4Thought Marketing Logo

4Thought Marketing Richtlinie zum Management von Drittparteirisiken

Inhaltsverzeichnis

image_pdfimage_print

Sicherheitsrichtlinie Startseite

Letztes Update:

Überblick und Hintergrund

4Thought Marketing (nachfolgend „4Thought“) nutzt Drittanbieter, um Produkte und Dienstleistungen zur Unterstützung unserer Geschäftstätigkeit bereitzustellen. Diese Outsourcing-Partnerschaften können für 4Thought Vorteile bieten, indem sie Kosten senken, die Leistung verbessern, die Mitarbeiterzahl erhöhen, die Wettbewerbsfähigkeit steigern, Zugang zu spezifischem Fachwissen ermöglichen und Vertriebskanäle aufbauen. Das Managementteam und die Partner sind sich jedoch bewusst, dass die Abhängigkeit von Drittanbietern Risiken birgt, die identifiziert, bewertet und gemanagt werden müssen. Eine unzureichende Risikobewältigung kann 4Thought finanziellen Verlusten, Rechtsstreitigkeiten oder anderen Schäden aussetzen oder sogar die Fähigkeit von 4Thought beeinträchtigen, bestehende Kundenbeziehungen zu pflegen oder neue aufzubauen.

Zweckbestimmung

Diese Richtlinie legt Standards und Leitlinien für das Management von Drittanbieterbeziehungen durch 4Thought sowie die damit verbundenen inhärenten und verbleibenden Risiken fest. Diese Risiken entstehen, wenn 4Thought Drittanbieter mit der Bereitstellung von Produkten und Dienstleistungen direkt für 4Thought beauftragt, um den internen Betrieb, die Mitarbeiter, Investoren oder Kunden zu fördern. Darüber hinaus bietet dieses Dokument die Struktur für die Identifizierung, Bewertung, Kontrolle, Überwachung und Berichterstattung von Risiken im Zusammenhang mit der Nutzung von Drittanbietern durch 4Thought gemäß geltenden Gesetzen, bewährten Geschäftspraktiken und gegebenenfalls den NIST-Richtlinien (NIST SP 800-53, SP 800-161).

Grundsatzerklärung

Beziehungen zu Dritten sind für 4Thought von grundlegender Bedeutung, um den Geschäftsbetrieb aufrechtzuerhalten und Mitarbeitern, Kunden und Investoren Produkte und Dienstleistungen anzubieten. Die Zusammenarbeit mit Dritten entbindet 4Thought jedoch nicht von der Verantwortung, die sichere und ordnungsgemäße Durchführung der Aktivitäten sowie die Einhaltung geltender Gesetze zu gewährleisten. Daher haben wir die Richtlinie zum Management von Drittparteirisiken (im Folgenden: die Richtlinie) erstellt, um den Rahmen, die Instrumente, Rollen, Verantwortlichkeiten, den Geltungsbereich und die Komponenten eines voll funktionsfähigen Programms zum Management von Drittparteirisiken formal zu definieren. Der Rahmen muss allen geltenden Gesetzen und regulatorischen Vorgaben entsprechen. Dementsprechend legt diese Richtlinie die Anforderungen für die effektive Identifizierung, Bewertung und das Management dieser Risiken fest.

Nutzungsbedingungen

Third Party

Der Begriff „Dritter“ umfasst im weitesten Sinne ähnliche Begriffe wie Händler, Lieferant, Anbieter usw. Er bezieht sich auf jede natürliche oder juristische Person, unabhängigen Berater oder sonstige juristische Person, insbesondere Händler, Dienstleister, Lieferanten, Auftragsverarbeiter, Geschäftspartner, Marketingunternehmen oder andere Dritte, mit denen 4Thought Verträge zum Bezug von Produkten oder Dienstleistungen abschließt oder die mit 4Thought bei der Bereitstellung von Produkten und Dienstleistungen auf dem Markt zusammenarbeiten.

Drittparteienrisikomanagement und -überwachung

Das Drittparteien-Risikomanagement ist der formalisierte Prozess zur Identifizierung, Bewertung und Minderung von Risiken, denen 4Thought, seine Mitarbeiter, Investoren und Kunden aufgrund mangelhafter Aufsicht oder Fehlverwaltung in Bezug auf Daten, Betriebsabläufe, Compliance und Finanzlage externer Partner ausgesetzt sind. Der Begriff Drittparteien-Risikomanagement (im Folgenden: TPRM) umfasst auch alle Berichts-, Governance- und Aufsichtsaktivitäten, die für eine sichere und reibungslose Zusammenarbeit mit Drittparteien von 4Thought erforderlich sind.

Geltungsbereich

TPRM gilt für Geschäftsvereinbarungen zwischen einem Dritten und 4Thought, sei es vertraglich oder anderweitig, zum Erwerb von Produkten oder Dienstleistungen.

Alle Mitarbeiter, unabhängigen Auftragnehmer und Berater von 4Thought unterliegen dieser Richtlinie, wenn sie Dritte zum direkten oder indirekten Nutzen des Unternehmens beauftragen.

Dritte, die nicht unter diese Richtlinie fallen

Folgende Beziehungen zu Dritten sind von dieser Richtlinie ausgenommen:

  1. Kundenbeziehungen
  2. Beziehungen zu Investoren
  3. Beziehungen zu Mitarbeitern
  4. Beziehungen zu öffentlichen Versorgungsunternehmen
  5. Beziehungen zu Rettungsdiensten wie Polizei oder Feuerwehr
  6. Beziehungen zu Regierungsbehörden, Steuerbehörden, Aufsichtsbehörden und Gerichten

Bestehende Drittbeziehungen

Es obliegt dem 4Thought-Sicherheitsteam und dem E-Team, die Einhaltung dieser Richtlinie in Bezug auf die von 4Thought unterhaltenen Geschäftsbeziehungen mit Drittanbietern sicherzustellen. Es ist möglich, dass bestimmte bestehende Geschäftsbeziehungen (und Verträge) mit Drittanbietern nicht allen Aspekten dieser Richtlinie entsprechen. 4Thought ist jedoch verpflichtet, die Vertragsbedingungen bestehender Verträge mit Drittanbietern nach Möglichkeit neu zu verhandeln, um die Einhaltung dieser Richtlinie und der zugehörigen Prozesse zu gewährleisten. Die Neuverhandlung erfolgt bei der ersten möglichen und angemessenen Gelegenheit (d. h. im Rahmen der Vertragsverhandlung).

