Ihr Problem ist jetzt auch Ihres: Was die Einstufung als kritischer Drittanbieter wirklich verändert

Einleitung

Als europäische Aufsichtsbehörden begannen, bestimmte IKT-Anbieter gemäß DORA als kritisch einzustufen, sahen einige Organisationen darin zunächst eine gute Nachricht: Ein Anbieter, der nun unter direkter Aufsicht steht, klang nach jemand anderem, der die Compliance-Arbeit übernimmt. Das Gegenteil ist der Fall. Die Einstufung rückt den Anbieter ins Visier der Aufsichtsbehörden. Die eigene Verantwortung der Finanzinstitute bleibt jedoch unverändert bestehen.

Diese Unterscheidung ist wichtiger, als viele Organisationen anfangs annehmen. Die direkte Aufsicht über einen kritischen Anbieter verschafft den Aufsichtsbehörden Einblick in dessen Risikomanagement. Sie ändert jedoch nichts daran, wer verantwortlich ist, wenn die Dienste dieses Anbieters ausfallen und ein Finanzinstitut nicht nachweisen kann, dass es die Beziehung ordnungsgemäß gemanagt hat. Dieser Artikel beleuchtet, was sich durch die Einstufung als kritischer Drittanbieter tatsächlich ändert, was unverändert bleibt und was das für das künftige Vendor Risk Management bedeutet.

  • Takeaway 1: Die Einstufung als kritischer Drittanbieter unterstellt einen Anbieter der direkten Aufsicht durch die Aufsichtsbehörden. Die Verantwortung für das Management der Beziehung bleibt jedoch beim Finanzinstitut.
  • Takeaway 2: Die Liste der als kritisch eingestuften Anbieter verändert sich im Zeitverlauf. Anbieter werden hinzugefügt, wenn ihre Bedeutung wächst, und entfernt, wenn sie sinkt – eine einmalige Risikobewertung reicht daher nicht aus.
  • Takeaway 3: Konzentrationsrisiken betreffen nicht nur eingestufte Anbieter, sondern auch alle anderen. Ein Anbieter, der (noch) nicht auf der Kritikalitätsliste steht, kann dennoch ein Single Point of Failure für die eigenen Abläufe einer Organisation darstellen.
  • Takeaway 4: Aufsichtsbehörden erwarten einen kontinuierlichen Nachweis über das Third-Party-Risk-Management – keine einmalige Bewertung. Ein Register der Vertragsbeziehungen und Aufzeichnungen über Monitoring-Aktivitäten müssen laufend gepflegt werden, nicht nur einmalig erstellt werden.
  • Takeaway 5: Die Einstufung ändert die Aufsicht über den Anbieter, nicht aber die eigene Nachweispflicht der Organisation. Finanzinstitute müssen weiterhin selbst belegen, dass sie die Risiken durch Drittanbieter verstehen und steuern.

Zusammenfassung

Die direkte Aufsicht über kritische IKT-Drittanbieter ist eine der sichtbarsten Entwicklungen unter DORA und wird häufig fälschlicherweise als Entlastung für die Finanzinstitute interpretiert, die diese Anbieter nutzen. Das ist nicht der Fall. Der Mechanismus dient dazu, das systemische Konzentrationsrisiko im gesamten Finanzsektor zu steuern – durch kontinuierlichen Austausch zwischen Aufsichtsbehörden und den größten, am stärksten vernetzten Anbietern. Er sagt jedoch nichts darüber aus, ob ein einzelnes Finanzinstitut die eigene Nutzung dieses Anbieters ausreichend bewertet, dokumentiert und überwacht hat – oder wie es mit den vielen Anbietern umgeht, die nie als kritisch eingestuft werden. Für Verantwortliche in den Bereichen Risiko und Compliance bedeutet das: Das Third-Party-Risk-Management bleibt vollständig in der Verantwortung der Organisation – unabhängig davon, wer den Anbieter sonst noch überwacht.

Was die Einstufung als kritischer Drittanbieter tatsächlich bewirkt

Der Einstufungsmechanismus verschafft Aufsichtsbehörden Einblick in Anbieter, deren Ausfall Auswirkungen auf zahlreiche Finanzinstitute gleichzeitig haben könnte – basierend auf Faktoren wie systemischer Relevanz, Konzentration der Abhängigkeit und der Möglichkeit, die Dienste zu ersetzen.

