolgt die Ergebnisse bis zum Abschluss.

Die Einbindung neuer Anbieter besteht größtenteils aus Warten.

Wer die Lieferantenbewertung durchführt, kennt das Problem. Man sendet dieselbe Dokumentenanforderung dreimal, bevor überhaupt etwas eintrifft, und selbst wenn dann endlich eine PDF-Datei da ist, gibt es keinerlei Hinweise darauf, ob sie die angeforderten Informationen enthält. Oft ist der Lieferant zu diesem Zeitpunkt bereits im Produktivbetrieb, während die Bewertung noch läuft.

Die Anfrage wurde per E-Mail an eine Warteschlange gesendet, die Sie nicht kontrollieren. Das bedeutet, dass sich nichts bewegt, bis jemand bemerkt, dass sie nicht bearbeitet wurde. Unterdessen werden ständig neue Tools, darunter auch KI-Tools, in die IT-Infrastruktur integriert, bevor die Sicherheitsabteilung davon erfährt.

Das überrascht die meisten Teams: Die eigentliche Bewertung beansprucht nur einen kleinen Teil der benötigten Zeit. Der Rest entfällt auf die Übergabe zwischen Ihrem Team und dem Anbieter, da niemand für die Nachbearbeitung zuständig ist und die Dokumente nicht zentral verwaltet werden.

Um Wartezeiten zu vermeiden, gehen Sie von den bereits vom Anbieter veröffentlichten Informationen aus, senden Sie eine strukturierte Anfrage über ein sicheres Portal, um fehlende Informationen zu erhalten, leiten Sie jedes neue Tool über einen einzigen Erfassungspfad weiter und bewerten Sie das Risiko anhand der gesammelten Daten.

Warum dauert das Onboarding von Anbietern so lange?

Jemand im Unternehmen fordert ein neues Tool an, die Sicherheitsabteilung schickt eine Liste der benötigten Dokumente, und das Warten beginnt. Sie benötigen einen SOC-2-Bericht, eine Datenschutzvereinbarung, eine Zusammenfassung eines aktuellen Penetrationstests und oft auch einen Notfallplan. Also schreiben Sie dem Ansprechpartner des Anbieters eine E-Mail, warten, haken nach und warten wieder.

Die Vorgehensweise des Anbieters ist genauso manuell. Ihre Anfrage landet in der Warteschlange eines anderen Mitarbeiters, der dieselben Dateien suchen muss, die Sie an seiner Stelle suchen würden – ohne gemeinsamen Arbeitsbereich und ohne strukturierte Möglichkeit, Ihre Anforderungen und deren Bestimmungsort anzugeben.

Die vierte E-Mail geht also an eine höherrangige Person in Kopie. Und jeden Tag hängt der Anbieter in der Luft, während das Team, das das Tool angefordert hat, immer stärker von einem Tool abhängig wird, das niemand freigegeben hat.

So vergehen die Wochen.

Was löst das Problem? Ein strukturierter Arbeitsablauf, bei dem jeder Stand sichtbar ist und einen Verantwortlichen hat. Anfragen werden als ein strukturiertes Paket versendet, eingereichte Unterlagen werden bei Eingang geprüft, und jeder offene Eintrag hat einen Verantwortlichen, bis er abgeschlossen ist.

Das ist die Arbeit Sprinto autonomes Drittparteienrisikomanagement nimmt an:

  • Sprinto erkennt neue Drittanbieter-Tools sofort nach deren Auftauchen durch Browser-Erweiterungssignale, Endpunkterkennung und SSO-Anmeldungen.
  • Jeder Anbieter wird anhand der von ihm abgerufenen Daten und des von ihm ausgehenden Risikos klassifiziert, sodass Anbieter mit geringem Risiko schnell agieren und Anbieter mit hohem Risiko den richtigen Eigentümer mit dem vollständigen Kontext erreichen.
  • Die Fragen im Rahmen der Sorgfaltsprüfung werden auf das Risiko und die Gefährdung jedes Anbieters zugeschnitten, und die eingereichten Unterlagen werden auf fehlende Antworten und Nachweise überprüft, bevor sie Ihr Team erreichen.
  • Die Risikobewertung jedes Anbieters wird aktualisiert, sobald sich seine Sicherheitslage ändert, basierend auf Signalen wie Sicherheitsverletzungen und Sicherheitsvorfällen.
  • Für Workflows, die speziell auf Ihr Programm zugeschnitten sind, erstellt Agent Playground einen Agenten anhand einer Beschreibung in einfacher Sprache und zeigt die vorgeschlagenen Aktualisierungen zur Genehmigung durch Ihr Team an.