Aufsicht über das Drittparteienrisikomanagement

Das Sicherheitsteam und das E-Team tragen die Gesamtverantwortung für die Überwachung und Wirksamkeit der TRRM-Richtlinien, -Programme und -Prozesse und müssen sicherstellen, dass das TPRM-Programm gemäß den geltenden Bundes- und Landesgesetzen, Regeln, Vorschriften, internen Richtlinien und Verfahren durchgeführt wird. Dies erreichen sie durch Folgendes:

Richtlinienmanagement und Genehmigung

Der CEO und das Sicherheitsteam von 4Thought genehmigten und überwachten die Richtlinie zum Management und zur Aufsicht von Drittparteirisiken und überprüfen und aktualisieren die Richtlinie jährlich, falls erforderlich.

Genehmigung kritischer Drittparteien

Das 4Thought-Sicherheitsteam und das E-Team bzw. deren benanntes Gremium sind für die Entscheidung über die Aufnahme oder Beendigung von Geschäftsbeziehungen mit Drittanbietern verantwortlich, die für 4Thought als kritisch gelten. Diese Genehmigungen sind vor dem endgültigen Vertragsabschluss mit jedem wesentlichen Drittanbieter zwingend erforderlich.

Regelmäßige Überprüfung kritischer Drittparteien

Das 4Thought-Sicherheitsteam und das E-Team bzw. deren benanntes Gremium überprüfen regelmäßig Drittanbieter, die für den Geschäftsbetrieb von 4Thought als kritisch gelten. Dabei berücksichtigen sie die jeweiligen Risikobewertungen, die Überwachung, die Einhaltung von Vorschriften, die Geschäftskontinuität, die finanzielle Lage und die Gesamtleistung dieser wichtigen Drittanbieter.

Personal und Ressourcen

Die Geschäftsleitung stellt ausreichend qualifiziertes Personal (intern oder extern) bereit, um die notwendige Aufsicht und Überwachung wichtiger Drittparteibeziehungen zu gewährleisten. Es wird sichergestellt, dass ausreichend Ressourcenkapazität vorhanden sind, um die wesentlichen Prozesse des Drittparteien-Risikomanagements (TPRM) effektiv durchzuführen, insbesondere jene, die Spezialwissen erfordern. Zudem wird gewährleistet, dass alle kritischen und risikoreichen Drittparteibeziehungen entsprechend dem Risiko des jeweiligen Produkts oder der jeweiligen Dienstleistung bewertet, überwacht und gesteuert werden.

Einhaltung geografischer Beschränkungen und Sanktionen

Zweck

Um sicherzustellen, dass 4Thought nur mit Drittparteien zusammenarbeitet, die in Rechtsordnungen tätig sind, welche die geltenden Handels-, Sanktions- und Datenschutzbestimmungen einhalten, und um ein unangemessenes geopolitisches oder rechtliches Risiko zu vermeiden.

Verbotene Gerichtsbarkeiten

  1. 4Thought engagiert sich nicht, weder direkt noch indirektmit Dritten (einschließlich Subunternehmern, verbundenen Unternehmen oder Vertretern), die:
    1. Wohnsitz in einem Land oder Gebiet, das umfassenden Sanktionen oder Embargos unterliegt, oder Durchführung wesentlicher Geschäftstätigkeiten von einem solchen Land oder Gebiet aus:
      • Office of Foreign Assets Control (OFAC) des US-Finanzministeriums;
      • Sicherheitsrat der Vereinten Nationen;
      • Europäische Union; oder
      • Büro für die Umsetzung von Finanzsanktionen im Vereinigten Königreich (OFSI).
  2. in einer Region ansässig oder von einer solchen aus kontrolliert, die derzeit internationalen Sanktionen unterliegt, einschließlich, aber nicht beschränkt auf Iran, Nordkorea, Syrien, Kuba, Krim, Donezk und Luhansk.

Hochrisikogebiete

  1. Für Länder, die von glaubwürdigen internationalen Behörden (z. B. FATF, Transparency International, US-Außenministerium) als Hochrisikogebiete für Korruption, Datenschutzmängel oder Menschenrechtsverletzungen eingestuft werden, gilt Folgendes:
    1. Leiten verstärkte Sorgfaltspflicht vor der Kontoeröffnung oder Vertragsverlängerung.
    2. Eine schriftliche Genehmigung einholen von Rechts- und Informationssicherheit.
    3. Verlangen Sie vom Lieferanten, dass er dem Risikoniveau angemessene Ausgleichsmaßnahmen und vertragliche Schutzvorkehrungen trifft.

Angemessenheit des Datenschutzes

  1. Wenn ein Dritter Daten verarbeitet, die Datenschutzbestimmungen (z. B. DSGVO, CPRA) unterliegen, und in einem bestimmten Rechtsraum tätig ist unzureichender Angemessenheitsstatus4Thought benötigt:
    1. Gültig Standardvertragsklauseln (SCCs) or Verbindliche Unternehmensregeln (BCRs)eschriebenen Art und Weise; und
    2. Klare Dokumentation der Datenübertragungsmechanismen und Hosting-Standorte.

Laufende Überwachung und Eskalation

  1. Das Risikomanagement für Dritte (TPRM) Die Funktion soll:
    1. Sanktionslisten und Länderrisikobewertungen kontinuierlich überwachen;
    2. Bestehende Lieferantenbeziehungen sollten neu bewertet werden, wenn sich die geopolitischen Bedingungen wesentlich ändern; und
    3. Melden Sie alle potenziellen Verstöße an die Compliance Officer zur sofortigen Überprüfung und Behebung von Mängeln.

Ausnahmen

  1. Jede Ausnahme von den oben genannten Beschränkungen erfordert Folgendes:
    1. Schriftliche Begründung genehmigt von Rechtliches, Compliance und Geschäftsleitungeschriebenen Art und Weise; und
    2. Dokumentation in der Risikoakte des Lieferanten mit Angabe der kompensierenden Kontrollmaßnahmen, der Begründung und des Genehmigungsdatums.

Anforderungen an die Datenaufbewahrung

Genehmigte Datenspeicherorte

4Thought-Daten dürfen nur in den folgenden genehmigten Rechtsordnungen gespeichert oder verarbeitet werden:

  • United States (US)
  • Kanada (CA)
  • Mitgliedstaaten der Europäischen Union (EU)

Datenverarbeitung durch Dritte

Alle Drittanbieter, die 4Thought-Daten speichern, verarbeiten oder Zugriff darauf haben, müssen Folgendes beachten:

  1. Dokumentieren Sie in Ihren Verträgen alle Standorte für die Datenspeicherung und -verarbeitung klar und deutlich.
  2. Bitte geben Sie eine schriftliche Bestätigung an, dass die Daten nur in genehmigten Rechtsordnungen verbleiben.
  3. Setzen Sie geeignete technische und organisatorische Maßnahmen um, um die Datenübertragung an nicht genehmigte Standorte zu verhindern.
  4. Benachrichtigen Sie 4Thought umgehend, falls die Anforderungen an den Datenstandort nicht eingehalten werden können.

