Browserlokaler Startcheck
Wie belastbar ist Ihr Third-Party Risk Management?
20 Fragen prüfen Governance, Inventar, Kritikalität, Due Diligence, Verträge, Monitoring, Vorfälle, Unterauftragnehmer und Exit. Alles bleibt lokal.
- 01
Governance
Sind TPRM-Ziele, Geltungsbereich und Risikokriterien durch die Leitung festgelegt?
Erwarteter Nachweis: TPRM-Policy oder Governance-Beschluss
- 02
Governance
Sind Verantwortungen von Fachbereich, Vendor Owner, Einkauf, Security, Datenschutz und BCM geklärt?
Erwarteter Nachweis: RACI oder Rollenmatrix
- 03
Governance
Gibt es verbindliche Prüfpunkte vor Beauftragung und wesentlichen Änderungen?
Erwarteter Nachweis: Sourcing- und Change-Gates
- 04
Governance
Werden akzeptierte Restrisiken mit Owner, Laufzeit und Review dokumentiert?
Erwarteter Nachweis: Risikofreigaben
- 05
Inventar & Tiering
Existiert ein vollständiges Inventar externer Leistungen mit internem Owner?
Erwarteter Nachweis: Lieferanten- und Leistungsinventar
- 06
Inventar & Tiering
Werden Beziehungen statt nur Lieferantennamen klassifiziert?
Erwarteter Nachweis: Kritikalität je Leistungsbezug
- 07
Inventar & Tiering
Berücksichtigt die Klassifizierung Daten, Zugriffe, Zeitkritikalität und Substituierbarkeit?
Erwarteter Nachweis: Tiering-Kriterien und Ergebnis
- 08
Inventar & Tiering
Sind relevante Unterauftragnehmer, Regionen und Konzentrationen sichtbar?
Erwarteter Nachweis: Fourth-Party- und Konzentrationsübersicht
- 09
Due Diligence & Vertrag
Folgt die Due Diligence der Kritikalität und konkreten Risikoszenarien?
Erwarteter Nachweis: Risikobasierter Prüfkatalog
- 10
Due Diligence & Vertrag
Werden Antworten durch servicebezogene, aktuelle Evidenzen validiert?
Erwarteter Nachweis: Evidenzbewertung
- 11
Due Diligence & Vertrag
Sind Feststellungen vor Freigabe behandelt, akzeptiert oder befristet?
Erwarteter Nachweis: Freigabeentscheidung und Maßnahmen
- 12
Due Diligence & Vertrag
Enthalten Vereinbarungen prüfbare Sicherheits-, Melde-, BCM-, Audit- und Exit-Anforderungen?
Erwarteter Nachweis: Vertragliche Anforderungen
- 13
Monitoring & Vorfälle
Werden Nachweise, SLAs, Vorfälle, Änderungen und Maßnahmen laufend überwacht?
Erwarteter Nachweis: Monitoringplan oder Dashboard
- 14
Monitoring & Vorfälle
Lösen definierte Änderungen eine außerplanmäßige Neubewertung aus?
Erwarteter Nachweis: Review-Trigger und Fälle
- 15
Monitoring & Vorfälle
Sind operative 24/7-Meldewege mit kritischen Anbietern getestet?
Erwarteter Nachweis: Alarmierungstest
- 16
Monitoring & Vorfälle
Werden Lieferantenvorfälle in eigene Melde-, Risiko- und BCM-Prozesse überführt?
Erwarteter Nachweis: Incident-Schnittstellen und Fallprotokolle
- 17
Lieferkette & Exit
Müssen kritische Unterauftragnehmer angezeigt, bewertet oder genehmigt werden?
Erwarteter Nachweis: Fourth-Party-Regelung
- 18
Lieferkette & Exit
Werden Konzentrationsrisiken über mehrere Beziehungen hinweg ausgewertet?
Erwarteter Nachweis: Portfolioanalyse
- 19
Lieferkette & Exit
Existieren für kritische Leistungen realistische geordnete und ungeplante Exit-Szenarien?
Erwarteter Nachweis: Exit-Plan und Ersatzoptionen
- 20
Lieferkette & Exit
Werden Daten, Zugänge, Schlüssel, Löschung und Restpflichten beim Offboarding nachgewiesen?
Erwarteter Nachweis: Abschluss- und Löschprotokoll