TPRM
Drittparteien-Risikomanagement vom Onboarding bis zum Exit
Ein praktikabler TPRM-Prozess mit sieben Stationen: von der Leistungsbeschreibung über Freigabe und Überwachung bis zu Datenrückgabe und Zugangsabbau.
Von Chris Müller · Veröffentlicht am 8. Oktober 2026 · 5 Min. Lesezeit
Im Drittparteien-Risikomanagement steuern Sie Risiken aus extern bezogenen Leistungen über die gesamte Geschäftsbeziehung hinweg. Sie prüfen diese vor der Beauftragung, bei Änderungen und Vorfällen im Betrieb sowie beim kontrollierten Ausstieg. Ziel ist, Abhängigkeiten, Zugriffe und Verpflichtungen so zu behandeln, dass der eigene Betrieb während aller Phasen handlungsfähig und nachvollziehbar abgesichert bleibt.
Bei einem Mittelständler mit 200 Beschäftigten verteilen sich diese Aufgaben meist auf Einkauf, Fachbereich und IT. Der Ablauf braucht deshalb klare Übergaben. Wenn eine positive Vorprüfung im Postfach des Einkaufs endet und niemand die Auflagen im Betrieb prüft, bricht die Risikosteuerung direkt beim Start ab.
Den Lebenszyklus an Entscheidungen festmachen
Das NIST ordnet Risiken eingekaufter Technologien und Dienstleistungen in das übergreifende Risikomanagement ein. Die hier vorgeschlagenen sieben Stationen machen daraus einen handhabbaren betrieblichen Ablauf. Sie sind eine eigene Arbeitsstruktur, keine vorgeschriebene Anzahl von Prozessschritten. Quelle: NIST SP 800-161 Rev. 1, aktualisierte Fassung.
Zum ISMS lesen Sie den ISO-27001-Framework-Hub, zu Umfang und Zuständigkeiten den Artikel zum Third-Party Risk Management.
Sieben Stationen mit einem konkreten Ergebnis
- Der Fachbereich beschreibt die gewünschte Leistung, ihre Daten und Abhängigkeiten in einem Leistungssteckbrief. Darin benennt er den internen Owner und schätzt die Ausfallfolgen ein.
- IT und Fachbereich bewerten Zugriffe, Betriebsfolgen, Ersetzbarkeit und relevante Unterauftragnehmer. Sie begründen die Prüfstufe und legen damit den Umfang der Untersuchung fest.
- Fachkundige Personen bewerten die Antworten und Nachweise. Die zuständige Instanz erteilt die Freigabe, lehnt sie ab oder genehmigt eine befristete Freigabe mit klaren Auflagen.
- Der Einkauf vereinbart Anforderungen; der Betrieb richtet die freigegebenen Zugänge und Datenflüsse ein. Die dokumentierte Betriebsfreigabe enthält auch die erreichbaren Kontakte.
- Im Betrieb verfolgt der Owner relevante Leistungswerte, Sicherheitsmeldungen und offene Maßnahmen. Er aktualisiert Bewertungen und reagiert, wenn sich bisherige Annahmen ändern.
- Vor Ablauf der Kündigungsfrist prüfen die Verantwortlichen, ob Leistung, Risiko und Konditionen noch passen. Sie begründen die Verlängerung, Nachverhandlung oder Ausstiegsentscheidung.
- Beim Exit behandeln die Verantwortlichen Daten, Zugriffe, Wissen und verbleibende Pflichten. Sie bestätigen den Übergang und halten offene Restaufgaben fest.
Legen Sie für jede Station fest, wer ihren Abschluss bestätigt und was für den nächsten Schritt vorliegen muss. Bei geringem Risiko kann derselbe kurze Datensatz mehrere Stationen abdecken. Eine kritische Auslagerung benötigt entsprechend ausführlichere Prüfungen und Nachweise.
Arbeitsvorlage für die Übergabe an den Betrieb
| Übergabefeld | Einzutragender Inhalt |
|---|---|
| Leistung und Umfang | Was wird geliefert, für welche Prozesse, Daten und Standorte? |
| Owner und Kontakte | Interne Verantwortung, externe Betriebs- und Sicherheitskontakte sowie Vertretungen. |
| Freigabe und Restrisiken | Entscheidung, Begründung, genehmigende Person und befristete Bedingungen. |
| Zugänge und Schnittstellen | Genehmigte Konten, Berechtigungen, Datenflüsse und Kontrollzuständigkeiten. |
| Betriebsanforderungen | Vereinbarte Leistung, Sicherheitsanforderungen, Prüfungen und Meldewege. |
| Offene Maßnahmen | Auflage, ausführende Person, Termin und nachprüfbares Abschlusskriterium. |
| Nächste Entscheidung | Review-Termin, Kündigungsfrist und Ereignisse, die eine Neubewertung auslösen. |
| Exit-Grundlage | Exportverfahren, Übergangsunterstützung, alternative Betriebsform und Aufbewahrungspflichten. |
Die Übergabe ist erst abgeschlossen, wenn die empfangende Rolle die wesentlichen Bedingungen kennt. Ein weitergeleiteter Vertrag genügt dafür selten. Prüfen Sie gemeinsam, ob die genannten Kontakte erreichbar sind und die zugesagten Unterlagen tatsächlich vorliegen.