Datenresidenzprüfung

Im Rahmen der Due-Diligence-Prüfung und der laufenden Überwachung soll das TPRM-Team Folgendes gewährleisten:

  1. Überprüfen Sie den physischen Standort aller Rechenzentren und Verarbeitungseinrichtungen.
  2. Bestätigung der Einhaltung der Anforderungen an den Datenspeicherort
  3. Dokumentieren Sie jegliche Datentransfers oder -replikationen zwischen genehmigten Gerichtsbarkeiten.
  4. Stellen Sie sicher, dass für alle grenzüberschreitenden Datenübermittlungen innerhalb der genehmigten Rechtsordnungen angemessene Datenschutzvereinbarungen vorliegen.

Ausnahmen

Ausnahmen von den Anforderungen an den Datenspeicherort müssen folgende Kriterien erfüllen:

  1. Vom Sicherheitsbeauftragten und dem Rechtsberater schriftlich genehmigt.
  2. Unterstützt durch geeignete Risikominderungsmaßnahmen
  3. Im Lieferantenrisikoprofil mit klarer Begründung dokumentiert

Organisationsstruktur und Verantwortlichkeiten

Das Sicherheitsteam und das E-Team

Das Sicherheitsteam und das E-Team sind dafür verantwortlich, die Effektivität, Sicherheit und Stabilität des TPRM durch folgende Aktivitäten zu gewährleisten:

  • Die Bestätigung, dass Risiken im Zusammenhang mit Drittbeziehungen in Übereinstimmung mit den strategischen Zielen und der Risikobereitschaft von 4Thought gemanagt werden.
  • Genehmigung der Richtlinien, die das Drittparteienrisikomanagement regeln
  • Genehmigung oder Delegierung der Genehmigung von Verträgen mit Dritten, die kritische Aktivitäten betreffen, an einen geeigneten, dem Vorstand unterstellten Ausschuss, der darüber berichtet.
  • Überprüfung der Ergebnisse der laufenden Überwachung der Beziehungen zu Dritten durch das Management im Zusammenhang mit kritischen Aktivitäten
  • Die Geschäftsleitung bestätigt, dass sie geeignete Maßnahmen ergreift, um erhebliche Leistungsverschlechterungen zu beheben oder sich ändernde Risiken oder wesentliche Probleme anzugehen, die durch die laufende Überwachung identifiziert wurden.
  • Überprüfung der Ergebnisse regelmäßiger unabhängiger Überprüfungen des Drittparteienrisikomanagementprozesses

Geschäftsleitung

Die Geschäftsleitung ist verantwortlich für die Umsetzung und Implementierung von Strategien und Richtlinien zum Risikomanagement in Bezug auf Drittparteibeziehungen im gesamten Unternehmen. Sie trägt außerdem die Verantwortung dafür, dass die Organisationsstrukturen, das Management und die Personalausstattung (Qualifikation und Fachkompetenz) vorhanden sind, um Drittparteirisiken angemessen zu managen und alle rechtlichen und regulatorischen Anforderungen zu erfüllen. Darüber hinaus ist die Geschäftsleitung für Folgendes verantwortlich:

  1. Entwicklung und Implementierung des Drittanbieter-Risikomanagementprozesses von 4Thought
  2. Die Bestätigung, dass 4Thought über ein angemessenes System interner Kontrollen verfügt und diese Kontrollen regelmäßig testet, um die mit Beziehungen zu Dritten verbundenen Risiken zu managen.
  3. Die Bestätigung, dass das Compliance-Management-System von 4Thought der Art, Größe, Komplexität und dem Umfang seiner Geschäftsbeziehungen mit Dritten angemessen ist.
  4. Bestätigung, dass angemessene Sorgfaltsprüfungen und eine laufende Überwachung von Dritten durchgeführt werden
  5. Präsentation der Ergebnisse an das E-Team bei Empfehlungen zum Einsatz von Drittanbietern, die an kritischen Aktivitäten beteiligt sind
  6. Eskalation wichtiger Probleme an das E-Team
  7. Prüfung und Genehmigung von Verträgen mit Dritten
  8. Bestätigung, dass Dritte die Richtlinien und Berichtspflichten von 4Thought einhalten.
  9. Vorausgesetzt, dass Dritte die vereinbarten Abhilfemaßnahmen testen und umsetzen, wenn Probleme auftreten
  10. Beendigung von Geschäftsbeziehungen mit Dritten, die die Erwartungen nicht erfüllen oder nicht mehr mit den strategischen Zielen, Vorgaben oder der Risikobereitschaft von 4Thought übereinstimmen.
  11. Aufrechterhaltung einer angemessenen Dokumentation während des gesamten Lebenszyklus des Drittparteienrisikomanagements

Drittanbieter oder Lieferanteneigentümer, auch bekannt als Engagement Manager

Von Drittanbietern oder Lieferanten wird erwartet, dass sie die Geschäftsleitung unterstützen und diese Richtlinie einhalten, indem sie:

  • Abschluss der Planungs-, Risikobewertungs-, Vertrags- und Überwachungsphasen des TPRM
  • Benachrichtigung des TPRM-Managements über geplante neue oder geänderte Drittbeziehungen, die sich auf den Geschäftsbetrieb auswirken könnten.
  • Pflege von Drittanbieterinformationen im Drittanbieter-Managementsystem
  • Überprüfung der Genauigkeit und des Inhalts der von ihren Drittanbietern erbrachten Dienstleistungen
  • Abschluss des regelmäßigen Risikobewertungsprozesses
  • Problemerkennung und -meldung in jeder Phase des TPRM

Team für technische Marketingautomatisierungsdienste (TMAS)

Das TMAS-Team bietet technische Expertise und Support für Drittanbieterbeziehungen im Bereich Marketing-Automatisierungstechnologien und zugehöriger Dienstleistungen. Das Team arbeitet eng mit dem Sicherheitsteam und den Anbieterverantwortlichen zusammen, um sicherzustellen, dass angemessene technische Kontrollen und Überwachungsmechanismen vorhanden sind.

