Zum Inhalt springen

Browserlokaler Startcheck

Wie belastbar ist Ihr Third-Party Risk Management?

20 Fragen prüfen Governance, Inventar, Kritikalität, Due Diligence, Verträge, Monitoring, Vorfälle, Unterauftragnehmer und Exit. Alles bleibt lokal.

Zurück zu TPRMWissen

  1. 01

    Governance

    Sind TPRM-Ziele, Geltungsbereich und Risikokriterien durch die Leitung festgelegt?

    Erwarteter Nachweis: TPRM-Policy oder Governance-Beschluss

  2. 02

    Governance

    Sind Verantwortungen von Fachbereich, Vendor Owner, Einkauf, Security, Datenschutz und BCM geklärt?

    Erwarteter Nachweis: RACI oder Rollenmatrix

  3. 03

    Governance

    Gibt es verbindliche Prüfpunkte vor Beauftragung und wesentlichen Änderungen?

    Erwarteter Nachweis: Sourcing- und Change-Gates

  4. 04

    Governance

    Werden akzeptierte Restrisiken mit Owner, Laufzeit und Review dokumentiert?

    Erwarteter Nachweis: Risikofreigaben

  5. 05

    Inventar & Tiering

    Existiert ein vollständiges Inventar externer Leistungen mit internem Owner?

    Erwarteter Nachweis: Lieferanten- und Leistungsinventar

  6. 06

    Inventar & Tiering

    Werden Beziehungen statt nur Lieferantennamen klassifiziert?

    Erwarteter Nachweis: Kritikalität je Leistungsbezug

  7. 07

    Inventar & Tiering

    Berücksichtigt die Klassifizierung Daten, Zugriffe, Zeitkritikalität und Substituierbarkeit?

    Erwarteter Nachweis: Tiering-Kriterien und Ergebnis

  8. 08

    Inventar & Tiering

    Sind relevante Unterauftragnehmer, Regionen und Konzentrationen sichtbar?

    Erwarteter Nachweis: Fourth-Party- und Konzentrationsübersicht

  9. 09

    Due Diligence & Vertrag

    Folgt die Due Diligence der Kritikalität und konkreten Risikoszenarien?

    Erwarteter Nachweis: Risikobasierter Prüfkatalog

  10. 10

    Due Diligence & Vertrag

    Werden Antworten durch servicebezogene, aktuelle Evidenzen validiert?

    Erwarteter Nachweis: Evidenzbewertung

  11. 11

    Due Diligence & Vertrag

    Sind Feststellungen vor Freigabe behandelt, akzeptiert oder befristet?

    Erwarteter Nachweis: Freigabeentscheidung und Maßnahmen

  12. 12

    Due Diligence & Vertrag

    Enthalten Vereinbarungen prüfbare Sicherheits-, Melde-, BCM-, Audit- und Exit-Anforderungen?

    Erwarteter Nachweis: Vertragliche Anforderungen

  13. 13

    Monitoring & Vorfälle

    Werden Nachweise, SLAs, Vorfälle, Änderungen und Maßnahmen laufend überwacht?

    Erwarteter Nachweis: Monitoringplan oder Dashboard

  14. 14

    Monitoring & Vorfälle

    Lösen definierte Änderungen eine außerplanmäßige Neubewertung aus?

    Erwarteter Nachweis: Review-Trigger und Fälle

  15. 15

    Monitoring & Vorfälle

    Sind operative 24/7-Meldewege mit kritischen Anbietern getestet?

    Erwarteter Nachweis: Alarmierungstest

  16. 16

    Monitoring & Vorfälle

    Werden Lieferantenvorfälle in eigene Melde-, Risiko- und BCM-Prozesse überführt?

    Erwarteter Nachweis: Incident-Schnittstellen und Fallprotokolle

  17. 17

    Lieferkette & Exit

    Müssen kritische Unterauftragnehmer angezeigt, bewertet oder genehmigt werden?

    Erwarteter Nachweis: Fourth-Party-Regelung

  18. 18

    Lieferkette & Exit

    Werden Konzentrationsrisiken über mehrere Beziehungen hinweg ausgewertet?

    Erwarteter Nachweis: Portfolioanalyse

  19. 19

    Lieferkette & Exit

    Existieren für kritische Leistungen realistische geordnete und ungeplante Exit-Szenarien?

    Erwarteter Nachweis: Exit-Plan und Ersatzoptionen

  20. 20

    Lieferkette & Exit

    Werden Daten, Zugänge, Schlüssel, Löschung und Restpflichten beim Offboarding nachgewiesen?

    Erwarteter Nachweis: Abschluss- und Löschprotokoll