Die Einstufung adressiert systemische Konzentration, nicht individuelles Anbieterrisiko

Ein Anbieter wird als kritisch eingestuft, weil viele Finanzinstitute von ihm abhängig sind und sein Ausfall branchenweite Störungen verursachen könnte – nicht, weil der Vertrag mit einer einzelnen Organisation besonders riskant ist. Die Bewertung erfolgt auf Ebene des gesamten Finanzsystems. Das individuelle Risiko einer Organisation, abhängig von der tatsächlichen Nutzung und vorhandenen Alternativen, bleibt davon unberührt und muss separat betrachtet werden.

Die Liste verändert sich – daher darf die Risikobewertung nicht statisch sein

Kritische Anbieter werden regelmäßig neu bewertet und die Liste wird aktualisiert – Anbieter werden hinzugefügt, wenn ihre Bedeutung wächst, und entfernt, wenn sich die Umstände ändern. Anbieter können sich auch freiwillig für die Einstufung bewerben. Wer „Steht unser Anbieter auf der Kritikalitätsliste?“ als einmalige Prüfung betrachtet, riskiert, dass die Antwort schnell veraltet – ohne dass jemand darauf hinweist.

Warum die eigene Verantwortung nicht abgibt wird

Die Aufsicht über einen kritischen Anbieter durch die Aufsichtsbehörden und die Pflicht einer Organisation, die eigene Beziehung zu diesem Anbieter zu steuern, sind zwei völlig getrennte Verpflichtungen, die zufällig denselben Anbieter betreffen.

Direkte Aufsicht über den Anbieter ist keine Aufsicht über Ihren Vertrag

Wenn Aufsichtsbehörden direkt mit einem kritischen Anbieter interagieren, prüfen sie dessen Risikomanagement, Governance und Resilienz auf allgemeiner Ebene. Sie bewerten jedoch nicht die spezifischen Verträge einzelner Finanzinstitute, deren Exit-Strategien oder ob eine Organisation ausreichend abgebildet hat, was bei einer Leistungsverschlechterung des Anbieters passiert. Das bleibt Aufgabe des Finanzinstituts selbst – und Aufsichtsbehörden erwarten, dass hierfür Nachweise vorliegen, wenn sie das Institut direkt prüfen.

Nicht eingestufte Anbieter bergen weiterhin Konzentrationsrisiken

Da die Einstufung auf Ebene des Finanzsektors erfolgt, kann ein Anbieter, der knapp unterhalb der Schwelle bleibt, dennoch ein gravierender Single Point of Failure für die Organisation sein, die von ihm abhängig ist. „Nicht auf der Kritikalitätsliste“ mit „geringes Risiko“ gleichzusetzen, vermischt eine branchenweite Bewertung mit einer organisationsspezifischen. Das relevante Konzentrationsrisiko für ein Finanzinstitut ist das, wovon es selbst abhängig ist – nicht das, worauf der gesamte Sektor setzt.

Was Aufsichtsbehörden tatsächlich von Organisationen erwarten

Unabhängig davon, ob ein Anbieter als kritisch eingestuft ist oder nicht, müssen Finanzinstitute ein kontinuierliches, belegbares Verständnis der IKT-Drittanbieter, auf die sie sich verlassen, nachweisen.

Ein Informationsregister ist ein lebendes Dokument, kein Schnappschuss

Ein aktuelles Register aller Vertragsbeziehungen mit IKT-Anbietern – einschließlich der unterstützten Funktionen und deren Kritikalität – zu führen, ist eine fortlaufende Verpflichtung und kein einmalig für ein Audit erstelltes Dokument. Wenn sich Beziehungen ändern, Subunternehmer hinzukommen oder neue Services genutzt werden, muss das Register stets aktuell bleiben, da es den primären Nachweis für die eigene Third-Party-Landschaft gegenüber den Aufsichtsbehörden darstellt.

Monitoring muss kontinuierlich erfolgen, um als Nachweis zu gelten

Eine einmalige Due-Diligence-Prüfung bei Vertragsabschluss reicht nicht als Nachweis für ein laufendes Risikomanagement. Aufsichtsbehörden erwarten ein kontinuierliches Monitoring der Drittanbieterbeziehungen – das heißt, die Organisation benötigt Aufzeichnungen darüber, was sie tatsächlich über die Performance und Sicherheitslage eines Anbieters im Zeitverlauf beobachtet hat, nicht nur eine einmalige Bewertung, die abgelegt und nie wieder betrachtet wird.

