Risikomanagement bei Drittparteien und in der Lieferkette (TPRM) Schweiz

Unternehmen in der Schweiz sind zunehmend auf Drittparteien, Lieferanten, externe Dienstleister und Cloud-Anbieter angewiesen, um kritische Geschäftsprozesse zu unterstützen. Diese Abhängigkeiten schaffen Cyber-, operationelle und regulatorische Risiken, die durch ein strukturiertes Drittparteienrisikomanagement (TPRM), Lieferantenrisikomanagement und Cyber-Risikomanagement in der Lieferkette gesteuert werden müssen. Forvis Mazars in der Schweiz unterstützt Unternehmen über den gesamten TPRM-Lebenszyklus – von Due Diligence und Risikoassessments über laufendes Monitoring bis hin zu unabhängigen Audits von Drittparteien und Lieferanten sowie der Steuerung von Cyberrisiken in der Lieferkette. Wir helfen Unternehmen dabei, ihre Governance zu stärken, Risiken von Drittparteien systematisch zu beurteilen, die Überwachung ausgelagerter Aktivitäten zu verbessern und relevante Schweizer und europäische regulatorische Anforderungen zu berücksichtigen, einschliesslich der FINMA-Anforderungen an Outsourcing und operationelle Resilienz.

Unsere Dienstleistungen im Bereich TPRM und Cybersicherheit in der Lieferkette

Gestaltung und Überprüfung des TPRM-Lebenszyklus
 

Wir unterstützen Unternehmen beim Aufbau, bei der Überprüfung und bei der Weiterentwicklung von TPRM-Rahmenwerken über den gesamten Lebenszyklus von Drittparteien hinweg. Unsere Dienstleistungen umfassen Due Diligence, Onboarding, Risikoklassifizierung, Vertrags-Governance, laufendes Monitoring und Offboarding von Lieferanten, Anbietern und ausgelagerten Dienstleistern. Darüber hinaus bewerten wir bestehende TPRM-Programme und Lieferantenrisikomanagement-Frameworks, um Governance-Lücken, Kontrollschwächen und regulatorische Risiken zu identifizieren.

Beratung zum Cyber-Risikomanagement in der Lieferkette

Die Cybersicherheit der Lieferkette ist für Unternehmen in der Schweiz zu einer wichtigen operativen und regulatorischen Herausforderung geworden. Schwachstellen bei Lieferanten, Anbietern oder ausgelagerten Dienstleistern können Cybervorfälle, Betriebsunterbrechungen und Reputationsschäden verursachen. 

Wir unterstützen Unternehmen dabei, kritische Abhängigkeiten zu identifizieren, lieferantenbezogene Cyberrisiken zu bewerten und die Cybersecurity Governance ihrer Lieferkette zu stärken. Unsere Leistungen umfassen Cyber-Risikoassessments der Lieferkette, Reviews der Supply-Chain-Cybersicherheit sowie Beratung zur Steuerung von Cyberrisiken auf Basis anerkannter Frameworks und regulatorischer Anforderungen.

Risikobewertungen von Drittanbietern und Lieferanten

Um das Risikoprofil einer Drittpartei oder eines Lieferanten fundiert beurteilen zu können, reicht ein Fragebogen allein nicht aus. Wir führen umfassende Risikoassessments von Drittparteien, Lieferanten und Anbietern sowie Security Assessments durch, die Cybersecurity-Kontrollen, operationelle Resilienz und regulatorische Compliance abdecken. Unsere Assessments basieren auf etablierten Standards und Frameworks und liefern klare Risikoeinstufungen sowie priorisierte Empfehlungen. Dadurch erhalten Unternehmen die notwendige Transparenz, um fundierte Entscheidungen über ihre Drittparteien- und Lieferantenbeziehungen zu treffen. 

Unabhängige Audits von Drittparteien, Lieferanten und Anbietern

Wir führen unabhängige Audits durch Dritte, Lieferanten- und Anbieter-Audits sowie Lieferketten-Audits bei kritischen Dienstleistern, ausgelagerten Partnern und Lieferanten durch, die betrieblich wichtige Funktionen unterstützen. 

Im Rahmen dieser unabhängigen Audits werden Cybersicherheitskontrollen, Governance-Rahmenwerke, die operative Widerstandsfähigkeit sowie die Einhaltung vertraglicher und regulatorischer Verpflichtungen bewertet. Die Auditergebnisse werden in strukturierten Auditberichten dokumentiert, die Feststellungen, Risikobewertungen und Empfehlungen zur Stärkung der Kontrollumgebungen und der Lieferantenüberwachung enthalten.

Wann suchen Unternehmen Unterstützung im Bereich TPRM?

• die Vorbereitung auf FINMA-Prüfungen oder andere regulatorische Prüfungen,
• das Onboarding einer kritischen Drittpartei, eines Lieferanten oder ausgelagerten Dienstleisters,
• die Weiterentwicklung von TPRM- und Lieferantenrisikomanagement-Programmen,
• die Reaktion auf einen Cybervorfall oder eine Betriebsunterbrechung bei einer Drittpartei,
• die Durchführung von Audits von Drittparteien oder Lieferanten,
• die Bewertung von Risiken bei Cloud-Dienstleistern,
• die Überprüfung von Outsourcing-Governance und Operational-Resilience-Frameworks,
• die Vorbereitung auf regulatorische Assessments oder Compliance-Prüfungen,
• die Verbesserung der Überwachung kritischer Drittparteien und Lieferkettenabhängigkeiten.