Unabhängige Gutachter

Die Überprüfungen können vom internen Sicherheitsteam von 4Thought oder einem unabhängigen Dritten durchgeführt werden. Die Geschäftsleitung bestätigt, dass die Ergebnisse dem E-Learning-Team gemeldet werden. Die Überprüfungen umfassen die Beurteilung der Angemessenheit der Prozesse des Unternehmens in Bezug auf:

  1. Die Bestätigung, dass die Beziehungen zu Drittanbietern mit der Geschäftsstrategie von 4Thought übereinstimmen.
  2. Identifizierung, Messung, Überwachung und Kontrolle von Risiken aus Beziehungen zu Dritten
  3. Verständnis und Überwachung von Konzentrationsrisiken, die sich aus der Abhängigkeit von einem einzelnen Dritten für mehrere Aktivitäten oder aus geografischen Konzentrationen von Geschäftsbereichen ergeben können.
  4. Reaktion auf wesentliche Vertragsverletzungen, Dienstausfälle oder andere wesentliche Probleme
  5. Die Einbeziehung verschiedener Fachbereiche innerhalb der Organisation, soweit dies in jeder Phase des Lebenszyklus des Drittparteienrisikomanagements angebracht ist.
  6. Sicherstellung angemessener personeller Ausstattung und Fachkenntnisse zur Durchführung von Risikobewertungen, Due-Diligence-Prüfungen, Vertragsverhandlungen sowie der laufenden Überwachung und Steuerung von Drittparteien
  7. Bestätigung der Aufsicht und Rechenschaftspflicht bei der Pflege von Beziehungen zu Dritten (z. B. ob Rollen und Verantwortlichkeiten klar definiert und zugewiesen sind und ob die betreffenden Personen über die erforderliche Expertise, Ressourcen und Befugnisse verfügen)
  8. Bestätigung, dass bei der Auswahl oder Überwachung von Dritten keine Interessenkonflikte oder der Anschein von Interessenkonflikten bestehen.

Rechtliche Unterstützung wird bei Bedarf durch externe Anwälte bereitgestellt. Auf Wunsch des Sicherheitsteams oder des CEOs können qualifizierte externe Rechtsberater potenzielle Vereinbarungen und Verträge mit Dritten prüfen. Es werden alle konsultierten Rechtsberater namentlich erwähnt.

Dokumentation und Berichterstattung

4Thought dokumentiert und berichtet ordnungsgemäß über seinen Prozess und seine Beziehungen zum Drittparteienrisikomanagement, um Verantwortlichkeit, Überwachung und Risikomanagement im Zusammenhang mit Drittparteien zu gewährleisten. Regelmäßige Berichte werden den relevanten Stakeholdern zur Verfügung gestellt und können Folgendes umfassen:

  • Analyse der mit jeder Aktivität oder Drittbeziehung verbundenen Kosten, einschließlich aller indirekten Kosten
  • Ein aktuelles Verzeichnis aller Beziehungen zu Drittanbietern, in dem diejenigen Beziehungen identifiziert werden, die kritische Aktivitäten betreffen.
  • Berichte zu kritischen Geschäftsbeziehungen, die den aktuellen Stand von Risikobewertungen, Due-Diligence-Prüfungsergebnissen, Vertragsstatus, Leistung, Servicelevels, internen Kontrolltests und anderen laufenden Überwachungsergebnissen detailliert darlegen.
  • Störungen von Drittanbieterdiensten, Sicherheitslücken oder andere Ereignisse, die ein erhebliches Risiko für 4Thought darstellen.
  • Kennzahlen, Probleme, Tests oder andere relevante Informationen aus Programmen zum Management von Drittparteirisiken

Überblick zum Risikomanagement

Der Prozess des Drittparteienrisikomanagements von 4Thought besteht aus fünf Elementen, darunter:

  • Planung und Risikobewertung
  • Risikobasierte Due Diligence und Auswahl von Drittanbietern
  • Vertragsgestaltung, Verhandlung, Ausführung, Wartung
  • Laufende Aufsicht und Überwachung
  • Kündigung

Diese Elemente gelten für alle Aktivitäten Dritter; Umfang und Art der erforderlichen Maßnahmen hängen jedoch von zahlreichen Faktoren ab. Der Risikoidentifizierungs- und -managementprozess von 4Thought berücksichtigt die Art der Drittbeziehung, die Komplexität und den Umfang der erbrachten Leistungen sowie die damit verbundenen Risiken. Risikoidentifizierung, -bewertung und -überwachung sind dem jeweiligen Risiko angemessen.

Planung

Vor dem Eingehen einer Partnerschaft mit einem Drittanbieter definiert 4Thought die Art der geplanten Zusammenarbeit, um sicherzustellen, dass sie mit den strategischen Zielen und Vorgaben des Unternehmens übereinstimmt und um mögliche Auswirkungen auf strategische Initiativen zu identifizieren. Der Gesamtwert der geplanten Zusammenarbeit wird bewertet, um festzustellen, ob der Nutzen die geschätzten Kosten übersteigt. Dabei werden weitere relevante Faktoren berücksichtigt und bewertet, wie beispielsweise die Komplexität der Zusammenarbeit, die benötigte Technologie, die Wahrscheinlichkeit von Aktivitäten des ausländischen Drittanbieters und mögliche Auswirkungen auf die Mitarbeiter des Unternehmens. Um eine angemessene Überwachung der Partnerschaften mit Drittanbietern zu gewährleisten, prüft 4Thought, ob ausreichend Ressourcen vorhanden sind und ob Personalstärke und Expertise angepasst werden müssen, damit 4Thought die Geschäftsbeziehung effektiv betreuen kann. Darüber hinaus definiert 4Thought einen geeigneten Notfallplan für den Fall, dass die Aktivität an einen anderen Drittanbieter übertragen oder intern durchgeführt werden muss.

Risikobewertung

Jede potenzielle Drittpartnerschaft und die damit verbundene Zusammenarbeit werden hinsichtlich des für 4Thought bestehenden inhärenten Risikos anhand der Art der angebotenen Produkte oder Dienstleistungen bewertet. Dabei wird ermittelt, ob der Drittpartner als kritisch oder nicht kritisch einzustufen ist. Die Risikobewertung berücksichtigt verschiedene Risikokategorien sowie das Gesamtrisiko der jeweiligen Beziehung.

  • Zu den untersuchten spezifischen Risikobereichen gehören unter anderem:
    1. Risiko der Geschäftskontinuität
    2. Compliance-Risiko
    3. Finanzielles Risiko
    4. Rechtliches Risiko
    5. Cyber-Risiko
    6. Länderrisiko
    7. Transaktionsrisiko
    8. Konzentrationsrisiko*
    9. Informationssicherheitsrisiko
    10. Datenschutzrisiko
    11. Strategisches Risiko
    12. Betriebsrisiko
    13. Reputationsrisiko

*Hinweis: Als kleines Unternehmen ist sich 4Thought bewusst, dass bestimmte Lieferantenbeziehungen mit einem Konzentrationsrisiko verbunden sein können. Obwohl derzeit keine formalen Schwellenwerte für dieses Risiko festgelegt sind, überwacht das TPRM-Team die Abhängigkeit von einzelnen Anbietern bei kritischen Dienstleistungen und meldet auftretende Bedenken umgehend.