Third-Party-Risk-Management, das auch unter Aufsicht Bestand hat

Die richtige Reaktion auf die Einstufung als kritischer Drittanbieter ist nicht, die Überwachung nicht eingestufter Anbieter zu lockern oder anzunehmen, dass eingestufte Anbieter nun das Problem anderer sind. Vielmehr gilt es, intern die Fähigkeit aufzubauen, kontinuierlich zu erfassen, welche Anbieter welche Funktionen unterstützen, wie konzentriert die Abhängigkeit ist und welche Nachweise für laufendes Monitoring vorliegen. So existiert die Antwort auf Fragen der Aufsichtsbehörden zu jeder Anbieterbeziehung – unabhängig von der Einstufung – bereits und muss nicht erst unter Druck zusammengestellt werden.

Wie eine Data Control Plane kontinuierliche Third-Party-Risk-Nachweise unterstützt

Den Nachweis über die Steuerung von IKT-Drittrisiken erbringt, wer kontinuierlich belegen kann, welche Daten über welche Anbieter und Kanäle laufen, wer darauf zugegriffen hat und unter welchen Bedingungen – statt sich auf Zusicherungen des Anbieters oder gelegentliche manuelle Prüfungen zu verlassen. Eine Governance-Schicht, die alle Kanäle abdeckt, über die sensible Daten laufen – einschließlich E-Mail, Filesharing, APIs und KI-Agents – wird so zur Nachweisgrundlage für die eigene Third-Party-Überwachung, unabhängig davon, welche Anbieter aktuell als kritisch eingestuft sind.

Die Kiteworks Data Control Plane setzt datenbewusste zero-trust-Kontrollen bei jedem Versand, Teilen und Zugriff über alle Kanäle hinweg ein und protokolliert jede Aktion manipulationssicher und ohne Drosselung in einem Audit-Log, das direkt in SIEM-Tools eingespeist wird. Für Organisationen, die IKT-Drittrisiken unter DORA steuern, bedeutet das: ein kontinuierlich abfragbarer Nachweis darüber, wie sensible Daten tatsächlich durch die genutzten Anbieter und Kanäle laufen – ein Nachweis, der unabhängig vom Einstufungsstatus einzelner Anbieter Bestand hat. Single-Tenant-Architektur und kundeneigene Verschlüsselungsschlüssel bedeuten zudem, dass die Kontrolle über die sensibelsten Datenbewegungen nicht vom Aufsichtsstatus Dritter abhängt.

Organisationen, die erfahren möchten, wie kontinuierliche, kanalübergreifende Nachweise ihre eigenen IKT-Third-Party-Risk-Pflichten unterstützen, können eine individuelle Demo anfordern und sich die Anwendung für ihre aktuelle Vendor-Landschaft zeigen lassen.

Häufig gestellte Fragen

Die Einstufung unterstellt einen Anbieter der direkten Aufsicht durch die Aufsichtsbehörden im Hinblick auf systemische Konzentrationsrisiken, überträgt jedoch keine Verantwortung vom Finanzinstitut auf den Anbieter. Die Organisation bleibt vollständig für das Management ihrer eigenen Beziehungen, Verträge und Risiken verantwortlich.

Die Liste wird regelmäßig überprüft und aktualisiert – Anbieter werden je nach Veränderung ihrer Bedeutung hinzugefügt oder entfernt. Wer den Status als einmalige Prüfung betrachtet, riskiert eine schnelle Überalterung und muss daher das Vendor Risk Management kontinuierlich betreiben.

Nein. Ein Anbieter, der die systemischen Schwellenwerte nicht erreicht, kann dennoch einen Single Point of Failure für eine einzelne Organisation darstellen. Die Einstufung erfolgt auf Sektorebene, während das eigene Konzentrationsrisiko von den spezifischen Abhängigkeiten und Alternativen der Organisation abhängt.

Aufsichtsbehörden verlangen ein kontinuierlich aktualisiertes Register aller Vertragsbeziehungen sowie Aufzeichnungen über laufende Monitoring-Aktivitäten. Einmalige Due-Diligence-Prüfungen oder statische Bewertungen reichen nicht aus; der Nachweis muss eine kontinuierliche Überwachung belegen – unabhängig vom Einstufungsstatus eines Anbieters.

Jetzt loslegen.

Es ist einfach, mit Kiteworks die gesetzliche Vorgaben einzuhalten und Risiken effektiv zu managen. Schließen Sie sich den Tausenden von Unternehmen an, die sicher sind, wie sie vertrauliche Daten zwischen Personen, Maschinen und Systemen austauschen. Beginnen Sie noch heute.

Teilen
Twittern
Teilen
Explore Kiteworks