Third-Party Risk Governance: Vom Lieferantenkataster zur Steuerung

Rajeev Dutt Managing Director MEA & APAC
29 August 2026 4 Min. Lesezeit
Gefällt Ihnen dieser Beitrag? Teilen Sie ihn.
Third Party Risk Management Dashboard zur Steuerung von Lieferantenrisiken
Inhalt 5
  1. Was fordern Aufsichtsbehörden über die reine Registerführung hinaus?
  2. Was zeigt die Benennung kritischer ICT-Drittanbieter im November 2025?
  3. Welche Defizite deckt die FINMA im Dienstleistermanagement auf?
  4. Welche Struktur braucht eine wirksame Steuerung von Drittparteirisiken?
  5. Welcher erste Schritt führt von der Liste zur Steuerung?

Third-Party Risk Management verlangt heute mehr als eine gepflegte Lieferantenliste. Aufsichtsbehörden in der EU und der Schweiz fordern strukturierte Register, eine laufend aktualisierte Risikobewertung und eine regelmässige Berichterstattung an das Leitungsorgan. Die erstmalige Benennung kritischer ICT-Drittanbieter im November 2025 zeigt, dass aus diesen Registerdaten inzwischen systemische Risiken abgeleitet werden. Für GRC-Funktionen bedeutet das den Übergang von der Erfassung zur Steuerung, gestützt auf Kennzahlen, Zuständigkeiten und Eskalationswegen.

Kurz zusammengefasst
Wirksame Steuerung von Drittparteirisiken braucht mehr als ein Lieferantenregister: Sie verbindet strukturierte Registerdaten zu Kritikalität und Substituierbarkeit mit einer laufend aktualisierten Risikobewertung und einer regelmässigen Berichterstattung an das Leitungsorgan. DORA, die EBA-Leitlinien zu Auslagerungen und die FINMA-Aufsicht verlangen diese Struktur, weil Register allein die von Aufsichtsbehörden festgestellten Defizite im Dienstleistermanagement nicht beheben.
19Anbieter
Erstmals von EBA, EIOPA und ESMA benannte kritische ICT-Drittanbieter unter DORA
European Banking Authority, Pressemitteilung, 18.11.2025
50%
Anteil erfolgreicher Cyberangriffe auf Dienstleister von Finanzinstituten, nach Anstieg von rund 25 Prozent
FINMA, Aufsichtsmitteilung 03/2024, 07.06.2024
1/3
Anteil der an die FINMA gemeldeten Cyberangriffe, die indirekt über Drittparteien erfolgen
FINMA-Risikomonitor 2024, zit. nach Handelszeitung Insurance, 19.02.2025

Was fordern Aufsichtsbehörden über die reine Registerführung hinaus?

Nach Artikel 28(3) der DORA-Verordnung müssen Finanzunternehmen ein Verzeichnis über alle vertraglichen Vereinbarungen mit ICT-Drittanbietern führen und der zuständigen Behörde melden. Über das Register hinaus verlangt DORA eine Strategie für ICT-Drittparteirisiken, Due-Diligence-Prüfungen vor der Nutzung von ICT-Dienstleistungen sowie klare Vorgaben zu Vertragsinhalten und Exit-Strategien. Die Europäische Bankenaufsichtsbehörde EBA verpflichtet Institute zusätzlich in ihren 2019 veröffentlichten Leitlinien zu Auslagerungen, das Leitungsorgan regelmässig über ermittelte Risiken zu informieren und die Risikobewertung laufend zu aktualisieren. Diese Vorgaben setzen eine Struktur voraus, die über eine reine Namensliste hinausgeht: Datenfelder zu Kritikalität, Vertragslaufzeit, Substituierbarkeit und Konzentration müssen gepflegt und ausgewertet werden.

Was zeigt die Benennung kritischer ICT-Drittanbieter im November 2025?

Die europäischen Aufsichtsbehörden EBA, EIOPA und ESMA haben am 18. November 2025 erstmals 19 kritische ICT-Drittanbieter unter DORA benannt und damit aus gemeldeten Registerdaten systemische Konzentrationsrisiken abgeleitet. Die Benennung erfolgte laut der Europäischen Versicherungsaufsichtsbehörde EIOPA in einem mehrstufigen Verfahren: Erhebung der Daten aus den Registern der Finanzunternehmen, eine Kritikalitätsbewertung anhand der systemischen Bedeutung, der Rolle bei kritischen Funktionen und der Substituierbarkeit sowie ein Anhörungsrecht der betroffenen Anbieter. Für Finanzunternehmen bedeutet dies, dass die eigenen Registerdaten nicht mehr nur der internen Übersicht dienen, sondern direkt in eine aufsichtliche Risikoanalyse einfliessen. Die regulatorischen Überschneidungen zwischen EBA-Leitlinien, DORA und MaRisk verschärfen diese Anforderung zusätzlich.

Welche Defizite deckt die FINMA im Dienstleistermanagement auf?

In der Aufsichtsmitteilung 03/2024 stellte die FINMA signifikante Defizite im Dienstleistermanagement fest, darunter fehlende Inventare, unvollständige Kontrollen und eine unzureichende Einbindung in das interne Kontrollsystem. Grundlage der Mitteilung ist Artikel 29 Absatz 2 des Finanzmarktaufsichtsgesetzes, das die Meldepflicht für Cyberangriffe regelt und grundsätzlich auch für kleine und mittlere Vermögensverwalter relevant ist. Die FINMA stellte zudem fest, dass Cyberangriffe auf Dienstleister von beaufsichtigten Instituten überdurchschnittlich häufig erfolgreich waren; der Anteil solcher Angriffe stieg in den Folgejahren von rund 25 auf über 50 Prozent. Bereits das Rundschreiben 2018/3 zu Outsourcing bei Banken und Versicherern hatte die Aufsichtspraxis prinzipienbasiert ausgerichtet und die Wesentlichkeit von Auslagerungen stärker der eigenverantwortlichen Selbsteinschätzung der Institute überlassen. Ein Schaden von 89 Millionen Euro bei einem ICT-Dienstleister verdeutlicht, wie schnell Kontrolllücken finanziell wirksam werden.