Sofern TPRM keine abweichende Genehmigung erteilt, müssen alle Drittmittelprojekte eine Risikobewertung aufweisen. Zur präzisen Risikobewertung müssen die Mitarbeiter von 4Thought die von TPRM definierten Tools, Formate und Systeme nutzen.

Kritisch

Da jede Zusammenarbeit mit Drittanbietern einer Risikobewertung unterzogen wird, wird ein kleiner Teil dieser Zusammenarbeiten als kritisch eingestuft. Diese separate Klassifizierung dient dazu, die wichtigsten und risikoreichsten Geschäftsaktivitäten zu identifizieren, die von Drittanbietern für 4Thought im Dienste des eigenen Betriebs, der Mitarbeiter, Investoren und Kunden erbracht werden. Drittanbieter, die als „kritisch“ oder „hohes Risiko“ eingestuft werden, unterliegen zusätzlichen Überwachungsmaßnahmen oder anderen internen Kontrollen, die vom Management von 4Thought festgelegt werden.

Kritische

Ein Drittanbieter gilt als kritisch, wenn er eine für den Geschäftsbetrieb des Unternehmens unerlässliche Tätigkeit ausführt oder als einziger Anbieter einer wesentlichen Geschäftsfunktion fungiert. Darüber hinaus kann jede plötzliche Unterbrechung dieser Tätigkeit (oder deren Nichterfüllung wie erforderlich) erhebliche Störungen des Kerngeschäfts von 4Thought verursachen, sofern diese nicht schnell und unkompliziert behoben werden.

Ein Dritter gilt als kritisch, wenn:

  1. Der plötzliche Ausfall dieses Drittanbieters würde erhebliche Störungen oder behördliche Überprüfungen des Geschäftsbetriebs und seiner kritischen Funktionen nach sich ziehen.
  2. Der plötzliche Verlust würde sich auf die Kunden von 4Thought auswirken.
  3. Eine Serviceunterbrechung hätte negative Auswirkungen auf den Betrieb von 4Thought, wenn die Wiederherstellungszeit mehr als 24 Stunden betragen würde.

Nicht kritisch

Der Drittanbieter erfüllt keine geschäftskritische Funktion und ist nicht der alleinige Anbieter einer wesentlichen Funktion. Der plötzliche Ausfall der Produkte oder Dienstleistungen des Drittanbieters würde keine wesentlichen Betriebsstörungen verursachen.

Risikobewertungen

Die Standard-Risikobewertungen für Drittanbieter-Einsätze lauten wie folgt: Hoch (H), Mittel (M) und Niedrig (L) bilden die Basisbewertung für Drittanbieter-Einsätze. Diese Bewertungen werden gegebenenfalls sowohl als inhärente als auch als Restrisikobewertung verwendet.

Niedrig

  • Aufgrund der Art der Beziehung und des Risikoprofils des Dritten besteht kaum ein Risiko, sodass eine minimale laufende Überwachung gerechtfertigt ist.
  • Der Dritte hat nur minimalen/keinen Zugriff auf oder keine Interaktion mit Kunden oder vertraulichen Mitarbeiter-, Investoren- oder Kundeninformationen.

Moderat

  • Die Art der Beziehung oder das Risikoprofil des Dritten birgt ein gewisses Risiko, weshalb eine regelmäßige Überwachung erforderlich ist.
  • Der Drittanbieter hat nur eingeschränkten Zugriff auf Kundendaten und nur eingeschränkte Interaktionsmöglichkeiten mit diesen bzw. mit vertraulichen Kundendaten.

Hoch

  • Die Art der Beziehung und das Risikoprofil des Dritten stellen ein erhebliches Risiko dar, das gemindert werden muss und eine regelmäßige Überwachung durch Sorgfaltsprüfung und Monitoring erfordert.
  • Ungeachtet aller anderen genannten Risikofaktoren wird jede dritte Partei, die regelmäßigen Zugang zu oder Interaktion mit Kunden und vertraulichen Kundendaten hat, als „hohes Risiko“ eingestuft.

Restrisiko

Das inhärente Risiko stellt das Risiko dar, das einer Aktivität ohne entsprechende Kontrollmaßnahmen innewohnt. Die Bewertung des inhärenten Risikos identifiziert die mit dem Produkt oder der Dienstleistung verbundenen Risikoarten und deren Bedeutung für 4Thought. Nach Abschluss weiterer Bewertungen und der Due-Diligence-Prüfung trägt die Validierung ausreichender Kontrollmechanismen, Verfahren und Zusicherungen zur Bestimmung des Restrisikos des Auftrags bei.

Die Bewertung des Restrisikos dient ausschließlich dazu, festzustellen, ob das verbleibende Risiko im Rahmen der Risikobereitschaft von 4Thought liegt und ob zusätzliche Risikominderungsmaßnahmen erforderlich sind, bevor eine Geschäftsbeziehung mit einem Dritten eingegangen wird.

Restrisikobewertungen werden bei der Festlegung von TPRM-Risikomanagementaktivitäten während des gesamten TPRM-Lebenszyklus niemals anstelle von inhärenten Risikobewertungen verwendet.

Umsetzung der Risikobewertung

Die in den Abschnitten 13.1 bis 13.3 beschriebene Risikobewertungsmethodik ist unter Verwendung standardisierter Bewertungsinstrumente umzusetzen, die eine einheitliche und objektive Bewertung aller Beziehungen zu Dritten gewährleisten.

Der Bewertungsprozess umfasst:

  1. Erste Risikoprofilierung: Bewertung des Dritten anhand der dreizehn (13) in Abschnitt 13 genannten Risikokategorien
  2. KritikalitätsbestimmungAnwendung der Kriterien in Abschnitt 13.1 zur Einstufung des Auftrags als kritisch oder nicht kritisch
  3. Risikobewertung: Verwendung der Definitionen in Abschnitt 13.2 zur Zuordnung einer inhärenten Risikobewertung (Hoch, Mittel oder Niedrig)
  4. Berechnung des RestrisikosNach Abschluss der Due-Diligence-Prüfung ist das Risikoniveau auf Grundlage der validierten Kontrollmaßnahmen und Risikominderungsmaßnahmen neu zu bewerten.