Clara, ein Fintech-Unternehmen für das Ausgabenmanagement von Unternehmenangenommen Sprinto zur Unterstützung seines PCI DSS- und ISO 27001-Programms.

Clara verband also AWS, GitHub, BambooHR und Incident.io mit Sprinto zur Beweissicherung. Es verwendete Kontrollen aus ISO 27001 und PCI DSS wieder und bezog das Lieferantenrisiko mit ein. SprintoLieferantenrisikomodul.

Das Team verzeichnete eine 60%ige Verbesserung der Risikoreaktion . Und da die Kontrollen und Nachweise für Audits bereit waren, bestand Clara die PCI-DSS- und ISO-27001-Audits ohne Beanstandungen.

Wie nutzt man die Dokumente, die ein Anbieter bereits veröffentlicht hat?

Beginnen Sie mit den bereits öffentlich zugänglichen Informationen und fragen Sie den Anbieter nur nach den fehlenden. Ein Großteil der Dokumente auf Ihrer Liste existiert bereits irgendwo, da SOC-2-Berichte auf Vertrauensportalen, Datenschutzrichtlinien auf Websites und Datenschutzbeauftragte in Hilfezentren zu finden sind.

Praktiker kennen diesen Ablauf bereits. Nachdem die Richtlinien eines Anbieters von dessen Vertrauensportal heruntergeladen wurden, beschrieb ein Compliance-Beauftragter eines Medientechnologieunternehmens, was nach dem Hochladen dieser Richtlinien in die eigene Compliance-Plattform geschehen sollte:

„Die Richtlinien, die wir diesem Portal hinzugefügt haben, beantworten unsere Fragen, sodass wir ihnen anschließend die Folgefragen senden können.“

Ein Compliance-Beauftragter bei einer Medientechnologieorganisation

Das ist eine sinnvolle Arbeitsreihenfolge. Der Anbieter erhält eine kürzere, präzisere Anfrage, und Ihr Team beginnt die Prüfung, da ihm die meisten Nachweise bereits vorliegen.

In SprintoSie laden diese veröffentlichten Dokumente in die Due-Diligence-Prüfung des Anbieters hoch, und Sprinto Die KI bewertet die Dokumente anhand des von Ihnen konfigurierten Rahmenwerks, wie z. B. SOC 2 oder ISO 27001. Ihr Team prüft die Ergebnisse und führt eine manuelle Überprüfung durch, wenn ein Dokument genauer geprüft werden muss.

Für alle noch fehlenden Dokumente senden Sie eine Anfrage über ein sicheres Anbieterportal. Dort wählen Sie Dokumente wie einen ISO-27001-Bericht oder eine DSGVO-Vertragsvereinbarung aus, fügen Fragebögen aus vorgefertigten Vorlagen oder Ihren eigenen Uploads hinzu und kennzeichnen jedes Element als erforderlich oder optional.

Der Anbieter verifiziert sich mit einem Einmalpasswort und lädt Dateien hoch oder beantwortet Fragen. Falls ein Dokument nicht existiert, kann er es mit einer Begründung als nicht verfügbar markieren, sodass Sie dies frühzeitig erfahren und nicht länger darauf warten müssen.

Wenn eine Antwort ausbleibt, wird durch die Aktion „Alle erinnern“ eine Benachrichtigung an alle Empfänger gesendet, und jede Erinnerung wird unter „Gesendete Erinnerungen“ protokolliert. Sie können die Anfrage auch bearbeiten, einen Empfänger hinzufügen, die gesamte Anfrage zurückziehen oder den Zugriff einer Person entziehen, sodass die Anfrage auch nach dem Versand unter Ihrer Kontrolle bleibt.

Die Ihnen bekannten Händler sind der einfache Teil. Die schwierigeren haben es gar nicht erst in die Zulassungsphase geschafft.

Wie findet man Lieferanten, die die Warenannahme versäumt haben?

Anbieter, die den Aufnahmeprozess übersprungen haben, tauchen in der Anmelde- und Endpunktaktivität auf. Dort sollte man also suchen, und jedes Tool, das man dort findet, sollte den gleichen Aufnahmeprozess durchlaufen wie eine formale Anfrage.

Ein Kreditkartenkauf, eine kostenlose Testversion oder die API-Integration eines Entwicklungsteams können einen Dienstleister in Anspruch nehmen, noch bevor eine Anfrage die Sicherheitsabteilung erreicht. Sie erfahren davon erst später, etwa bei einer Zugriffsprüfung, einem Audit oder wenn ein Kunde Ihre Liste der Unterauftragnehmer anfordert.

Das ist ein ungünstiger Zeitpunkt, um eine Kasse aufzubauen.