Welche Struktur braucht eine wirksame Steuerung von Drittparteirisiken?

Eine wirksame Steuerung verbindet ein strukturiertes Register mit einer laufend aktualisierten Risikobewertung und einer regelmässigen Berichterstattung an das Leitungsorgan. Gemäss dem FINMA-Risikomonitor 2024 erfolgt ein Drittel der an die FINMA gemeldeten Cyberangriffe auf Finanzinstitute indirekt über Drittparteien, was die Bedeutung einer kontinuierlichen statt punktuellen Beobachtung unterstreicht. Eine Steuerungsstruktur muss festlegen, wer Kritikalität, Konzentration und Vertragsrisiken bewertet, in welchem Turnus diese Bewertung aktualisiert wird und welche Schwellenwerte eine Eskalation an die Geschäftsleitung auslösen. Der Grundsatz, dass Risikomanagement der Zielerreichung dient und nicht sich selbst, lässt sich unmittelbar auf die Steuerung von Drittparteirisiken übertragen.

Welcher erste Schritt führt von der Liste zur Steuerung?

Der erste Schritt ist die Ergänzung des bestehenden Lieferantenregisters um Felder zu Kritikalität und Konzentration, die eine wiederkehrende Bewertung statt einer einmaligen Erfassung ermöglichen. Verantwortliche für Third-Party Risk Management sollten bis zur nächsten Überprüfung des Registers festlegen, welche Kennzahlen regelmässig an die Geschäftsleitung berichtet werden, etwa der Anteil kritischer Anbieter, offene Prüfungsfeststellungen oder Verträge ohne dokumentierte Exit-Strategie. Ebenso wichtig ist die Klärung, wer im Unternehmen für die Aktualisierung der Risikobewertung zuständig ist und in welchem Rhythmus dies geschieht. Eine Steuerung, die diese Fragen beantwortet, erfüllt nicht automatisch alle aufsichtlichen Anforderungen, schafft aber die Grundlage, auf der eine solche Erfüllung überhaupt möglich wird.
Passend dazu

Von der Liste zur belastbaren Steuerung

Die Lösung für Third-Party Risk Management bildet Register, Risikobewertung und Eskalationswege in einer gemeinsamen Struktur ab. Sie unterstützt die Berichterstattung an die Geschäftsleitung mit nachvollziehbaren Daten. Third-Party Risk Management
FAQ

Häufige Fragen

Was unterscheidet ein Lieferantenregister von einer wirksamen Third-Party Risk Governance?
Ein Lieferantenregister erfasst lediglich Namen und Verträge. Eine wirksame Governance ergänzt dieses Register um Datenfelder zu Kritikalität, Substituierbarkeit und Konzentration, verbindet diese mit einer laufend aktualisierten Risikobewertung und stellt eine regelmässige Berichterstattung an das Leitungsorgan sicher, wie es DORA und die EBA-Leitlinien verlangen.
Welche Angaben verlangt Artikel 28(3) DORA für das ICT-Drittanbieterregister?
Artikel 28(3) DORA verpflichtet Finanzunternehmen, ein Verzeichnis aller vertraglichen Vereinbarungen mit ICT-Drittanbietern zu führen und der zuständigen Aufsichtsbehörde zu melden. Darüber hinaus verlangt DORA eine Strategie für ICT-Drittparteirisiken, Due-Diligence-Prüfungen vor Vertragsabschluss sowie klare Vorgaben zu Vertragsinhalten und Exit-Strategien.
Wie viele kritische ICT-Drittanbieter wurden im November 2025 unter DORA benannt?
Die europäischen Aufsichtsbehörden EBA, EIOPA und ESMA benannten am 18. November 2025 erstmals 19 kritische ICT-Drittanbieter unter DORA. Grundlage waren Registerdaten der Finanzunternehmen, aus denen eine Kritikalitätsbewertung anhand systemischer Bedeutung, Rolle bei kritischen Funktionen und Substituierbarkeit abgeleitet wurde.
Welche Defizite stellte die FINMA im Dienstleistermanagement fest?
In der Aufsichtsmitteilung 03/2024 stellte die FINMA fehlende Inventare, unvollständige Kontrollen und eine unzureichende Einbindung des Dienstleistermanagements in das interne Kontrollsystem fest. Zudem stieg der Anteil erfolgreicher Cyberangriffe auf Dienstleister beaufsichtigter Institute von rund 25 auf über 50 Prozent.
Welcher Anteil der gemeldeten Cyberangriffe auf Finanzinstitute erfolgt über Drittparteien?
Gemäss dem FINMA-Risikomonitor 2024 erfolgt ein Drittel der an die FINMA gemeldeten Cyberangriffe auf Finanzinstitute indirekt über Drittparteien. Diese Zahl unterstreicht, warum eine kontinuierliche statt punktuelle Beobachtung von Drittparteirisiken erforderlich ist.
Quellen
  1. DORA – Managing of ICT third-party riskFMA Österreich
  2. Designation of critical ICT third-party providersEuropean Banking Authority
  3. Designation of critical ICT third-party providersEIOPA
  4. FINMA veröffentlicht Outsourcing-RundschreibenFINMA
  5. Leitlinien zu Auslagerungen EBA/GL/2019/02European Banking Authority
  6. Fachbericht zum FINMA-Risikomonitor 2024Handelszeitung Insurance