Diese Methodik kann wie folgt umgesetzt werden:

  • Standardisierte Fragebögen und Scorecards zur Risikobewertung
  • Das TPRM-Managementsystem (siehe Abschnitt 19)
  • Automatisierte Risikobewertungsplattformen, soweit verfügbar
  • Das Sicherheitsteam pflegt einheitliche Dokumentationsvorlagen.

Alle Risikobewertungen von Drittanbietern müssen diese standardisierte Methodik anwenden, um Objektivität, Wiederholbarkeit und eine angemessene risikobasierte Überwachung während des gesamten Lieferantenlebenszyklus zu gewährleisten.

Sorgfaltsmaßnahmen

Übersicht

Umfassende, risikobasierte Due-Diligence-Prozesse werden angemessen skaliert, um sicherzustellen, dass vertraglich vereinbarte Projekte die strategischen und finanziellen Ziele, die Datensicherheits- und Datenschutzstandards erfüllen und die betrieblichen und vertraglichen Anforderungen unterstützen.

Abschluss der Due-Diligence-Prüfung vor Vertragsabschluss

Die Due-Diligence-Prüfung wird abgeschlossen und formell dokumentiert, bevor 4Thought und ein Dritter einen Vertrag abschließen. Während der gesamten Geschäftsbeziehung wird die Due-Diligence-Prüfung regelmäßig wiederholt.

Vor der Verlängerung kritischer oder risikoreicher Verträge muss innerhalb eines Kalenderjahres eine zufriedenstellende Due-Diligence-Prüfung abgeschlossen sein. Für Drittparteien mit mittlerem oder niedrigem Risiko werden die Anforderungen und Intervalle der Due-Diligence-Prüfung von TPRM auf Grundlage der Bedeutung, Komplexität und Auswirkungen des jeweiligen Auftrags festgelegt.

Geltungsbereich

Kritische und risikoreiche Drittparteien werden einer strengen Due-Diligence-Prüfung unterzogen, um die Angemessenheit, Resilienz, Finanzlage, Reputation, Einhaltung aller geltenden Gesetze und Vorschriften sowie die Fähigkeit zur Unterstützung der Geschäftstätigkeit von 4Thought zu bewerten. Dieser Prozess erfordert die Vorlage interner Dokumente wie Richtlinien, Verfahrensanweisungen, Beschwerdeprotokolle, Finanzdaten, Notfallpläne, Wiederherstellungspläne und Testergebnisse durch die Drittpartei sowie unabhängige Zertifizierungen zum Nachweis der Angemessenheit ihres Kontrollumfelds.

Der Umfang der angeforderten Due-Diligence-Dokumentation richtet sich nach dem Risiko und ist sowohl auf die Art der Geschäftsbeziehung als auch auf die für eine präzise Bewertung der Kontrollen erforderlichen Nachweise abgestimmt. Zusätzlich können weitere Nachweise die Kontrollen untermauern, darunter Vor-Ort-Besuche (sofern die Umstände dies zulassen) und Interviews mit Schlüsselpersonen.

Ausgelagerte Due-Diligence-Prüfung und KMU-Überprüfung

Unter bestimmten Umständen kann 4Thought die Due-Diligence-Prüfung oder Teile davon auslagern. Die Auslagerung der Due-Diligence-Dokumentensammlung oder der Prüfung durch Fachexperten kann aufgrund des Arbeitsvolumens, der technischen Komplexität des Bewertungsbereichs, des geografischen Standorts des externen Dienstleisters oder des Bedarfs an größerer Objektivität oder Unabhängigkeit bei der Prüfung gerechtfertigt sein. Es obliegt jedoch 4Thought, zu beurteilen, ob die externen Bewertungen der Stärken und Schwächen der Kontrollen ausreichend sind und wie diese Bewertungen bei der Berechnung des Restrisikos angewendet werden.

Regelmäßige Risikobewertungen und laufende Überwachung

Übersicht

4Thought gewährleistet eine ausreichende Überwachung der Aktivitäten Dritter und eine angemessene Qualitätskontrolle der über Drittanbieterverträge angebotenen Produkte und Dienstleistungen, um das Risiko potenzieller finanzieller Verluste, Reputationsschäden und aufsichtsrechtlicher Maßnahmen zu minimieren. Das Management überprüft die Geschäftstätigkeit der Drittanbieter, um sicherzustellen, dass sie den Bedingungen der schriftlichen Vereinbarung und den vereinbarten Risiken entspricht. 4Thought stellt sicher, dass die Drittanbieter die geltenden Bundes- und Landesgesetze, Regeln, Vorschriften und internen Richtlinien einhalten.

Das Risikoprofil eines Drittanbieters kann sich im Laufe der Zeit ändern, und das Gesamtrisiko kann aufgrund zahlreicher Faktoren steigen oder sinken. Gemäß bewährten Geschäftspraktiken und regulatorischen Vorgaben überwacht 4Thought kontinuierlich das Risiko, die Leistung und den strategischen Wert der Geschäftsbeziehungen von Drittanbietern. Risikobasierte Anforderungen legen die vorgeschriebenen Intervalle und Standards für diese regelmäßigen Überprüfungen und die Überwachung fest.

Regelmäßige Risikobewertungen

Die Validierung des Risikoprofils von Drittparteien erfordert regelmäßige Risikoprüfungen und -bewertungen. Diese Bewertungen setzen voraus, dass Drittparteien aktualisierte oder aktuelle Sorgfaltsdokumente und gegebenenfalls zusätzliche Unterlagen vorlegen.

Die Risikobewertungsintervalle sind wie folgt:

  • Kritische und risikoreiche DrittparteienJährliche Überprüfung erforderlich (innerhalb von 12 Monaten nach der vorherigen Überprüfung)
  • Drittanbieter mit mittlerem Risiko: Eine Beurteilung ist alle 18 Monate erforderlich
  • Drittparteien mit geringem Risiko: Eine Beurteilung ist alle 24 Monate erforderlich
  • In keinem Fall darf das Bewertungsintervall durch Dritte 2 Jahre überschreiten.

Diese Bewertungen werden vom TPRM-Team oder dem Sicherheitsteam durchgeführt. Das Team berücksichtigt dabei gegebenenfalls branchenspezifische Risiken, Risiken im Zusammenhang mit der Dienstleistung, der Produktkategorie oder andere relevante Aspekte des Drittanbieters.