Sprinto Behält einen Live-Überblick über Drittanbieter-Tools durch Browsererweiterungssignale, Endpunkterkennung und SSO-Anmeldungen via Integrationen mit Google Workspace, Okta und Office 365Die gefundenen Lieferanten werden auf der Registerkarte „Lieferantenfindung“ angezeigt. Dort kann das Sicherheitspersonal sie dem Register hinzufügen, bestätigen oder ablehnen.

Für Tools, die Mitarbeiter im Voraus anfordern, stellen sie über das Mitarbeiterportal eine Anfrage mit dem Namen des Anbieters, der Kategorie und dem Grund für die Anforderung. Sie können einen geschäftlichen Ansprechpartner und einen Ansprechpartner beim Anbieter sowie alle von Ihrem Team festgelegten benutzerdefinierten Felder hinzufügen.

Benutzerdefinierte Felder sind wichtig, weil ein Register oft mehr als nur Software enthält. Ein Compliance-Team einer Organisation, die mit einem großen Netzwerk von Ärzten zusammenarbeitet, brachte es auf den Punkt, als es beschrieb, was es in seinem Lieferantenregister führt:

„Wir arbeiten mit vielen Ärzten zusammen, deren Daten wir dort ebenfalls erfassen.“

Ein Compliance-Team in einer Organisation, die mit Ärzten zusammenarbeitet.

Jede Anfrage landet in der Eingangsphase, und der Anfragende, der interne Geschäftsverantwortliche und der Lieferantenadministrator werden benachrichtigt. Der Administrator stuft den Lieferanten auf „Aktiv“ oder „Archiviert“ um. Bei der Freigabe für „Aktiv“ werden Überwachungsfunktionen hinzugefügt, die das Risiko des Lieferanten bewerten und zugriffskritische Systeme überprüfen.

Fresha, ein Marktplatz für Schönheit und WellnessFresha benötigte die Einhaltung der Normen ISO 27001, HIPAA und DSGVO, ohne die Arbeitsabläufe der Teams zu beeinträchtigen oder die Entwicklungsabteilung in wiederholte Sicherheitsüberprüfungen einzubinden. Sprinto um ISO 27001, HIPAA und DSGVO in seinen betrieblichen Arbeitsabläufen zu unterstützen.

Fresha verband also seinen Technologie-Stack mit Sprinto Für Testzwecke und die Sammlung von Beweismitteln. Es betrieb Lieferantenmanagement, Zugriffskontrolle und Richtlinienverwaltung auf derselben Plattform.

Dank zentralisierter Kontrollmechanismen und Nachweise erreichte Fresha innerhalb von drei Monaten die ISO 27001-, HIPAA- und DSGVO-Konformität.

Sobald ein Lieferant mit den beigefügten Unterlagen im Register eingetragen ist, besteht der nächste Schritt in der eigentlichen Entscheidung.

Wie wandelt man Lieferanteninformationen in eine Risikobewertung um?

Eine gute Lieferantenentscheidung basiert auf strukturierten Risikodaten, einem klaren Verantwortlichen und Ergebnissen, die bis zum Abschluss verfolgt werden. Ein kürzerer Dokumentenzyklus gibt Ihnen Zeit, alle drei Faktoren zusammenzutragen, bevor ein Lieferant tief in die Prozesse eingebunden wird.

Sprinto Die Software bewertet jeden Anbieter anhand konfigurierbarer Faktoren wie Zugriffsrechte, Weitergabe personenbezogener Daten, Datenspeicherort, betriebliche Auswirkungen und Anbieterkategorie. Sie berechnet für jeden Faktor eine Punktzahl, eine Gesamtpunktzahl und ein Risikoniveau. Ihr Team kann das Risikoniveau bei Bedarf anpassen.

Risk Pulse ergänzt die Bewertung um einen separaten, kontinuierlich überwachten Score, der sich aus den Sicherheits-, Compliance- und Betriebskennzahlen des Anbieters zusammensetzt. Die Überwachung von Sicherheitsvorfällen zeigt öffentlich gemeldete Sicherheitslücken der von Ihnen hinzugefügten Anbieter an und liefert Ihrem Team so anbieterspezifische Informationen.

Und wenn sich das Risiko eines Anbieters verschiebt, Sprinto Die Due-Diligence-Prüfung wird auf Grundlage der vorgenommenen Änderungen durchgeführt, ohne auf den nächsten planmäßigen Check-in zu warten. Die angezeigte Bewertung spiegelt daher den aktuellen Zustand des Anbieters wider.

