Seminarprofil
Das Seminar zeigt, wie Third-Party Risk Management mit extern beobachtbaren Sicherheitsdaten unterstützt wird. Lieferanten-Scope, Kritikalität, digitale Zuordnung, Cybersecurity Ratings, Exponierungen, Evidenzbewertung, Kommunikation, Maßnahmenverfolgung und kontinuierliches Monitoring werden zu einem nachvollziehbaren Lieferantenprozess verbunden.
Die angesetzte Dauer von 2 tage ist fachlich erforderlich, weil ein wirksamer TPRM-Prozess sowohl technische Bewertung als auch Governance, Kommunikation und Nachverfolgung umfasst, jedoch keine tiefgehende Penetrationstest-Ausbildung verlangt.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe und Voraussetzungen
- Lernziele
- TPRM-Zielbild und Lieferantensegmentierung
- Digitale Zuordnung und Scope
- Ratings, Exponierungen und Evidenz
- Risikobewertung und Entscheidung
- Lieferantenkommunikation und Maßnahmen
- Monitoring und Vertragsintegration
- Praxisübungen
Zielgruppe und Voraussetzungen
Zielgruppe: Third-Party Risk Management, Einkauf, Informationssicherheit, Vendor Management, Datenschutz, Compliance, Revision und Service Owner.
Voraussetzungen: Grundkenntnisse zu Lieferantenmanagement und IT-Risiken; Verträge, Kritikalitätsklassen und ein Beispiel-Lieferantenbestand sind für Übungen hilfreich.
Lernziele
- Lieferanten nach Kritikalität und digitaler Abhängigkeit segmentieren.
- Extern beobachtbare Assets und Findings korrekt einem Anbieter zuordnen.
- Ratings und Einzelfunde mit angemessener Evidenz bewerten.
- Maßnahmenanforderungen sachlich und prüfbar kommunizieren.
- Kontinuierliches Monitoring in Vertrags- und Governance-Prozesse integrieren.
Seminarinhalte
1. TPRM-Zielbild und Lieferantensegmentierung
Nicht jeder Lieferant benötigt dieselbe Prüftiefe.
- Dienstleistung, Datenzugriff, technische Anbindung und Substituierbarkeit erfassen.
- Lieferanten nach Auswirkung und Abhängigkeit klassifizieren.
- Mindestkontrollen und Prüfintervalle je Klasse definieren.
- Rollen zwischen Einkauf, Security, Fachbereich und Datenschutz festlegen.
2. Digitale Zuordnung und Scope
Technische Daten sind nur nutzbar, wenn sie dem richtigen Unternehmen zugeordnet werden.
- Rechtliche Einheiten, Marken, Domains und Tochtergesellschaften erfassen.
- Shared Hosting, Plattformanbieter und ausgelagerte Infrastruktur erkennen.
- Unsichere Zuordnungen kennzeichnen und verifizieren.
- Beobachtungsumfang und Ausschlüsse transparent dokumentieren.
3. Ratings, Exponierungen und Evidenz
Eine Gesamtbewertung wird durch konkrete, überprüfbare Beobachtungen ergänzt.
- Cybersecurity Rating und Teilkomponenten nachvollziehen.
- Exponierte Dienste, Schwachstellen und Konfigurationsrisiken bewerten.
- Dark-Web-, Credential- und Markenindikatoren getrennt behandeln.
- Aktualität, Beweiswert und Einflussmöglichkeit des Lieferanten berücksichtigen.
4. Risikobewertung und Entscheidung
Technische Beobachtungen werden in den Geschäftskontext des Vertrags überführt.
- Finding-Schwere und Lieferantenkritikalität kombinieren.
- Kompensierende Kontrollen und Datenminimierung einbeziehen.
- Akzeptanz, Nachbesserung, zusätzliche Prüfung oder Exit als Optionen bewerten.
- Entscheidung und Restrisiko mit Verantwortlichkeit dokumentieren.
5. Lieferantenkommunikation und Maßnahmen
Anforderungen müssen konkret, überprüfbar und verhältnismäßig sein.
- Beobachtung und Evidenz sachlich beschreiben.
- Erwartete Behebung und Nachweisform festlegen.
- Frist, Eskalation und Ansprechpartner vereinbaren.
- Antworten und Gegenbelege fachlich bewerten.
6. Monitoring und Vertragsintegration
TPRM wird als kontinuierlicher Prozess an Beschaffung und Vertragssteuerung gekoppelt.
- Onboarding-, Verlängerungs- und Änderungsereignisse als Trigger nutzen.
- Monitoring-Frequenz nach Risiko staffeln.
- Mindestanforderungen, Meldepflichten und Prüfrechte vertraglich abbilden.
- Portfolio-Kennzahlen und überfällige Maßnahmen regelmäßig berichten.
Praxisübungen
- Segmentierung eines Beispiel-Lieferantenportfolios.
- Prüfung der digitalen Zuordnung eines komplexen Anbieters.
- Bewertung mehrerer Ratings und Einzelfunde im Vertragskontext.
- Formulierung einer sachlichen Maßnahmenanforderung an einen Lieferanten.
Im Rahmen der Übungen entsteht ein TPRM-Betriebsmodell mit Segmentierung, Bewertungslogik, Kommunikationsvorlage, Eskalationen und Monitoring-Frequenzen.
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Third-Party Risk Management, Einkauf, Informationssicherheit, Vendor Management, Datenschutz, Compliance, Revision und Service Owner. |
| Voraussetzungen: | Grundkenntnisse zu Lieferantenmanagement und IT-Risiken; Verträge, Kritikalitätsklassen und ein Beispiel-Lieferantenbestand sind für Übungen hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, moderierte Fallarbeit und praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse und Workshop - Präsenzseminare mit Trainer vor Ort, Webinar bei entsprechender Buchung |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation als Download oder auf Datenträger |
| Teilnahmezertifikat: | ja |
| Verpflegung: | Kalt- und Warmgetränke, Mittagessen wahlweise vegetarisch |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