Zusätzliche Risikobewertung nach Bedarf

Zusätzliche periodische Bewertungen werden unter folgenden Umständen in Betracht gezogen:

  1. Wesentliche Änderungen der Geschäftspraktiken, der Finanzlage, des Rufs oder ähnlicher Sachverhalte eines Dritten.
  2. Zunehmende Abhängigkeit von Drittanbietern und deren Dienstleistungen.
  3. Änderungen der geltenden Gesetze oder Vorschriften wirken sich auf das Produkt oder die Dienstleistung des Drittanbieters aus.
  4. Erhöhte Medienaufmerksamkeit, negative Publicity oder branchenweite Überprüfung im Zusammenhang mit dem Dritten.
  5. Durchsetzungsmaßnahmen der Aufsichtsbehörden oder branchenbezogene Richtlinien, die sich auf die Beziehung zu Dritten auswirken.
  6. Erhöhtes oder neu auftretendes Risiko innerhalb der Branche, der Dienstleistung oder der Produktkategorie des Drittanbieters.

Vertragsstandards

Übersicht

Beziehungen zu Dritten werden durch schriftliche Vereinbarungen dokumentiert, die die geplante Beziehung angemessen und ausreichend berücksichtigen und 4Thought im Einklang mit bewährten Geschäftspraktiken angemessene Schutz- und Kontrollmechanismen einräumen. In dieser Richtlinie werden alle rechtlichen Vereinbarungen zusammenfassend als „Verträge“ bezeichnet. Der Begriff „Vertrag“ umfasst alle schriftlichen Vereinbarungen, die die Nutzung von Produkten oder Dienstleistungen für 4Thought ermöglichen, einschließlich Leistungsbeschreibungen, Bestellungen, Lizenz-, Service- und Marketingvereinbarungen sowie ähnliche schriftliche Vereinbarungen.

Vertragsbedingungen und -bestimmungen

Verträge sollten die Vereinbarung zwischen 4Thought und dem Drittanbieter klar und verständlich regeln. Von 4Thought erstellte Verträge werden bevorzugt. Individuelle, von Rechtsberatern vorbereitete Vereinbarungen oder vom Drittanbieter vorgelegte Vertragsvorschläge sind jedoch akzeptabel, sofern die wichtigsten Bedingungen und Bestimmungen angemessen dargestellt sind. Der Vertrag sollte 4Thought nach Möglichkeit durch umfassende Prüfrechte schützen. Weitere Vertragsbedingungen können je nach Risiko der Geschäftsbeziehung sowie Komplexität und Bedeutung der Produkte und Dienstleistungen variieren.

Vertragsanalyse

4Thought analysiert und prüft alle Vertragsentwürfe und stellt sicher, dass die vorgeschlagenen Bedingungen den 4Thought-Standards entsprechen und die im Rahmen der Risikobewertung und der Due-Diligence-Prüfung identifizierten Drittrisiken effektiv managen. Verträge für kritische oder risikoreiche Produkte und Dienstleistungen müssen folgende Punkte ausreichend berücksichtigen:

  1. Kosten und Entschädigung
  2. Leistungsstandards
  3. Reporting
  4. Audits
  5. Vertraulichkeit und Sicherheit
  6. Kundenbeschwerden
  7. Geschäftswiederaufnahme und Notfallpläne
  8. Standardzustand und Beendigung
  9. Streitbeilegung
  10. Eigentum und Lizenz
  11. Compliance
  12. Haftungsbeschränkungen
  13. Einsatz von Subunternehmern
  14. Entschädigung
  15. Anforderungen an Datenresidenz und -schutz
  16. Geografische Einschränkungen

Vertragsabwicklung

Die Richtlinien von 4Thought sehen vor, dass Verträge mit Dritten erst nach Abschluss der Due-Diligence-Prüfung und Behebung aller vorvertraglich zu klärenden Probleme unterzeichnet werden. Der Fachexperte, der das ursprüngliche Problem identifiziert hat, muss die Nachweise über die Behebung prüfen und dokumentieren, ob das Problem zufriedenstellend gelöst wurde.

Darüber hinaus werden wichtige, im ursprünglichen Vertrag fehlende Bedingungen und Bestimmungen neu verhandelt, um deren Aufnahme in verlängerte Verträge oder andere dokumentierte Vereinbarungen sicherzustellen.

Contract Management

Das Vertragsmanagement erfolgt durch die Überwachung von Drittparteirisiken, der Leistung und der Klärung offener Fragen.

Die Vertragsverlängerungs- und Kündigungstermine werden aktiv verwaltet und überwacht, um sicherzustellen, dass 4Thought seine vertraglichen Rechte und Pflichten im Umgang mit Drittparteien kennt. Besonderes Augenmerk wird auf wichtige Termine und vereinbarte Punkte im Vertrag zwischen 4Thought und der Drittpartei gelegt.

Vertragskündigung

Wenn 4Thought feststellt, dass eine Geschäftsbeziehung mit einem Drittanbieter beendet werden muss, wird eine Bewertung durchgeführt, um die Auswirkungen auf bestehende Geschäftsbeziehungen oder betroffene Kunden zu ermitteln. Es werden Verfahren und interne Kontrollen zur Minimierung möglicher negativer Folgen der Beendigung festgelegt. Zudem werden Maßnahmenpläne entwickelt, um auf weitere betriebliche Ereignisse im Zusammenhang mit der Beendigung zu reagieren.

Vertragsverletzung

4Thought legt besonderen Wert auf seine Fähigkeit, Verträge mit Dritten zu kündigen, die die Vertragsbedingungen nicht einhalten oder 4Thought während der gesamten Vertragslaufzeit anderweitig einem inakzeptablen Risiko aussetzen.

Laufende Überwachung

Die von TPRM definierten Überwachungsintervalle und -anforderungen sind risikobasiert und auf die jeweilige Drittparteienbeziehung abgestimmt.

Überwachungsaktivitäten

4Thought überwacht die Geschäftstätigkeit des Drittanbieters, um sicherzustellen, dass sie mit den Bedingungen der schriftlichen Vereinbarung übereinstimmt. Dies kann Folgendes umfassen:

  1. Prüfung von Berichten über die Leistung des Drittanbieters hinsichtlich der vertraglichen Anforderungen und Leistungsstandards, einschließlich Service-Level-Agreements und Qualitätsstandards, mit gegebenenfalls erforderlichen Folgemaßnahmen.
  2. Bewertung der Gesamteffektivität der Beziehung zum Drittanbieter und der Übereinstimmung der Beziehung mit den strategischen Zielen von 4Thought.
  3. Bestätigung, dass der Dritte seinen finanziellen Verpflichtungen gegenüber Dritten nachkommt.
  4. Prüfung von Prüfberichten oder anderen Berichten Dritter und Nachverfolgung etwaiger erforderlicher Korrekturmaßnahmen.
  5. Überwachung der Einhaltung geltender Gesetze, Regeln und Vorschriften.
  6. Beurteilung der Auswirkungen von Änderungen bei wichtigen Drittparteienmitarbeitern, die in die Beziehung zu 4Thought involviert sind.
  7. Durchführung von Testprogrammen für Dritte mit direktem Kundenkontakt.
  8. Prüfung von Kundenbeschwerden über die vom Drittanbieter angebotenen Produkte und Dienstleistungen sowie die anschließende Beilegung der Beschwerden.
  9. Treffen mit Vertretern von Drittanbietern zur Besprechung von Leistungs- und Betriebsfragen.
  10. Überprüfung der Einhaltung geografischer Beschränkungen und Anforderungen an den Datenspeicherort.

