Umsetzung in Arbeitsergebnissen
Der TPRM-Umsetzungspfad
7 Kapitel ordnen Entscheidungen, Verantwortungen und Nachweise in eine belastbare Reihenfolge.
- 01
Rahmen
Governance und Risikokriterien setzen
Scope, Rollen, Risikoverantwortung und verbindliche Entscheidungswege festlegen.
Erwartete Arbeitsergebnisse
- TPRM-Policy
- Rollenmatrix
- Risiko- und Freigabekriterien
Grundlage: EU, ISO
- 02
Sichtbarkeit
Leistungsinventar aufbauen
Externe Leistungen, interne Owner, Daten, Zugriffe und Abhängigkeiten vollständig erfassen.
Erwartete Arbeitsergebnisse
- Lieferanteninventar
- Leistungsbezüge
- Daten- und Zugriffszuordnung
Grundlage: ISO
- 03
Priorisieren
Kritikalität und Tiering anwenden
Prüftiefe und Kontrollrhythmus aus dem konkreten Beziehungsrisiko ableiten.
Erwartete Arbeitsergebnisse
- Tiering-Modell
- Kritikalitätsklassen
- Fourth-Party- und Konzentrationssicht
Grundlage: EU, BSI
- 04
Prüfen
Due Diligence und Freigabe
Fragen, Evidenzen, Feststellungen und Restrisiko in einer nachvollziehbaren Entscheidung verbinden.
Erwartete Arbeitsergebnisse
- Due-Diligence-Ergebnis
- Evidenzpaket
- Risiko- und Freigabeentscheidung
Grundlage: UP KRITIS / BSI, ISO
- 05
Vereinbaren
Anforderungen und Onboarding
Sicherheit, Vorfälle, BCM, Unterauftragnehmer, Audit und Exit operativ vereinbaren.
Erwartete Arbeitsergebnisse
- Anforderungskatalog
- Kontroll- und Meldewege
- Onboarding-Freigabe
Grundlage: UP KRITIS / BSI, ISO
- 06
Überwachen
Monitoring und Vorfälle betreiben
Änderungen, Nachweise, Leistung, Risiken und Incidents über die Laufzeit steuern.
Erwartete Arbeitsergebnisse
- Monitoringplan
- Review-Trigger
- Incident- und Eskalationsverfahren
Grundlage: EU, ISO
- 07
Beenden
Exit testen und Portfolio verbessern
Kritische Abhängigkeiten kontrolliert ablösen und Erkenntnisse portfolioweit nutzen.
Erwartete Arbeitsergebnisse
- Exit- und Offboarding-Pläne
- Exit-Tests
- Portfolio- und Managementreview
Grundlage: ISO, BSI