Risikomanagement bei Drittparteien und in der Lieferkette (TPRM) Schweiz
Unsere Dienstleistungen im Bereich TPRM und Cybersicherheit in der Lieferkette | |
|---|---|
Gestaltung und Überprüfung des TPRM-Lebenszyklus | Wir unterstützen Unternehmen beim Aufbau, bei der Überprüfung und bei der Weiterentwicklung von TPRM-Rahmenwerken über den gesamten Lebenszyklus von Drittparteien hinweg. Unsere Dienstleistungen umfassen Due Diligence, Onboarding, Risikoklassifizierung, Vertrags-Governance, laufendes Monitoring und Offboarding von Lieferanten, Anbietern und ausgelagerten Dienstleistern. Darüber hinaus bewerten wir bestehende TPRM-Programme und Lieferantenrisikomanagement-Frameworks, um Governance-Lücken, Kontrollschwächen und regulatorische Risiken zu identifizieren. |
Beratung zum Cyber-Risikomanagement in der Lieferkette | Die Cybersicherheit der Lieferkette ist für Unternehmen in der Schweiz zu einer wichtigen operativen und regulatorischen Herausforderung geworden. Schwachstellen bei Lieferanten, Anbietern oder ausgelagerten Dienstleistern können Cybervorfälle, Betriebsunterbrechungen und Reputationsschäden verursachen. Wir unterstützen Unternehmen dabei, kritische Abhängigkeiten zu identifizieren, lieferantenbezogene Cyberrisiken zu bewerten und die Cybersecurity Governance ihrer Lieferkette zu stärken. Unsere Leistungen umfassen Cyber-Risikoassessments der Lieferkette, Reviews der Supply-Chain-Cybersicherheit sowie Beratung zur Steuerung von Cyberrisiken auf Basis anerkannter Frameworks und regulatorischer Anforderungen. |
Risikobewertungen von Drittanbietern und Lieferanten | Um das Risikoprofil einer Drittpartei oder eines Lieferanten fundiert beurteilen zu können, reicht ein Fragebogen allein nicht aus. Wir führen umfassende Risikoassessments von Drittparteien, Lieferanten und Anbietern sowie Security Assessments durch, die Cybersecurity-Kontrollen, operationelle Resilienz und regulatorische Compliance abdecken. Unsere Assessments basieren auf etablierten Standards und Frameworks und liefern klare Risikoeinstufungen sowie priorisierte Empfehlungen. Dadurch erhalten Unternehmen die notwendige Transparenz, um fundierte Entscheidungen über ihre Drittparteien- und Lieferantenbeziehungen zu treffen. |
Unabhängige Audits von Drittparteien, Lieferanten und Anbietern | Wir führen unabhängige Audits durch Dritte, Lieferanten- und Anbieter-Audits sowie Lieferketten-Audits bei kritischen Dienstleistern, ausgelagerten Partnern und Lieferanten durch, die betrieblich wichtige Funktionen unterstützen. Im Rahmen dieser unabhängigen Audits werden Cybersicherheitskontrollen, Governance-Rahmenwerke, die operative Widerstandsfähigkeit sowie die Einhaltung vertraglicher und regulatorischer Verpflichtungen bewertet. Die Auditergebnisse werden in strukturierten Auditberichten dokumentiert, die Feststellungen, Risikobewertungen und Empfehlungen zur Stärkung der Kontrollumgebungen und der Lieferantenüberwachung enthalten. |
Wann suchen Unternehmen Unterstützung im Bereich TPRM?
• das Onboarding einer kritischen Drittpartei, eines Lieferanten oder ausgelagerten Dienstleisters,
• die Weiterentwicklung von TPRM- und Lieferantenrisikomanagement-Programmen,
• die Reaktion auf einen Cybervorfall oder eine Betriebsunterbrechung bei einer Drittpartei,
• die Durchführung von Audits von Drittparteien oder Lieferanten,
• die Bewertung von Risiken bei Cloud-Dienstleistern,
• die Überprüfung von Outsourcing-Governance und Operational-Resilience-Frameworks,
• die Vorbereitung auf regulatorische Assessments oder Compliance-Prüfungen,
• die Verbesserung der Überwachung kritischer Drittparteien und Lieferkettenabhängigkeiten.
Wir unterstützen Organisationen vom KMU bis zum grossen internationalen Konzern in der Schweiz und im Ausland. Unsere Kunden stammen unter anderem aus dem Bank- und Versicherungswesen, der Vermögensverwaltung, dem Gesundheitswesen, der Industrie und dem Technologiesektor – insbesondere Organisationen, deren kritische Geschäftsprozesse von Lieferanten, ausgelagerten Dienstleistern oder komplexen Lieferketten abhängen.
Das Lieferkettenrisiko ist nach wie vor der schwächste Bereich bei den von der FINMA beaufsichtigten Organisationen
Unser jüngster Benchmark deutet darauf hin, dass die befragten Banken und Versicherungen in der Schweiz den Reifegrad ihres Lieferketten- und Fourth-Party-Risikomanagements niedriger einschätzen als mehrere andere Bereiche der TPRM-Governance. Dies zeigt weiterhin Potenzial zur Verbesserung von Transparenz, Governance und Überwachung innerhalb erweiterter Drittparteien-Ökosysteme.
Häufig gestellte Fragen zu TPRM und Cybersicherheit in der Lieferkette
Was versteht man unter Third-Party-Risikomanagement (TPRM)?
Third-Party-Risikomanagement (TPRM) ist der Prozess der Identifizierung, Bewertung und Steuerung von Risiken, die sich aus Beziehungen zu Lieferanten, Anbietern, externen Dienstleistern und anderen Dritten ergeben. Ein strukturiertes TPRM-Programm unterstützt Unternehmen dabei, Cyber-, operative, regulatorische und lieferantenbezogene Risiken über den gesamten Lebenszyklus von Drittparteien hinweg zu steuern.
Was umfasst eine Risikobewertung von Drittanbietern?
Bei einem Risikoassessment einer Drittpartei werden unter anderem Cybersecurity-Kontrollen, Governance-Strukturen, Fähigkeiten zur operationalen Resilienz, Datenschutzmassnahmen und regulatorische Compliance eines Lieferanten, Anbieters oder ausgelagerten Dienstleisters bewertet. Je nach Scope können Vendor Security Assessments, Lieferantenrisikoassessments und Control Reviews durchgeführt werden, um wesentliche Risiken und Abhängigkeiten zu identifizieren.
Wann kann ein Audit einer Drittpartei oder eines Lieferanten erforderlich sein?
Ein Audit einer Drittpartei oder eines Lieferanten kann insbesondere dann erforderlich oder sinnvoll sein, wenn eine Drittpartei kritische Geschäftsprozesse unterstützt, sensible Informationen verarbeitet oder regulatorischen beziehungsweise vertraglichen Prüfanforderungen unterliegt. Ob ein Audit erforderlich ist, hängt von den anwendbaren regulatorischen Anforderungen, vertraglichen Verpflichtungen und dem risikobasierten Ansatz der Organisation ab. Unabhängige Audits helfen dabei, die Wirksamkeit von Kontrollen zu beurteilen, die Überwachung zu stärken und belastbare Nachweise zu schaffen.
Was versteht man unter Cyberrisiken in der Lieferkette?
Cyberrisiken in der Lieferkette beziehen sich auf Cybersicherheitsbedrohungen und Schwachstellen, die durch Zulieferer, Lieferanten, Cloud-Anbieter und externe Dienstleister entstehen. Schwache Cybersicherheitskontrollen innerhalb der Lieferkette können Unternehmen Cybervorfällen, Betriebsstörungen und regulatorischen Konsequenzen aussetzen, selbst wenn die internen Kontrollen robust sind.
Welche regulatorischen Anforderungen und Frameworks sind für TPRM in der Schweiz relevant?
In der Schweiz müssen insbesondere FINMA-regulierte Banken, Wertpapierhäuser und Versicherungsunternehmen angemessene Governance und Überwachung für relevante ausgelagerte Funktionen sicherstellen. TPRM-Programme berücksichtigen je nach Organisation unter anderem FINMA-Anforderungen an Outsourcing und operationelle Risiken, das Schweizer Datenschutzgesetz (DSG) sowie anerkannte Cybersecurity- und Governance-Frameworks wie NIST CSF, COBIT und ISO 27001.
Diese Website verwendet Cookies.
Einige dieser Cookies sind notwendig, während andere uns helfen, unseren Traffic zu analysieren, Werbung zu schalten und Ihnen ein individuelles Erlebnis zu bieten.
Weitere Informationen zu den von uns verwendeten Cookies finden Sie in unserer Datenschutzerklärung.
Ohne diese Cookies kann diese Website nicht ordnungsgemäß funktionieren.
Analytische Cookies helfen uns, unsere Website zu verbessern, indem sie Informationen über ihre Nutzung sammeln.
Wir verwenden Marketing-Cookies, um die Relevanz unserer Werbekampagnen zu erhöhen.