Verbesserte Aufsicht

Für alle als kritisch oder risikoreich eingestuften Drittbeziehungen gelten verschärfte Aufsichtsregeln. Status und Ergebnisse dieser Prüfungen werden gegebenenfalls den relevanten Stakeholdern, einschließlich des 4Thought-Sicherheitsteams und des E-Teams, mitgeteilt. Kritische und inhärent risikoreiche Drittparteien werden mindestens innerhalb eines Kalenderjahres nach Abschluss der ersten Due-Diligence-Prüfung oder einer vorherigen Bewertung einer regelmäßigen Risikobewertung unterzogen.

Eskalation und Korrekturmaßnahmen

Beziehungen zu Dritten, deren Produkte oder Geschäftspraktiken stellen ein extrem hohes Risiko dar und unterliegen daher verstärkten Kontrollprozessen bzw. Korrekturmaßnahmen. Bei Bedarf werden sie dem CEO oder den Partnern zur Prüfung vorgelegt. Gründe für eine Eskalation können unter anderem folgende sein:

• Erhöhte Risiken durch Dritte oder andere geschäftliche Bedenken, die im Rahmen der ersten Due-Diligence-Prüfung, regelmäßiger Bewertungen, laufender Überwachung oder auf andere Weise festgestellt wurden
 • Der Dritte kann oder will nicht ausreichende Unterlagen bereitstellen, um die Sorgfaltspflichten zu erfüllen oder seinen Pflichten und Verantwortlichkeiten nachzukommen.
 • Vorgeschlagene Beziehungen zu Dritten oder Praktiken Dritter scheinen von staatlichen oder bundesstaatlichen Aufsichtsbehörden geprüft oder kritisiert zu werden oder Gegenstand verstärkter Rechtsstreitigkeiten oder eines erhöhten Reputationsrisikos zu sein
 • Fehlgeschlagene Wiederherstellung des Geschäftsbetriebs innerhalb der festgelegten Wiederherstellungszeit.
 • Verschlechterung der finanziellen Lage, Insolvenz oder andere wesentliche Umstände, die die Fähigkeit des Drittanbieters beeinträchtigen, 4Thought Produkte und Dienstleistungen bereitzustellen.
 • Erhöhtes oder neu auftretendes Risiko innerhalb der Branche, des Produkts oder der Dienstleistungskategorie des Drittanbieters.
 • Verstöße gegen geografische Beschränkungen oder Anforderungen an den Datenspeicherort

Dokumentation der Korrekturmaßnahmen

Probleme oder Mängel, die der Geschäftsleitung und/oder anderen relevanten Beteiligten gemeldet werden, müssen umgehend angegangen, behoben und gegebenenfalls eskaliert werden. Eskalationen und Korrekturen werden dokumentiert und nachverfolgt.

Nichteinhaltung durch Dritte

Sollte ein Dritter die Mitwirkung am Korrekturmaßnahmenprozess verweigern oder Mängel nicht umgehend beheben, wird der Fall dem Sicherheitsteam zur Bewertung und weiteren Bearbeitung vorgelegt. 4Thought prüft alle rechtlichen und vertraglichen Ansprüche und Rechtsmittel, um ein fortgesetztes Risiko durch Dritte zu vermeiden oder zu minimieren.

Kündigung

Die Organisation kann eine Zusammenarbeit mit einem Drittanbieter aus verschiedenen Gründen beenden, beispielsweise wegen Vertragsablaufs oder Unzufriedenheit mit dem Vertrag, dem Wunsch nach einem alternativen Drittanbieter, dem Wunsch, die Aktivität intern durchzuführen oder einzustellen, oder wegen Vertragsbruchs. 4Thought ist sich der möglichen Risiken bewusst, die mit der Beendigung eines Vertrags oder einer Zusammenarbeit mit einem Drittanbieter verbunden sind. 4Thought geht bei jeder Beendigung einer Drittanbieterbeziehung individuell und unter Berücksichtigung der Art der Beendigung vor.

Für kritische Tätigkeiten muss ein dokumentierter Plan vorliegen, der die zeitnahe Übergabe der Dienstleistungen an einen anderen Drittanbieter oder die Rückführung ins eigene Unternehmen regelt. Stehen keine alternativen Drittanbieter zur Verfügung, werden die Tätigkeiten an einen anderen Drittanbieter übertragen, intern durchgeführt oder eingestellt.

Im Falle eines Vertragsverstoßes oder einer Vertragsbeendigung werden unter anderem folgende Faktoren berücksichtigt:

  1. Fähigkeiten, Ressourcen und der Zeitrahmen, die für die Umstellung der Aktivität erforderlich sind, während gleichzeitig rechtliche, regulatorische, kundenbezogene und sonstige Auswirkungen bewältigt werden können.
  2. Potenzielle Drittanbieter, an die die Dienste übertragen werden könnten
  3. Risiken im Zusammenhang mit der Datenaufbewahrung und -vernichtung, Informationssystemverbindungen und Zugriffskontrollproblemen oder anderen Kontrollbedenken, die während und nach Beendigung der Drittbeziehung ein zusätzliches Risikomanagement und eine Überwachung erfordern.
  4. Umgang mit gemeinsamem geistigem Eigentum, das im Rahmen der Geschäftsbeziehung entstanden ist
  5. Risiken für 4Thought, falls die Kündigung aufgrund der Nichterfüllung der Erwartungen durch den Dritten erfolgen muss.

Aufzeichnungssysteme

Das zentrale Datenerfassungssystem (TPRM-Management-Tabelle) speichert Drittparteienverträge zur fortlaufenden Nachverfolgung und Überwachung anhand von Risiko und Kritikalität. Die TPRM-Tabelle erfasst besondere Vertragsbedingungen (Verlängerungs- oder Ablaufdaten, Benachrichtigungspflichten usw.). Ein Softwaretool zur Nachverfolgung von Drittparteien-Risikomanagementaktivitäten und zur Verwaltung von Drittparteiendokumenten bietet mehrere Kontroll- und Benachrichtigungsebenen, um die ordnungsgemäße Kontrolle über Dokumentenerfassung, -speicherung und -fristen zu unterstützen und sicherzustellen.