Die Ergebnisse werden ebenso konsequent weiterverfolgt. Sprinto Das System weist Verantwortliche für Behebungsmaßnahmen und fehlende Nachweise zu, verfolgt jeden Schritt von Anfang bis Ende und schließt einen Fall erst ab, wenn die Behebung durch entsprechende Nachweise bestätigt wurde. Sie können Risiken aus Ihrem Register auch direkt dem jeweiligen Anbieter zuordnen.

Zur regelmäßigen Überprüfung ermöglicht Ihnen ein Lieferantenrisikobewertungszyklus, das Risikoniveau und den Sorgfaltsstatus jedes aktiven Lieferanten erneut zu prüfen. Ihr Team trifft die Entscheidung für jeden einzelnen Lieferanten, und die Plattform speichert die Daten.

Manchmal lautet die Antwort nein.

NitroPack, ein Unternehmen für Website-Geschwindigkeitsoptimierung , hatte Sicherheitsvorkehrungen getroffen und wollte diese nach SOC 2 und ISO 27001 validieren lassen. Die Kubernetes-Infrastruktur und das Lieferantenmanagement waren Schlüsselaspekte der Implementierung.

Kontinuierliche Überwachung in Sprinto Dabei wurden Fehlkonfigurationen von Kubernetes und Risiken durch Drittanbieter aufgedeckt. Die Quantifizierung dieser Risiken lieferte dem Team eine klare Handlungsgrundlage. NitroPack wurde daraufhin veröffentlicht. ein Anbieter das seine Sicherheitskriterien nicht erfüllte.

E-Mail-gesteuertes Onboarding vs. kontinuierlicher Anbieterlebenszyklus

E-Mail-gesteuertes OnboardingKontinuierlicher Lieferantenlebenszyklus
Neue Lieferanten findenAufgetaucht im Rahmen einer Zugriffsprüfung, eines Audits oder einer KundenfrageErkannt durch Browser-, Endpunkt- und SSO-Signale, wenn Tools erscheinen
Anforderung von DokumentenVorlagen-E-Mails gesendet und erneut zugestelltEine Portalanfrage mit erforderlichen und optionalen Elementen
Veröffentlichte BelegeErneut beim Lieferanten angefragt.Im Rahmen der Due-Diligence-Prüfung hochgeladen und zunächst bewertet
Begleitung Im Posteingang einer anderen Person verfolgtAlle erinnern, jede Erinnerung protokollieren
RisikobewertungEinmal bei der Einarbeitung festlegenWird aktualisiert, sobald sich die Sicherheitslage des Anbieters ändert.
BefundIn einer Tabelle als erledigt markiertNach Überprüfung der Fehlerbehebung als abgeschlossen, nachverfolgt und verifiziert betrachtet.

Die linke Spalte beginnt bei jedem neuen Anbieter von vorn und ist darauf angewiesen, dass jemand die Nachverfolgung nicht vergisst. Die rechte Spalte hält die Nachweise, den Verantwortlichen und das Risiko jedes Anbieters aktuell, sodass die nächste Überprüfung auf der vorherigen aufbaut.

Vier Überprüfungen, die Sie bei Ihren letzten zehn Lieferanten durchführen sollten

  1. Wie viele Tage vergingen von der Anfrage bis zur Genehmigung für jeden Anbieter, und wie viele dieser Tage entfielen auf das Warten auf ein Dokument?
  2. Wie viele dieser Anbieter haben die von Ihnen benötigten Informationen auf einem Vertrauensportal, einer Sicherheitsseite oder in einer öffentlichen SOC-2-Zusammenfassung veröffentlicht?
  3. Wie viele Tools Ihrer SSO-Anmeldeaktivitäten fehlen in Ihrem Anbieterregister?
  4. Hat jeder offene Befund aus diesen Bewertungen einen Verantwortlichen und einen Nachweis darüber, dass die Behebung des Problems erfolgreich war?

Falls eine dieser Antworten schmerzt, Sprinto Hilft Ihrem Team, stets den Überblick zu behalten: Neue Tools werden sofort erkannt, eine strukturierte Anfrage für fehlende Tools wird gestellt, Risikobewertungen werden mit dem Anbieter angepasst und die Ergebnisse werden bis zum bestätigten Abschluss verfolgt.

Demo anfordern →

Srikar Sai
Autorin

Srikar Sai

Als Senior Content Marketer bei SprintoSrikar Sai ist überzeugt, dass gute Inhalte standardmäßig zum Speichern geeignet sein sollten. Er schreibt über Cybersicherheit und GRC und hat sich zum Ziel gesetzt, mit jedem Beitrag etwas zu bewegen. Er ist außerdem ISO 27001-zertifizierter Lead Auditor.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild