BLOG

BLOG

Schriftgröße: + –
10 Minuten Lesezeit (1958 Worte)

Lieferanten unter der Lupe – Third-Party-Risiken smart managen

Lieferanten unter der Lupe – Third-Party-Risiken smart managen Lieferanten unter der Lupe – Third-Party-Risiken smart managen

Die Digitalisierung der Finanzwelt hat in den letzten Jahren einen klaren Trend hervorgebracht: Immer mehr Leistungen werden an externe Partner ausgelagert. Cloud-Computing, spezialisierte IT-Dienstleister, externe Rechenzentren, Software-as-a-Service-Lösungen oder Managed Security Services – kaum ein Finanzunternehmen betreibt heute noch seine gesamte IT selbst. Diese Entwicklung hat enorme Vorteile: schnellere Innovation, flexiblere Skalierung, Zugang zu Spezialwissen und oft auch Kostenvorteile. Doch sie hat eine Schattenseite, die spätestens mit dem Inkrafttreten von DORA in den Mittelpunkt rückt: Die Abhängigkeit von Drittanbietern kann zur Achillesferse werden, wenn Risiken nicht konsequent gemanagt werden. DORA macht deshalb das Management von IKT-Drittparteien zu einer eigenen Säule der digitalen Resilienz – mit klaren Vorgaben, die deutlich über das hinausgehen, was bisher viele Unternehmen praktiziert haben.

Der Grundsatz: Auslagerung hebt Verantwortung nicht auf

Der Kern der DORA-Vorgaben ist einfach: Unternehmen bleiben auch dann vollständig verantwortlich, wenn sie kritische Funktionen an externe Partner auslagern. Es gibt kein „Das macht unser Dienstleister, darum kümmern wir uns nicht“ mehr. Vielmehr muss jedes Unternehmen sicherstellen, dass auch ausgelagerte Services den gleichen Resilienz- und Sicherheitsstandards entsprechen wie interne Leistungen. Das bedeutet, dass die Auswahl, Überwachung und vertragliche Absicherung von Drittanbietern einen zentralen Platz im Risikomanagement bekommt. Schon vor Vertragsabschluss muss geprüft werden, ob ein Anbieter die technischen, organisatorischen und finanziellen Voraussetzungen erfüllt, um die ausgelagerten Leistungen sicher und stabil zu erbringen. Diese Prüfung ist keine reine Formalität, sondern muss dokumentiert, nachvollziehbar und auf die kritischen Funktionen des Unternehmens zugeschnitten sein.

Begriffsklärung: Drittparteien, Viertparteien, Konzentrations- und Systemrisiko

Unter „Drittpartei“ (Third Party) versteht DORA IKT-Dienstleister, die Funktionen, Prozesse oder Systeme unterstützen oder betreiben. „Viertparteien“ (Fourth Parties) sind die Sub-Dienstleister Ihrer Dienstleister – häufig Cloud-Infrastrukturen, Identitäts-Provider, Rechenzentrumsanbieter, CDN-Netze oder spezialisierte Nischenservices. Ein zentrales Thema sind Konzentrationsrisiken: Wenn viele kritische Prozesse an wenige große Anbieter gebunden sind, entsteht ein systemisches Risiko – fällt der Anbieter aus oder ändert Bedingungen, betrifft das gleichzeitig eine Vielzahl von Finanzunternehmen. DORA adressiert das doppelt: Unternehmen müssen ihre eigene Abhängigkeit managen, und besonders bedeutende IKT-Drittparteien kommen zusätzlich unter direkte Aufsicht europäischer Behörden.

Operating Model: Interdisziplinär statt Silodenken

Third-Party-Risikomanagement (TPRM) unter DORA ist ein Teamsport: Einkauf (kommerziell), IT/Architektur (Technik), Informationssicherheit/ISMS (Kontrollen), Risikomanagement (Bewertung, Limits), Compliance/Legal (Regeln, Verträge), Fachbereiche (Use-Cases, Kritikalität), BCM (Wiederanlauf), Finanzen (Bonität) und bei Bedarf Datenschutz (Datenflüsse). Bewährt hat sich die Logik der drei Verteidigungslinien: 1) Fachbereiche „besitzen“ das Risiko und betreiben Kontrollen; 2) Risiko/Compliance setzen Rahmen, beraten und überwachen; 3) Interne Revision prüft unabhängig. Ein Sourcing-Komitee oder „Third-Party Risk Council“ priorisiert, genehmigt und eskaliert Entscheidungen entlang definierter Schwellen.

Der Lebenszyklus: Vom Bedarf bis zum Exit

Ein wirksames DORA-konformes TPRM folgt einem Lifecycle, der jede Auslagerung durchgängig steuert:

1) Strategie & Risk Appetite

Zu Beginn steht ein Risk Appetite Statement speziell für Auslagerungen: Welche Risikokategorien werden akzeptiert, welche Risikotoleranzen gelten (z. B. maximale Downtime, maximale Datenmigrationzeit, maximale Single-Vendor-Quote), welche Konzentrationsgrenzen sind zulässig? Hierzu gehören auch Designprinzipien wie „Portabilität und Exit-Fähigkeit“ oder „Kundenschlüssel über Anbieter-Schlüssel“.

2) Discovery & Inventar

Ohne Inventar kein Schutz: Legen Sie ein Third-Party-Register an, das Service, Datenklassen, Schnittstellen, Standorte/Regionen, Sub-Prozessoren, kritische Abhängigkeiten, Verträge, SLA/SLO, Sicherheitsnachweise (ISO, SOC, Pen-Tests), BCM/DR-Fähigkeiten und Owner erfasst. Ergänzen Sie ein Shadow-SaaS-Programm gegen unautorisierte Eigenbeschaffungen.

3) Due Diligence (Vorvertrag)

Die Vorauswahl klärt, ob ein Anbieter grundsätzlich geeignet ist. Das umfasst:

  • Sicherheits-Evidenz (z. B. Auditberichte, Zertifikate, Policies, Pentest-Zusammenfassungen, Schwachstellen-Management, Sicher-Entwickeln, Incident-Prozesse).
  • Technische Architektur (Mandantentrennung, Verschlüsselung in Ruhe/Transit/bei Verarbeitung, Schlüsselverwaltung BYOK/BYOKMS/HYOK, Härtung, Logging/Monitoring, Identity & Access, Admin-Zugänge, Kundensegregation).
  • BCM/DR-Fähigkeit (RTO/RPO, Tests, Geo-Redundanz, Lieferketten-Fallbacks).
  • Betriebsprozesse (Change-/Release-Management, Patch-Zyklen, Notfallprozesse, 24/7-Support).
  • Datenschutz (Datenkategorien, -standorte, -flüsse, Betroffenenrechte-Support, Löschkonzepte).
  • Recht/Regulierung (Aufsichts-Fit, Meldeprozesse, Audit-/Informationsrechte, Datenlokalität).
  • Finanzielle Stabilität (Bonität, Liquidität, Versicherungsschutz).
  • Geopolitische Faktoren (Sanktionsrisiken, Rechtszugriff, politische Stabilität von Standorten).

4) Risikoanalyse: Inherent vs. Residual

Bewerten Sie inherente Risiken (ohne Kontrollen) entlang von Vertraulichkeit, Integrität, Verfügbarkeit, ergänzt um Authentizität, Revisionssicherheit, Resilienz, Privatsphäre, Portabilität. Leiten Sie daraus erforderliche Kontrollen ab und bestimmen Sie das Residualrisiko nach den zugesicherten Maßnahmen. Kritische Services verlangen ggf. zusätzliche Kompensationen (z. B. externe Backups, zusätzliche Monitoring-Sensoren, alternatives Fallback).

5) Vertragsgestaltung (Security by Contract)

DORA erwartet präzise Auslagerungsverträge. Unverzichtbare Klauseln:

  • Sicherheitsanforderungen (Mindestkontrollen, Härtungsstandards, Kryptovorgaben, Schlüsselmodelle, Admin-Zugriff, Logging).
  • SLA/SLO und Resilienzmetriken (RTO/RPO, Testpflicht, Kapazitätsplanung, DDoS-Vorsorge).
  • Vorfallmeldungen (Fristen, Inhalte, 24/7-SPOC, Koordination mit DORA/DSGVO/NIS-Meldepflichten).
  • Audit- und Inspektionsrechte (regelmäßig/aus besonderem Anlass, Remote/Onsite, Dritt-Audit-Anerkennung, Rechte auch gegenüber Sub-Prozessoren).
  • Sub-Outsourcing (Genehmigungspflicht, Liste, Vorab-Info-Fristen, gleiche Standards „flow-down“).
  • Änderungsmanagement (Standortwechsel, Architekturwechsel, Eigentümerwechsel, wesentliche Prozessänderungen = zustimmungspflichtig).
  • Portabilität & Exit (Exportformate, Migrations-Support, Betriebs- und Daten-Escrow, Übergabe von Konfigurationen/Schlüsseln/Logs, Lösch-/Vernichtungsnachweise, Exit-Timelines, „Assisted Exit“).
  • Verfügbarkeit von Beweismitteln (Forensic-Kooperation, Log-Retention, Chain of Custody).
  • Haftung & Versicherung (Mindestdeckung, Sublimits, Ausschlüsse, Mitwirkungspflichten).
  • Rechtswahl/Erfüllungsort/Schiedsverfahren (Durchsetzbarkeit in Krisen).

6) Onboarding & Integration

Vor Go-Live werden Kontrollen verifiziert: Identity-Anbindung, Rollenprofile, Netzpfade, TLS-Profile, Logging-Routen (SIEM/XDR), CSPM/CNAPP-Policies für Cloud-Ressourcen, Secrets-Management, Backup-Ziele, Alarme, Notfallkontakte, Out-of-Band-Kanäle, „Break-Glass“-Zugänge, Tamper-Protection der Logs. Ein Shared-Responsibility-Matrix verdeutlicht Aufgaben: Wer patcht, wer überwacht, wer reagiert, wer meldet?

7) Kontinuierliches Monitoring

DORA fordert regelmäßige Überwachung – mehr als KPI-Reports. Bausteine:

  • Technische Telemetrie (Synthetik-Checks, API-Health, Latenz/Fehler, Kapazität, QoS).
  • Sicherheits-Signale (Use-Cases im SIEM, Anbieter-Advisories, Threat-Intel-Feeds, Schwachstellen).
  • Kontroll-Nachweise (Zertifikate, Auditberichte, DR-Testprotokolle, Patch-Status, Pen-Test-Ergebnisse).
  • Qualitative Indikatoren (Transparenz, Reaktionsqualität, Ursachenanalysen, Stabilität des Managements, Personalfluktuation in Schlüsselrollen).
  • KRIs/KPIs (siehe weiter unten) je Provider in Scorecards – mit Ampel, Schwellen, Eskalation.

8) Vorfälle & Meldungen

Bei Incidents greifen gemeinsame Playbooks: Erstmeldung, Informationsaustausch, forensische Kooperation, Kundenkommunikation, Synchronisierung von DORA-, DSGVO- und NIS-Meldungen, Nachweisführung. Verträge müssen Vorfallfristen (z. B. „unverzüglich“, konkrete Stundenkorridore), Inhalte (Fakten, Scope, IoCs, Maßnahmen, nächste Updates) und Zugänge (SPOC, War-Room) festlegen.

9) Änderungen, Trigger & Reviews

Definieren Sie Trigger für Neubewertungen: SLA-Verfehlungen, Major-Incidents, Standort-/Architekturwechsel, M&A, neue Sub-Prozessoren, regulatorische Änderungen. Planen Sie jährliche oder risikobasierte Reviews mit erneuter Due Diligence.

10) Exit & Nachsorge

Der Exit ist kein Dokument, sondern ein geübter Prozess: Datenexporte testen (Vollständigkeit/Integrität), Konfigurationen/Policies/Automationen sichern, Abhängigkeiten entfernen, Zugänge entziehen, gemeinsame Systeme abklemmen, Lösch- und Vernichtungszertifikate einholen, Lessons Learned dokumentieren. Für SaaS empfiehlt sich Daten- oder Betriebs-Escrow (Treuhand), damit im Fall der Insolvenz der Service oder die Daten verfügbar bleiben.

Kritikalitätsklassifizierung: Nicht jeder Dienst ist gleich

Nicht alle Auslagerungen sind gleich kritisch. Eine Klassifizierung hilft, Aufwand zu fokussieren:

  • Kernkritisch: Ausfall bedroht Geschäftsfortführung oder Finanzsystemstabilität (z. B. Kernbank, Zahlungsverkehr, zentrale Identität).
  • Geschäftskritisch: Erheblicher Prozess-/Kundeneinfluss, Compliance-Risiko.
  • Unterstützend: Begrenzte Auswirkung, ggf. nur Komfort oder interne Effizienz.
    Pro Klasse definieren Sie Mindestkontrollen, Review-Frequenzen, Exit-Fristen, Meldepflichten und Testdichten (z. B. DR-Übung halbjährlich bei Kernkritisch).

Konzentrations-Management: Portfolio statt Einzelbeziehung

Sicht auf das Ganze: Wie stark hängt Ihr Unternehmen an einem Provider/Region/Technologiestack? Nutzen Sie Konzentrationsmetriken (z. B. Herfindahl-Index) und Szenario-Stresstests („Region X fällt 24 h aus“). Gegenmaßnahmen: Multi-Region-Architektur, ausgewählte Multi-Provider für besonders kritische Funktionen, Abstraktionsschichten (z. B. Standard-Schnittstellen), Daten-Portabilität und Exit-Proben. Ziel ist begrenzte Kopplung statt „blindem Multi-Cloud-Dogma“.

Sicherheitstechnische Designprinzipien mit Drittanbietern

  • Verschlüsselungslayering: Eigene Schlüssel (BYOK/HYOK), Schlüsseldrehs, geteilte Verantwortung, Dual Control.
  • Mandantentrennung: Technische Isolation (VPCs/Projekte/Tenants), harte Grenzen für Admin-Zugriffe.
  • Identität vor Netzwerk: Zero-Trust-Prinzip, kontextbasierte Zugriffe, starke Authentisierung (phishing-resistent).
  • Logging & Unveränderlichkeit: WORM/Append-Only, Zeitstempel-Synchronität, zentrale Korrelation.
  • Backups außerhalb des Anbieters: Immutability (z. B. Objekt-Locks), Cross-Account/-Region, regelmäßige Restore-Tests inkl. Integritätscheck.
  • Secure Development & Supply Chain: SBOMs, signierte Artefakte, Abhängigkeitsprüfung, reproduzierbare Builds, Secrets-Hygiene, VDP/Coordinated Disclosure.
  • Least Privilege & PAM: Kurzlebige Privilegien, Approval-Workflows, Sitzungsaufzeichnung.
  • Segmentierung & Blast-Radius-Minimierung: Mikro-Segmente, circuit breaker, Bulkheads.

Vertrags-Checkliste (Auszug)

  1. Definitionen & Scope: Klare Abgrenzung der Services, Daten, Standorte.
  2. Sicherheitsanhang: Mindestmaßnahmen, Standards, Testpflichten, Kryptomodelle.
  3. Vorfallmeldung: Fristen, Inhalte, Koordination mit Behördenpflichten.
  4. Auditrechte: Frequenz, Umfang, Sub-Prozessor-Einbezug, Remediation-Fristen.
  5. BCM/DR: RTO/RPO, Testpläne, Berichtspflichten, Abhängigkeiten.
  6. Leistungsmetriken: SLOs, Service-Credits plus verpflichtende RCA bei Grenzwertverstoß.
  7. Sub-Outsourcing: Genehmigung, Liste, Fristen, Flow-down.
  8. Daten & IP: Eigentum, Nutzungsrechte, Export, Format, Fristen.
  9. Portabilität/Exit: Migrations-Support, Escrow, Löschung/Nachweise, Cut-over-Plan.
  10. Rechtliches: Haftung, Versicherung, Compliance, Rechtswahl, Streitbeilegung.

KRIs & KPIs: Messbar machen, was zählt

Risikokennzahlen (KRIs)

  • Anteil kritischer Anbieter ohne aktuellen Sicherheitsnachweis.
  • Anzahl/Trend der SLA-Major-Breaches.
  • Zeit bis Vorfallmeldung (Erkennung → Erstinfo).
  • Patch-/Vulnerability-Backlog auf Shared-Systemen.
  • Sub-Prozessor-Anteil mit unbekannter Lage oder ohne Zustimmung.
  • Konzentrationsquote der Top-3-Provider je kritischem Prozess.

Leistungskennzahlen (KPIs)

  • Time-to-Restore je Vorfallklasse vs. RTO.
  • Erfolgsquote DR-Tests (inkl. Datenintegrität).
  • Ticket-Abarbeitung bei Findings innerhalb Fristen.
  • Transparenz-Score (Vollständigkeit/Tempo der Berichte).
  • Audit-Non-Conformities pro Jahr und deren Schließzeit.