Verträge in überprüfbare Betriebsaufgaben übersetzen
Setzen Sie die Vertragsklauseln im Betrieb um. Für vereinbarte Vorfallmeldungen legen Sie einen erreichbaren Meldeweg fest und bestimmen, wer sie intern bewertet. Prüfen Sie zugesagte Wiederherstellungen anhand geeigneter Nachweise. Informationen über Änderungen bei Unterauftragnehmern müssen intern bewertet werden.
Wie Sie die Anforderungen formulieren, lesen Sie unter Sicherheitsanforderungen im Lieferantenvertrag. Wollen Sie Prüfungen, Vertragsauflagen und Betriebsaufgaben gemeinsam verfolgen, vergleichen Sie Ihren Bedarf mit KaitoSec für den Mittelstand. Beziehen Sie sich dabei auf die konkrete Leistung.
Fiktives Beispiel: die Verlängerung beginnt vor der Kündigungsfrist
Ein Betrieb mit 200 Beschäftigten nutzt eine externe Dokumentenablage. Sechs Monate vor der Vertragsverlängerung plant der Owner einen Probeexport. Dabei zeigt sich, dass die Dateien vollständig sind, aber Berechtigungen und Freigabeverläufe nicht in der erwarteten Form übertragen werden können.
Der Betrieb bewertet die Lücke, klärt den tatsächlich erforderlichen Archivumfang und fordert eine dokumentierte Lösung. Erst danach entscheidet die zuständige Leitung über die Verlängerung. Ein Exporttest kurz vor Vertragsende hätte kaum Zeit für Korrekturen gelassen. Der frühe Termin ist in diesem Beispiel eine interne Planungsentscheidung, keine allgemeine gesetzliche Frist.
Daten, Zugänge und Betriebsfähigkeit beim Exit prüfen
Planen Sie Datenrückgabe, Importprüfung, Wissenstransfer und das Abschalten technischer Verbindungen in einer sinnvollen Reihenfolge. Bestätigen Sie zuerst, dass der neue Ablauf fachlich funktioniert. Danach entfernen Sie nicht mehr benötigte Zugänge und behandeln Restdaten entsprechend den vereinbarten und rechtlichen Vorgaben.
Bewahren Sie die Unterlagen auf, die für fortbestehende Pflichten und Nachvollziehbarkeit erforderlich sind. Für die Abnahme können Sie die Checkliste zum Lieferanten-Exit und Offboarding verwenden. Vermerken Sie abschließend, welche Erkenntnisse in die nächste Beschaffung einfließen.
Häufige Fragen
Wer verantwortet den gesamten Lebenszyklus?
Benennen Sie einen internen Leistungsowner. Einzelne Aufgaben bleiben bei Einkauf, IT oder weiteren Fachrollen. Der Owner sorgt dafür, dass Entscheidungen und Übergaben zusammenkommen.
Reicht ein jährlicher Lieferantenreview?
Ein fester Review ist hilfreich, erfasst aber nicht jede relevante Änderung rechtzeitig. Definieren Sie zusätzliche Auslöser wie Vorfälle, neue Unterauftragnehmer, andere Datenverarbeitung oder erhebliche Leistungsabweichungen.
Braucht jeder Lieferant einen ausführlichen Exit-Test?
Nein. Umfang und Tiefe richten sich nach der Abhängigkeit. Bei kritischen Daten- oder Betriebsdiensten ist ein praktischer Test besonders aussagekräftig; bei leicht ersetzbaren Leistungen kann eine kurze dokumentierte Prüfung reichen.
Quelle und Einordnung
Stand: 5. September 2026. NIST SP 800-161 Rev. 1, Update 2024: Cybersecurity Supply Chain Risk Management. Prozessstationen, Übergabevorlage und Beispiel sind eigene Umsetzungsvorschläge.
- TPRM
- Drittparteienmanagement
- Lieferanten
- Exit
Weitere Beiträge