Abstrakte Darstellung von Third-Party- und Supply-Chain-Assurance: vernetztes Lieferantenökosystem mit hervorgehobenen Risiko- und Exposure-Knoten.

Governance, Risk & Compliance

Third-Party & Supply-Chain Assurance

Due Diligence, Anbieterklassifizierung, Vertragsanforderungen, Kontrolltests, Supplier-Assessment und OSINT-gestützte Lieferanten- und Exposure-Analysen entlang der Lieferkette.

Überblick

Die Lieferkette ist zum regulatorischen Brennpunkt geworden. NIS2, DORA und der Cyber Resilience Act erhöhen den Druck auf Dritt- und Lieferantenbeziehungen; NIST CSF 2.0 macht Supply-Chain-Risk-Management zu einer eigenen Governance-Kategorie. Zugleich haben die europäischen Aufsichtsbehörden 2025 erstmals kritische ICT-Drittanbieter designiert - der Bedarf trifft Banken wie deren IT-, Cloud- und Infrastrukturpartner.

Wir schaffen Transparenz über Ihre Drittparteien: eine Due Diligence und Anbieterklassifizierung, die Lieferanten nach Kritikalität und Risiko einordnet. Erst diese Klassifizierung erlaubt es, Aufmerksamkeit und Prüfaufwand dorthin zu lenken, wo sie wirklich gebraucht werden.

Darauf folgen belastbare Vertragsanforderungen und Kontrolltests: Welche Sicherheits-, Nachweis- und Meldepflichten müssen Verträge enthalten, und werden die zugesagten Kontrollen tatsächlich eingehalten? Für den Finanzsektor verzahnen wir das mit dem DORA-Register der ICT-Drittdienstleisterverträge.

Ergänzend liefern wir OSINT-gestützte Lieferanten- und Exposure-Analysen: öffentlich verfügbare Informationen werden strukturiert ausgewertet, um Risiken in der Lieferkette früh zu erkennen - von exponierten Systemen bis zu reputativen Auffälligkeiten. So wird Supply-Chain-Risiko steuerbar, statt blinder Fleck zu bleiben.

Wir liefern jede dieser Leistungen in drei Stufen: als Assessment (Standortbestimmung und Gap-Analyse), als Programmaufbau und Implementierung (Strukturen, Maßnahmen, Nachweise) und als laufende Steuerung - wahlweise als Interimsmandat, Fractional Lead, Evidence-Office oder Exercise- und Audit-Office. So entscheiden Sie selbst, wie viel Verantwortung Sie auslagern und wo Sie eigene Kapazität aufbauen.