Praktische Szenarien – und was DORA impliziert

SaaS-Ausfall während Stichtag: Vertrag muss Notbetrieb/Export-Pfad sichern; DR-Test belegt Wiederanlauf. Ransomware beim Provider: Sofortige Koordination, forensische Kooperation, schnelle DORA-Erstmeldung, sauberer Kommunikationsfaden, getrennte Backups entscheidend. Cloud-Region gestört: Multi-AZ/Region-Design, Traffic-Umschaltung, Kommunikationsplan; nachgelagert Ursachenanalyse und Portfolio-Anpassung. Supply-Chain-Exploit: Signaturketten, SBOM-Abgleich, Rollback-Plan, Kundensignale; DORA-Meldung inklusive Impact auf Ihre Kunden.

Datenschutz und Auslagerung: Privatsphäre als harte Anforderung

Datenklassifizierung bestimmt zulässige Standorte, Schlüsselmodelle, Zugriffsregeln und Lösch-/Aufbewahrungsfristen. Dienstleister müssen Betroffenenrechte unterstützen (Auskunft, Löschung, Korrektur), Datenminimierung und Zweckbindung respektieren sowie Transparenz über Sub-Prozessoren liefern. Vereinbaren Sie Löschläufe, Anonymisierung/Pseudonymisierung, Privacy by Design und Privacy-Logs für Nachweise.

Integration in ISMS, BCM und Risikomanagement

TPRM ist kein Solo:

  • ISMS: Lieferantenbeziehungen als eigener Control-Bereich; Findings in Risikoregister, SoA und Maßnahmenplan.
  • BCM/DR: Externe Abhängigkeiten fest in BIA, RTO/RPO, Notbetrieb und Übungsprogramm verankern.
  • Risikomanagement: Portfolio-Sicht, Konzentrationsgrenzen, regelmäßige Management-Reviews mit Scorecards.

Reifegradmodell: Wo stehen Sie?

Level 1 – Ad-hoc: Unvollständiges Register, Verträge ohne Sicherheitsanhang, Reaktion reaktiv.
Level 2 – Definiert: Basis-Prozess, Due-Diligence-Checklisten, sporadisches Monitoring.
Level 3 – Gemanagt: Scorecards, regelmäßige Audits, geübte DR-/Exit-Szenarien, klare Eskalation.
Level 4 – Integriert: Vollverzahnt mit ISMS/BCM/Risk, Portfolio-Konzentrationssteuerung, automatisiertes Telemetrie-Monitoring.
Level 5 – Adaptiv: Threat-intel-gestützt, kontinuierliche Verbesserung, „Design for Exit“, automatisierte Kontrollen, gemeinsame Übungen mit Providern.

Typische Fallstricke – und Gegenmittel

  • „Service-Credits reichen.“ Nein: Service-Credits kompensieren nur finanziell, nicht systemisches Risiko. Fordern Sie RCAs, Abstellmaßnahmen, Testnachweise.
  • „Unser Anbieter ist zertifiziert, also sicher.“ Zertifikate sind Startpunkt, nicht Endpunkt. Verifizieren, stichproben, technische Sensorik.
  • „Multi-Cloud löst alles.“ Nur, wenn Portabilität und Betriebsprozesse mitziehen. Sonst doppelte Komplexität, wenig Resilienzgewinn.
  • „Exit planen wir später.“ Zu spät ist teuer. Exit früh planen und jährlich minimal testen (Datenexport, Re-Import, Mapping).
  • „Schatten-SaaS ist harmlos.“ Ohne Verträge keine Rechte – schaffen Sie schnelle, sichere Beschaffungspfade statt Verbote ohne Alternative.
  • „Incident? Der Anbieter meldet schon.“ Verlangen Sie konkrete Fristen/Inhalte, War-Room-Zugang und forensische Kooperation vertraglich.

Quick-Start in 90 Tagen

0–30 Tage: Register vervollständigen, Kritikalität zuordnen, Risk Appetite/Schwellen definieren, Melde-/Kontaktliste aufbauen.
31–60 Tage: Top-10-kritische Anbieter re-bewerten, Vertrags-Gaps identifizieren, Incident/Comms-Playbooks entwerfen, erste DR-/Exit-Probe klein aufsetzen.
61–90 Tage: Sicherheitsanhänge nachschärfen, Scorecards live schalten, Tabletop mit Lieferanten durchführen, Management-Review mit klaren Maßnahmen.

Lieferantenkultur: Transparenz, Fairness, Konsequenz

Starke Beziehungen beruhen auf klaren Erwartungen, planbaren Anforderungen, sachlicher Zusammenarbeit – und Konsequenzen bei wiederholter Nichteinhaltung. Fördern Sie Transparenz (regelmäßige Jour-fixes, offene RCA-Diskussionen), Fairness (keine „Überraschungs-Audits“ ohne Grund, realistische Fristen), aber auch Konsequenz (Vertragsstrafen, Eskalation bis Exit), wenn Risiken nicht beherrscht werden.

Finanzperspektive: Kosten, Nutzen, Resilienz-ROI

DORA-konformes TPRM kostet – Prozesse, Menschen, Tools, Tests. Der Nutzen: geringere Vorfallschäden, schnellere Wiederanläufe, bessere Auditfähigkeit, niedrigere Versicherungsprämien, Ausschreibungsfähigkeit und – besonders wichtig – geringerer Tail-Risk durch Konzentration. Quantifizieren Sie mit Szenarioverlusten, vergleichen Sie gegen Maßnahmenkosten, priorisieren Sie investitionswirksam.

Architektur für Portabilität: Technik, die Verträge einlöst

Portabilität ist nicht nur Vertragstext, sondern Architekturarbeit: Standardisierte Schnittstellen, Infrastructure as Code, containerisierte Workloads, Datenmodelle mit dokumentierten Mappings, Konfigurations-Export als Pflicht, Entkopplung vom Anbieter-spezifischen IAM, Schlüsselverwaltung in Kundendomäne, Event-/Log-Exports in eigene Data-Lakes. So wird Exit machbar – nicht nur „theoretisch“.

Security-Scorecards: Sicht für Management und Board

Verdichten Sie pro kritischem Anbieter: Kritikalitätsstufe, SLA/SLO-Trend, Vorfalllage, Auditstatus, BCM-Tests, KRIs, Konzentrationsbeitrag, Maßnahmen-Backlog. Ampellogik plus kurzer Kommentar („Top-Risiko: fehlende Sub-Prozessor-Transparenz; Gegenmaßnahme: Vertragsnachtrag bis Q3“) schafft Entscheidbarkeit.

Zusammenarbeit im Vorfall: Gemeinsame War-Rooms

Definieren Sie im Vertrag War-Room-Mechanik: Tools, Kanäle, Rollen, Datenräume, Informationsfrequenz, Freigabeprozesse. Legen Sie fest, wie Beweise gesichert und geteilt werden und wie öffentliche Kommunikation abgestimmt wird. Üben Sie das mindestens jährlich; im Ernstfall entscheidet Tempo + Klarheit über Schadenhöhe – und über die Qualität Ihrer DORA-Meldungen.

Ausblick: DORA als Hebel für professionelles Sourcing

Am Ende geht es nicht darum, Auslagerungen zu verhindern. DORA will Innovation und Effizienzgewinne nicht ausbremsen, sondern sicherstellen, dass sie nicht zur Schwachstelle werden. Wer seine Lieferanten unter der Lupe hat, Risiken realistisch einschätzt, klare Verträge schließt, laufend überwacht und Exit-Strategien parat hat, kann die Vorteile von Drittanbietern nutzen, ohne die eigene Resilienz zu gefährden. In einer vernetzten Finanzwelt ist das nicht nur eine regulatorische Pflicht, sondern eine Überlebensstrategie – denn die Kette ist immer nur so stark wie ihr schwächstes Glied. Und genau hier setzt DORA an: Es macht aus Auslagerung eine beherrschte Fähigkeit – mit klaren Rollen, messbaren Zielen, geübten Szenarien und der Gewissheit, dass Verantwortung nicht delegierbar ist. Wer diese Haltung verinnerlicht, wird nicht nur Prüfungen bestehen, sondern im Ernstfall handlungsfähig bleiben – schnell, transparent und belastbar.

Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken.
11
×
Blog-Beitrag abonnieren

Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

NIS2 umsetzen: Die fünf wichtigsten Schritte
TPRM 2026: Vom Kontrollzwang zur echten Partnersch...

Ähnliche Beiträge

 

Kommentare 60

Moritz Schreiber am Donnerstag, 12. Dezember 2024 14:17

Ein hilfreicher Einstieg in das Thema. Wo würdest du bei der Zusammenarbeit mit externen Dienstleistern zuerst genauer hinschauen?

Ein hilfreicher Einstieg in das Thema. Wo würdest du bei der Zusammenarbeit mit externen Dienstleistern zuerst genauer hinschauen?
Daniel Ahrens am Donnerstag, 12. Dezember 2024 17:22

Bei kritischen Leistungen und klaren Übergabepunkten. Gerade dort sollte nachvollziehbar sein, wer im Störungsfall welche Aufgabe übernimmt.

Bei kritischen Leistungen und klaren Übergabepunkten. Gerade dort sollte nachvollziehbar sein, wer im Störungsfall welche Aufgabe übernimmt.
Frank Franke am Donnerstag, 12. Dezember 2024 15:24

Der Beitrag trifft einen wichtigen Punkt. Mich würde interessieren, wie kritische Abhängigkeiten und Verantwortlichkeiten sichtbar bleiben. Welche Mindestinformation sollte dafür immer vorliegen?

Der Beitrag trifft einen wichtigen Punkt. Mich würde interessieren, wie kritische Abhängigkeiten und Verantwortlichkeiten sichtbar bleiben. Welche Mindestinformation sollte dafür immer vorliegen?
Gäste - Susanne König am Donnerstag, 12. Dezember 2024 17:27

Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.

Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.
Sabine Wendt am Donnerstag, 12. Dezember 2024 19:53

Ich würde außerdem festhalten, welche Annahmen hinter der Bewertung stehen. Ändern sie sich, sollte nicht einfach derselbe Status fortgeschrieben werden.

Ich würde außerdem festhalten, welche Annahmen hinter der Bewertung stehen. Ändern sie sich, sollte nicht einfach derselbe Status fortgeschrieben werden.
Markus Groß am Freitag, 13. Dezember 2024 07:26

Das ist die wesentliche Abgrenzung. Eine Dokumentation zeigt zunächst nur, was vorgesehen oder getan wurde; erst die überprüfte Wirkung macht daraus einen Steuerungsimpuls.

Das ist die wesentliche Abgrenzung. Eine Dokumentation zeigt zunächst nur, was vorgesehen oder getan wurde; erst die überprüfte Wirkung macht daraus einen Steuerungsimpuls.
Gäste - Katharina Krüger am Freitag, 13. Dezember 2024 13:01

So ergibt die Vorgehensweise Sinn: begrenzter Einstieg, klare Messgröße und eine sichtbare Entscheidung, falls das Ergebnis nicht trägt.

So ergibt die Vorgehensweise Sinn: begrenzter Einstieg, klare Messgröße und eine sichtbare Entscheidung, falls das Ergebnis nicht trägt.
Gäste - Sebastian Hahn am Sonntag, 15. Dezember 2024 07:47

Dazu eine Rückfrage: Was macht einen Ausstiegsplan brauchbar, bevor der Anbieter tatsächlich ausfällt? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Dazu eine Rückfrage: Was macht einen Ausstiegsplan brauchbar, bevor der Anbieter tatsächlich ausfällt? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Sven Peters am Sonntag, 15. Dezember 2024 08:29

Ich sehe darin vor allem eine Gestaltungsfrage. Für mich wären die notwendigen Daten, Ressourcen und Übergaben entscheidend. Der Plan müsste eine realistische Weiterarbeit beschreiben, nicht nur die Kündigung des Vertrags.

Ich sehe darin vor allem eine Gestaltungsfrage. Für mich wären die notwendigen Daten, Ressourcen und Übergaben entscheidend. Der Plan müsste eine realistische Weiterarbeit beschreiben, nicht nur die Kündigung des Vertrags.
Elena Vogt am Sonntag, 15. Dezember 2024 11:21

Ich würde das nicht allein anhand einer Beschreibung beurteilen. Was wäre ein überzeugender praktischer Nachweis?

Ich würde das nicht allein anhand einer Beschreibung beurteilen. Was wäre ein überzeugender praktischer Nachweis?
Sabine Wendt am Sonntag, 15. Dezember 2024 13:47

Für mich wäre eine kurze regelmäßige Überprüfung praktikabler als eine seltene große Überarbeitung. Änderungen im normalen Betrieb könnten dabei als Anlass dienen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Für mich wäre eine kurze regelmäßige Überprüfung praktikabler als eine seltene große Überarbeitung. Änderungen im normalen Betrieb könnten dabei als Anlass dienen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Felix Scholz am Sonntag, 15. Dezember 2024 15:28

Genau an der Übergabe sehe ich ebenfalls die Schwierigkeit. Ohne die nötige Information kann auch eine klar benannte Person wenig entscheiden. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Genau an der Übergabe sehe ich ebenfalls die Schwierigkeit. Ohne die nötige Information kann auch eine klar benannte Person wenig entscheiden. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Carolin Engel am Montag, 16. Dezember 2024 09:17

Wo würdet ihr bei praktische Umsetzbarkeit einer Exitstrategie anfangen, wenn ein kleines Team mehrere Rollen gleichzeitig übernimmt?

Wo würdet ihr bei praktische Umsetzbarkeit einer Exitstrategie anfangen, wenn ein kleines Team mehrere Rollen gleichzeitig übernimmt?
Gäste - Sven Peters am Montag, 16. Dezember 2024 10:35

Ich würde zunächst die Rollen dennoch getrennt dokumentieren und für die kritische Entscheidung einen zweiten Blick vorsehen. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei praktische Umsetzbarkeit einer Exitstrategie sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Ich würde zunächst die Rollen dennoch getrennt dokumentieren und für die kritische Entscheidung einen zweiten Blick vorsehen. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei praktische Umsetzbarkeit einer Exitstrategie sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Gäste - Robert Voigt am Dienstag, 17. Dezember 2024 07:05

Was müsste bei Priorisierung kritischer Dienstleister für einen neuen Verantwortlichen nachvollziehbar dokumentiert sein?

Was müsste bei Priorisierung kritischer Dienstleister für einen neuen Verantwortlichen nachvollziehbar dokumentiert sein?
Gäste - Luisa Graf am Dienstag, 17. Dezember 2024 08:15

Ein neuer Verantwortlicher sollte Zweck, Grenzen und offene Punkte der Entscheidung nachvollziehen können. Ein kurzer Entscheidungsvermerk mit den zugrunde liegenden Nachweisen wäre dafür aus meiner Sicht hilfreicher als eine umfangreiche Ablage. Mit Blick auf Priorisierung kritischer Dienstleister würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.

Ein neuer Verantwortlicher sollte Zweck, Grenzen und offene Punkte der Entscheidung nachvollziehen können. Ein kurzer Entscheidungsvermerk mit den zugrunde liegenden Nachweisen wäre dafür aus meiner Sicht hilfreicher als eine umfangreiche Ablage. Mit Blick auf Priorisierung kritischer Dienstleister würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.
Gäste - Martin Lorenz am Samstag, 21. Dezember 2024 07:44

Wie verhindert man, dass eine Lieferantenprüfung nur aus ausgefüllten Fragebögen besteht? Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Wie verhindert man, dass eine Lieferantenprüfung nur aus ausgefüllten Fragebögen besteht? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Michael Seidel am Samstag, 21. Dezember 2024 10:20

Ich würde es so einordnen: Ich würde die Antworten an den tatsächlich bezogenen Leistungen prüfen. Bei kritischen Abhängigkeiten müsste auch klar sein, was im Störungsfall konkret passiert.

Ich würde es so einordnen: Ich würde die Antworten an den tatsächlich bezogenen Leistungen prüfen. Bei kritischen Abhängigkeiten müsste auch klar sein, was im Störungsfall konkret passiert.
Gäste - Tim Heller am Samstag, 21. Dezember 2024 10:49

Guter Punkt. Ich würde zusätzlich fragen, was passieren soll, wenn sich die Voraussetzungen während des Betriebs ändern.

Guter Punkt. Ich würde zusätzlich fragen, was passieren soll, wenn sich die Voraussetzungen während des Betriebs ändern.
Markus Groß am Samstag, 21. Dezember 2024 11:36

Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Michael Seidel am Montag, 30. Dezember 2024 10:14

Dazu eine Rückfrage: Wie werden Unterauftragnehmer berücksichtigt, wenn man nur den direkten Vertragspartner kennt? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Dazu eine Rückfrage: Wie werden Unterauftragnehmer berücksichtigt, wenn man nur den direkten Vertragspartner kennt? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Tim Heller am Montag, 30. Dezember 2024 11:38

Das ist ein wichtiger Punkt. Ich würde die Informationsgrenzen offenlegen und gezielt nach wesentlichen Abhängigkeiten fragen. Eine vollständige Übersicht zu behaupten wäre mir ohne belastbare Grundlage zu viel. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Das ist ein wichtiger Punkt. Ich würde die Informationsgrenzen offenlegen und gezielt nach wesentlichen Abhängigkeiten fragen. Eine vollständige Übersicht zu behaupten wäre mir ohne belastbare Grundlage zu viel. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Sebastian Hahn am Montag, 30. Dezember 2024 14:47

Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen?

Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen?
Daniel Ahrens am Montag, 30. Dezember 2024 20:50

Dazu eine Rückfrage: Wie bleibt ein gemeinsamer Kontrollsatz übersichtlich, wenn immer neue Anforderungen dazukommen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Dazu eine Rückfrage: Wie bleibt ein gemeinsamer Kontrollsatz übersichtlich, wenn immer neue Anforderungen dazukommen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Martin Lorenz am Montag, 30. Dezember 2024 21:18

Das ist ein wichtiger Punkt. Ich würde die Zuordnung und den Geltungsbereich nachvollziehbar halten. Zusammenführen sollte Doppelarbeit reduzieren und Unterschiede trotzdem erkennbar lassen.

Das ist ein wichtiger Punkt. Ich würde die Zuordnung und den Geltungsbereich nachvollziehbar halten. Zusammenführen sollte Doppelarbeit reduzieren und Unterschiede trotzdem erkennbar lassen.
Michael Seidel am Dienstag, 31. Dezember 2024 07:05

Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Tim Heller am Dienstag, 31. Dezember 2024 08:55

Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren. Für mich steht dabei die Umsetzbarkeit im Vordergrund.

Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren. Für mich steht dabei die Umsetzbarkeit im Vordergrund.
Gäste - Sebastian Hahn am Dienstag, 31. Dezember 2024 10:02

Genau an der Übergabe sehe ich ebenfalls die Schwierigkeit. Ohne die nötige Information kann auch eine klar benannte Person wenig entscheiden. Die Ausgangsfrage „Wie bleibt ein gemeinsamer Kontrollsatz übersichtlich, wenn immer neue Anforderungen dazukommen?“ ist damit für mich noch nicht vollständig beantwortet. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Genau an der Übergabe sehe ich ebenfalls die Schwierigkeit. Ohne die nötige Information kann auch eine klar benannte Person wenig entscheiden. Die Ausgangsfrage „Wie bleibt ein gemeinsamer Kontrollsatz übersichtlich, wenn immer neue Anforderungen dazukommen?“ ist damit für mich noch nicht vollständig beantwortet. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Sven Peters am Sonntag, 26. Januar 2025 07:23

Ein weiterer Punkt: Wie bleibt eine partnerschaftliche Zusammenarbeit möglich, wenn immer mehr Nachweise verlangt werden? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Ein weiterer Punkt: Wie bleibt eine partnerschaftliche Zusammenarbeit möglich, wenn immer mehr Nachweise verlangt werden? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Elena Vogt am Sonntag, 26. Januar 2025 10:19

Mein Vorschlag wäre: Ich würde die Anforderungen begründen und nach ihrer Bedeutung priorisieren. Ungezielte Zusatzfragen kosten auf beiden Seiten Zeit, ohne die Abhängigkeit unbedingt besser zu erklären. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Mein Vorschlag wäre: Ich würde die Anforderungen begründen und nach ihrer Bedeutung priorisieren. Ungezielte Zusatzfragen kosten auf beiden Seiten Zeit, ohne die Abhängigkeit unbedingt besser zu erklären. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Sabine Wendt am Sonntag, 26. Januar 2025 13:14

Das ist mir als Maßstab noch etwas zu weich. Welches Ergebnis müsste sich nach der Änderung nachweisbar verbessern? Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Das ist mir als Maßstab noch etwas zu weich. Welches Ergebnis müsste sich nach der Änderung nachweisbar verbessern? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Felix Scholz am Donnerstag, 27. Februar 2025 09:13

Dazu eine Rückfrage: Wie wählt man Szenarien aus, ohne jedes denkbare Ereignis nachspielen zu wollen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Dazu eine Rückfrage: Wie wählt man Szenarien aus, ohne jedes denkbare Ereignis nachspielen zu wollen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Daniel Ahrens am Donnerstag, 27. Februar 2025 11:14

Das ist ein wichtiger Punkt. Ich würde an kritischen Leistungen und plausiblen Ausfallkombinationen ansetzen. Die Auswahl müsste begründet sein, nicht möglichst spektakulär wirken.

Das ist ein wichtiger Punkt. Ich würde an kritischen Leistungen und plausiblen Ausfallkombinationen ansetzen. Die Auswahl müsste begründet sein, nicht möglichst spektakulär wirken.
Andreas Albers am Montag, 03. März 2025 14:50

Welche Annahme sollte bei Prüfung der Nachweise des Anbieters nach einer größeren Veränderung erneut geprüft werden?

Welche Annahme sollte bei Prüfung der Nachweise des Anbieters nach einer größeren Veränderung erneut geprüft werden?
Gäste - Nora Sommer am Montag, 03. März 2025 16:11

Ich würde die Annahmen hinter der bisherigen Entscheidung sichtbar machen. Ändert sich eine wesentliche Voraussetzung, braucht es eine erneute Bewertung ihrer Auswirkungen. Für Prüfung der Nachweise des Anbieters würde ich den ersten Prüfschritt bewusst klein halten.

Ich würde die Annahmen hinter der bisherigen Entscheidung sichtbar machen. Ändert sich eine wesentliche Voraussetzung, braucht es eine erneute Bewertung ihrer Auswirkungen. Für Prüfung der Nachweise des Anbieters würde ich den ersten Prüfschritt bewusst klein halten.
Gäste - Martin Lorenz am Freitag, 07. März 2025 20:52

Ein weiterer Punkt: Wie verhindert man, dass das Managementsystem hauptsächlich für das nächste Audit gepflegt wird?

Ein weiterer Punkt: Wie verhindert man, dass das Managementsystem hauptsächlich für das nächste Audit gepflegt wird?
Michael Seidel am Freitag, 07. März 2025 21:15

Ich würde seine Ergebnisse in normale Entscheidungen einbinden. Wenn Risiken und Maßnahmen außerhalb des Audits niemanden interessieren, wäre das für mich ein Warnsignal. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Ich würde seine Ergebnisse in normale Entscheidungen einbinden. Wenn Risiken und Maßnahmen außerhalb des Audits niemanden interessieren, wäre das für mich ein Warnsignal. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Tim Heller am Freitag, 07. März 2025 21:48

Damit bin ich noch nicht ganz zufrieden. Wie würde man prüfen, ob die vorgeschlagene Lösung im Alltag tatsächlich eingehalten wird?

Damit bin ich noch nicht ganz zufrieden. Wie würde man prüfen, ob die vorgeschlagene Lösung im Alltag tatsächlich eingehalten wird?
Markus Groß am Samstag, 08. März 2025 07:05

Ich würde die Ausnahme nicht verstecken, sondern mit Begründung, zuständiger Person und Prüfanlass festhalten. Dann kann man auch später erkennen, ob die Grundlage noch gilt. Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Ich würde die Ausnahme nicht verstecken, sondern mit Begründung, zuständiger Person und Prüfanlass festhalten. Dann kann man auch später erkennen, ob die Grundlage noch gilt. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Michael Seidel am Mittwoch, 12. März 2025 08:13

Ein weiterer Punkt: Wie wird aus einer Nachbesprechung eine tatsächliche Verbesserung? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Ein weiterer Punkt: Wie wird aus einer Nachbesprechung eine tatsächliche Verbesserung? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Tim Heller am Mittwoch, 12. März 2025 11:01

Das ist ein wichtiger Punkt. Für mich müsste jedes wesentliche Ergebnis eine Zuständigkeit und einen überprüfbaren nächsten Schritt bekommen. Sonst bleibt die Auswertung eine interessante Erinnerung.

Das ist ein wichtiger Punkt. Für mich müsste jedes wesentliche Ergebnis eine Zuständigkeit und einen überprüfbaren nächsten Schritt bekommen. Sonst bleibt die Auswertung eine interessante Erinnerung.
Gäste - Christian Brandt am Samstag, 24. Mai 2025 18:59

Wie würdet ihr Prüfung der Nachweise des Anbieters konkret prüfen, wenn die Maßnahme bereits auf dem Papier abgeschlossen ist?

Wie würdet ihr Prüfung der Nachweise des Anbieters konkret prüfen, wenn die Maßnahme bereits auf dem Papier abgeschlossen ist?
Gäste - Maren Paul am Samstag, 24. Mai 2025 21:17

Für diesen Fall wäre mein Ansatz: die Umsetzung an einem konkreten Fall nachvollziehen und dabei das tatsächliche Ergebnis prüfen. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Prüfung der Nachweise des Anbieters sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Für diesen Fall wäre mein Ansatz: die Umsetzung an einem konkreten Fall nachvollziehen und dabei das tatsächliche Ergebnis prüfen. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Prüfung der Nachweise des Anbieters sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Gäste - Tim Heller am Dienstag, 09. September 2025 18:17

Wie prüft man Konzentrationsrisiken, wenn verschiedene Lieferanten dieselbe technische Basis verwenden? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Wie prüft man Konzentrationsrisiken, wenn verschiedene Lieferanten dieselbe technische Basis verwenden? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Sebastian Hahn am Dienstag, 09. September 2025 20:15

Das ist ein wichtiger Punkt. Dann würde ich die gemeinsame Abhängigkeit gesondert betrachten. Verschiedene Vertragspartner bedeuten für mich nicht automatisch voneinander unabhängige Leistungen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Das ist ein wichtiger Punkt. Dann würde ich die gemeinsame Abhängigkeit gesondert betrachten. Verschiedene Vertragspartner bedeuten für mich nicht automatisch voneinander unabhängige Leistungen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Sven Peters am Dienstag, 09. September 2025 20:49

Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Meine Ausgangsfrage bleibt: Wie prüft man Konzentrationsrisiken, wenn verschiedene Lieferanten dieselbe technische Basis verwenden?

Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Meine Ausgangsfrage bleibt: Wie prüft man Konzentrationsrisiken, wenn verschiedene Lieferanten dieselbe technische Basis verwenden?
Markus Groß am Mittwoch, 10. September 2025 07:05

Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Sabine Wendt am Montag, 15. Dezember 2025 14:04

Dazu eine Rückfrage: Welche Rolle sollten Fachbereiche übernehmen, wenn die IT die Technik besser kennt? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Dazu eine Rückfrage: Welche Rolle sollten Fachbereiche übernehmen, wenn die IT die Technik besser kennt? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Felix Scholz am Montag, 15. Dezember 2025 14:37

Das ist ein wichtiger Punkt. Die Fachbereiche müssten die Auswirkungen erklären können. Die technische Sicht und die Bedeutung für den Betrieb ergänzen sich dabei.

Das ist ein wichtiger Punkt. Die Fachbereiche müssten die Auswirkungen erklären können. Die technische Sicht und die Bedeutung für den Betrieb ergänzen sich dabei.
Daniel Ahrens am Montag, 15. Dezember 2025 15:17

Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen? Meine Ausgangsfrage bleibt: Welche Rolle sollten Fachbereiche übernehmen, wenn die IT die Technik besser kennt?

Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen? Meine Ausgangsfrage bleibt: Welche Rolle sollten Fachbereiche übernehmen, wenn die IT die Technik besser kennt?
Bereits registriert? Hier einloggen
Donnerstag, 08. Oktober 2026

Sicherheitscode (Captcha)

Image

Wir benutzen Cookies

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern. Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.

CookieHint and Consent by reDim GmbH (Öffnet in neuem Fenster)