Wir unterstützen Organisationen vom KMU bis zum grossen internationalen Konzern in der Schweiz und im Ausland. Unsere Kunden stammen unter anderem aus dem Bank- und Versicherungswesen, der Vermögensverwaltung, dem Gesundheitswesen, der Industrie und dem Technologiesektor – insbesondere Organisationen, deren kritische Geschäftsprozesse von Lieferanten, ausgelagerten Dienstleistern oder komplexen Lieferketten abhängen.
Consultants assessing third-party and supply chain cybersecurity risks through vendor risk management and supplier risk assessment

Das Lieferkettenrisiko ist nach wie vor der schwächste Bereich bei den von der FINMA beaufsichtigten Organisationen 

Unser jüngster Benchmark deutet darauf hin, dass die befragten Banken und Versicherungen in der Schweiz den Reifegrad ihres Lieferketten- und Fourth-Party-Risikomanagements niedriger einschätzen als mehrere andere Bereiche der TPRM-Governance. Dies zeigt weiterhin Potenzial zur Verbesserung von Transparenz, Governance und Überwachung innerhalb erweiterter Drittparteien-Ökosysteme.

Vergleichstabelle, aus der hervorgeht, dass die Risiken in der Lieferkette und durch Viertparteien bei den von der FINMA beaufsichtigten Banken und Versicherern in der Schweiz die Dimension mit der niedrigsten Bewertung darstellen, mit Angaben zu den Bewertungen des TPRM-Rahmenwerks und der Umsetzung der regulatorischen Anforderungen nach Sektoren.

Häufig gestellte Fragen zu TPRM und Cybersicherheit in der Lieferkette

Was versteht man unter Third-Party-Risikomanagement (TPRM)?

Third-Party-Risikomanagement (TPRM) ist der Prozess der Identifizierung, Bewertung und Steuerung von Risiken, die sich aus Beziehungen zu Lieferanten, Anbietern, externen Dienstleistern und anderen Dritten ergeben. Ein strukturiertes TPRM-Programm unterstützt Unternehmen dabei, Cyber-, operative, regulatorische und lieferantenbezogene Risiken über den gesamten Lebenszyklus von Drittparteien hinweg zu steuern. 

Was umfasst eine Risikobewertung von Drittanbietern?

Bei einem Risikoassessment einer Drittpartei werden unter anderem Cybersecurity-Kontrollen, Governance-Strukturen, Fähigkeiten zur operationalen Resilienz, Datenschutzmassnahmen und regulatorische Compliance eines Lieferanten, Anbieters oder ausgelagerten Dienstleisters bewertet. Je nach Scope können Vendor Security Assessments, Lieferantenrisikoassessments und Control Reviews durchgeführt werden, um wesentliche Risiken und Abhängigkeiten zu identifizieren.

Wann kann ein Audit einer Drittpartei oder eines Lieferanten erforderlich sein?

Ein Audit einer Drittpartei oder eines Lieferanten kann insbesondere dann erforderlich oder sinnvoll sein, wenn eine Drittpartei kritische Geschäftsprozesse unterstützt, sensible Informationen verarbeitet oder regulatorischen beziehungsweise vertraglichen Prüfanforderungen unterliegt. Ob ein Audit erforderlich ist, hängt von den anwendbaren regulatorischen Anforderungen, vertraglichen Verpflichtungen und dem risikobasierten Ansatz der Organisation ab. Unabhängige Audits helfen dabei, die Wirksamkeit von Kontrollen zu beurteilen, die Überwachung zu stärken und belastbare Nachweise zu schaffen.

Was versteht man unter Cyberrisiken in der Lieferkette? 

Cyberrisiken in der Lieferkette beziehen sich auf Cybersicherheitsbedrohungen und Schwachstellen, die durch Zulieferer, Lieferanten, Cloud-Anbieter und externe Dienstleister entstehen. Schwache Cybersicherheitskontrollen innerhalb der Lieferkette können Unternehmen Cybervorfällen, Betriebsstörungen und regulatorischen Konsequenzen aussetzen, selbst wenn die internen Kontrollen robust sind. 

Welche regulatorischen Anforderungen und Frameworks sind für TPRM in der Schweiz relevant?

In der Schweiz müssen insbesondere FINMA-regulierte Banken, Wertpapierhäuser und Versicherungsunternehmen angemessene Governance und Überwachung für relevante ausgelagerte Funktionen sicherstellen. TPRM-Programme berücksichtigen je nach Organisation unter anderem FINMA-Anforderungen an Outsourcing und operationelle Risiken, das Schweizer Datenschutzgesetz (DSG) sowie anerkannte Cybersecurity- und Governance-Frameworks wie NIST CSF, COBIT und ISO 27001.

Sprechen Sie mit uns über Ihre TPRM-Herausforderungen

Kontakt