Wenn der Begriff TPRM (Third-Party-Risk-Management) fällt, zucken viele Unternehmen direkt zusammen und denken an viel Papier, das zu füllen gilt. Mittelständische Unternehmen schieben es gerne weg und denken, dass dies nur Konzerne brauchen. Aber ist dies wirklich so?
Es ist heute üblich, dass Unternehmen die Bonität ihrer Zulieferer, Geschäftspartner und Kunden mit Hilfe von Dienstleistern prüfen, warum nicht auch deren IT-Sicherheit?
(Bild: BillionPhotos.com - stock.adobe.com)
Nicht nur Konzerne haben Abhängigkeiten von Ihren Lieferanten, auch im Mittelstand ist kein Unternehmen autark unterwegs. Unternehmen haben Zulieferer und Vorproduzenten, sie haben Dienstleister für IT oder Buchhaltungsservice und Sie haben oft andere Unternehmen als wichtige Kunden. Fällt in dieser Supply Chain ein Glied aus, so bekommt das Unternehmen Herausforderungen. Es kann nicht mehr produzieren, liefern, bekommt seine Waren nicht abgenommen oder wird nicht bezahlt.
Der Bonitätsindex für die IT-Sicherheit
Es ist heute üblich, dass Unternehmen die Bonität ihrer Zulieferer, Geschäftspartner und Kunden prüft. Und es ist auch üblich, dass hierzu niemand selbst Bilanzen liest, sondern Experten wie Creditreform oder Dun & Bradstreet bemüht. Dies wird gemacht um das Risiko eines Ausfalls zu vermeiden.
Ähnlich kritisch wie ein finanzieller Ausfall und viel unvorhersehbarer ist jedoch ein Ausfall eines Zulieferers oder Kunden durch einen Cyber-Angriff. Das passiert täglich und trotzdem schieben Unternehmen dies im eigenen Kreis gerne weit weg. Dabei gibt es auch in diesem Bereich Spezialisten, die in der Lage sind das externe Risiko transparent zu machen. So wie Unternehmen von der Creditreform einen Bonitätsindex für ihre Geschäftspartner erfragen können, gibt es diese Bewertung auch für das extern sichtbare Risiko. Unternehmen geraten trotz guten Bonitätsindex in Zahlungsschwierigkeiten und auch der Security-Index garantiert keine 100 Prozent Sicherheit. Er gibt aber genau die richtigen Ansatzpunkte, um zu erkennen, wie gewissenhaft die Geschäftspartner mit dem Thema IT-Sicherheit umgeht und wie er aktuell aufgestellt ist.
Erfahren Sie vor Ihren Geschäftspartnern, dass diese eine Risiko haben
Die entsprechenden TPRM Scoring Lösung sind in der Lage für den Geschäftspartner ein Scoring abzugeben. Einige Lösungen können Risiken direkt klassifizieren und priorisieren. Risiken und Schwachstellen werden in einem Report dokumentiert, sodass Sie diese an Ihre Geschäftspartner adressieren können. Sie kennen damit die Schwachstellen ihrer Geschäftspartner viel schneller, können informieren und er kann diese schließen, bevor ein Hacker darauf aufmerksam wird.
Gute TPRM Lösungen scannen regelmäßig nach Schwachstellen und garantieren so, dass neue Schwachstellen unmittelbar erkannt werden. Dies sind dann u.a.
Patch-Status
Web Encryption
Datenverlust
Governance
E-Mail Sicherheit
Web-Applikation
Threat Intelligence
Hosting
DNS Sicherheit
Verteidigungsfähigkeit
Der automatisierte Scan ersetzt dabei nicht alle Maßnahmen, die im Vendor Risk Management nötig sind, aber er spart extrem viel Arbeit und erleichtert es Unternehmen sich mit der Materie zu beschäftigen. Idealerweise bezieht man TPRM as a Service. Dadurch werden Kosten gespart und es schont interne Ressourcen, die ohnehin knapp sind und dies in Regel noch zusätzlich übernehmen müssen. Und natürlich reduziert es auch den Aufwand auf der Partnerseite. Viele Sicherheitsfragen können einfach entfallen und werden durch die Realität ersetzt. Der Partner muss nicht beschreiben wie er es gerne sehen würde, das reale Bild zeigt den ist-Stand , oft auch zur Überraschung der Geschäftspartner.
Nicht nur der Supply Chain, auch das eigene Unternehmen wird geschützt
Natürlich sollte man diese Monitoring nicht nur für seine Partner einsetzen, auch für das eigene Unternehmen liefert dies die gleichen aufschlussreichen Daten. Etwas Gamification bringt zudem das Rating, dass einige Lösungen mitbringen. Dies vergleicht den Score des eigenen Unternehmens mit dem Durchschnitt anderer Unternehmen und ergänzen lässt sich dies mit dem Score der Geschäftspartner und Wettbewerbern. Schließlich wollen wir immer etwas besser werden und IT-Sicherheit ist heute einer der wichtigsten Unterscheidungsmerkmale in einem Wettbewerbsmarkt. Niemand will lesen, dass sein Geschäftspartner gehackt wurde und er nicht mehr arbeitsfähig ist oder kritische Daten abgeflossen sind.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Über den Autor: Thomas Kress ist Geschäftsführer der TKUC GmbH. Die TKUC Group bietet unter der Marke TheUnified innovative IT-Sicherheits-Lösungen und -Services für Mittelstandskunden und Konzerne im DACH-Raum. Den Fokus legt TheUnified auf Lösungen, die den Aufwand der Kunden reduzieren, Kosten sparen und trotzdem ein zusätzliches Sicherheitslevel ermöglichen.