
Inhalt 5
- Was fordern Aufsichtsbehörden über die reine Registerführung hinaus?
- Was zeigt die Benennung kritischer ICT-Drittanbieter im November 2025?
- Welche Defizite deckt die FINMA im Dienstleistermanagement auf?
- Welche Struktur braucht eine wirksame Steuerung von Drittparteirisiken?
- Welcher erste Schritt führt von der Liste zur Steuerung?
Third-Party Risk Management verlangt heute mehr als eine gepflegte Lieferantenliste. Aufsichtsbehörden in der EU und der Schweiz fordern strukturierte Register, eine laufend aktualisierte Risikobewertung und eine regelmässige Berichterstattung an das Leitungsorgan. Die erstmalige Benennung kritischer ICT-Drittanbieter im November 2025 zeigt, dass aus diesen Registerdaten inzwischen systemische Risiken abgeleitet werden. Für GRC-Funktionen bedeutet das den Übergang von der Erfassung zur Steuerung, gestützt auf Kennzahlen, Zuständigkeiten und Eskalationswegen.
Was fordern Aufsichtsbehörden über die reine Registerführung hinaus?
Nach Artikel 28(3) der DORA-Verordnung müssen Finanzunternehmen ein Verzeichnis über alle vertraglichen Vereinbarungen mit ICT-Drittanbietern führen und der zuständigen Behörde melden. Über das Register hinaus verlangt DORA eine Strategie für ICT-Drittparteirisiken, Due-Diligence-Prüfungen vor der Nutzung von ICT-Dienstleistungen sowie klare Vorgaben zu Vertragsinhalten und Exit-Strategien. Die Europäische Bankenaufsichtsbehörde EBA verpflichtet Institute zusätzlich in ihren 2019 veröffentlichten Leitlinien zu Auslagerungen, das Leitungsorgan regelmässig über ermittelte Risiken zu informieren und die Risikobewertung laufend zu aktualisieren. Diese Vorgaben setzen eine Struktur voraus, die über eine reine Namensliste hinausgeht: Datenfelder zu Kritikalität, Vertragslaufzeit, Substituierbarkeit und Konzentration müssen gepflegt und ausgewertet werden.Was zeigt die Benennung kritischer ICT-Drittanbieter im November 2025?
Die europäischen Aufsichtsbehörden EBA, EIOPA und ESMA haben am 18. November 2025 erstmals 19 kritische ICT-Drittanbieter unter DORA benannt und damit aus gemeldeten Registerdaten systemische Konzentrationsrisiken abgeleitet. Die Benennung erfolgte laut der Europäischen Versicherungsaufsichtsbehörde EIOPA in einem mehrstufigen Verfahren: Erhebung der Daten aus den Registern der Finanzunternehmen, eine Kritikalitätsbewertung anhand der systemischen Bedeutung, der Rolle bei kritischen Funktionen und der Substituierbarkeit sowie ein Anhörungsrecht der betroffenen Anbieter. Für Finanzunternehmen bedeutet dies, dass die eigenen Registerdaten nicht mehr nur der internen Übersicht dienen, sondern direkt in eine aufsichtliche Risikoanalyse einfliessen. Die regulatorischen Überschneidungen zwischen EBA-Leitlinien, DORA und MaRisk verschärfen diese Anforderung zusätzlich.Welche Defizite deckt die FINMA im Dienstleistermanagement auf?
In der Aufsichtsmitteilung 03/2024 stellte die FINMA signifikante Defizite im Dienstleistermanagement fest, darunter fehlende Inventare, unvollständige Kontrollen und eine unzureichende Einbindung in das interne Kontrollsystem. Grundlage der Mitteilung ist Artikel 29 Absatz 2 des Finanzmarktaufsichtsgesetzes, das die Meldepflicht für Cyberangriffe regelt und grundsätzlich auch für kleine und mittlere Vermögensverwalter relevant ist. Die FINMA stellte zudem fest, dass Cyberangriffe auf Dienstleister von beaufsichtigten Instituten überdurchschnittlich häufig erfolgreich waren; der Anteil solcher Angriffe stieg in den Folgejahren von rund 25 auf über 50 Prozent. Bereits das Rundschreiben 2018/3 zu Outsourcing bei Banken und Versicherern hatte die Aufsichtspraxis prinzipienbasiert ausgerichtet und die Wesentlichkeit von Auslagerungen stärker der eigenverantwortlichen Selbsteinschätzung der Institute überlassen. Ein Schaden von 89 Millionen Euro bei einem ICT-Dienstleister verdeutlicht, wie schnell Kontrolllücken finanziell wirksam werden.Welche Struktur braucht eine wirksame Steuerung von Drittparteirisiken?
Eine wirksame Steuerung verbindet ein strukturiertes Register mit einer laufend aktualisierten Risikobewertung und einer regelmässigen Berichterstattung an das Leitungsorgan. Gemäss dem FINMA-Risikomonitor 2024 erfolgt ein Drittel der an die FINMA gemeldeten Cyberangriffe auf Finanzinstitute indirekt über Drittparteien, was die Bedeutung einer kontinuierlichen statt punktuellen Beobachtung unterstreicht. Eine Steuerungsstruktur muss festlegen, wer Kritikalität, Konzentration und Vertragsrisiken bewertet, in welchem Turnus diese Bewertung aktualisiert wird und welche Schwellenwerte eine Eskalation an die Geschäftsleitung auslösen. Der Grundsatz, dass Risikomanagement der Zielerreichung dient und nicht sich selbst, lässt sich unmittelbar auf die Steuerung von Drittparteirisiken übertragen.Welcher erste Schritt führt von der Liste zur Steuerung?
Der erste Schritt ist die Ergänzung des bestehenden Lieferantenregisters um Felder zu Kritikalität und Konzentration, die eine wiederkehrende Bewertung statt einer einmaligen Erfassung ermöglichen. Verantwortliche für Third-Party Risk Management sollten bis zur nächsten Überprüfung des Registers festlegen, welche Kennzahlen regelmässig an die Geschäftsleitung berichtet werden, etwa der Anteil kritischer Anbieter, offene Prüfungsfeststellungen oder Verträge ohne dokumentierte Exit-Strategie. Ebenso wichtig ist die Klärung, wer im Unternehmen für die Aktualisierung der Risikobewertung zuständig ist und in welchem Rhythmus dies geschieht. Eine Steuerung, die diese Fragen beantwortet, erfüllt nicht automatisch alle aufsichtlichen Anforderungen, schafft aber die Grundlage, auf der eine solche Erfüllung überhaupt möglich wird.Von der Liste zur belastbaren Steuerung
Die Lösung für Third-Party Risk Management bildet Register, Risikobewertung und Eskalationswege in einer gemeinsamen Struktur ab. Sie unterstützt die Berichterstattung an die Geschäftsleitung mit nachvollziehbaren Daten. Third-Party Risk ManagementHäufige Fragen
Was unterscheidet ein Lieferantenregister von einer wirksamen Third-Party Risk Governance?
Welche Angaben verlangt Artikel 28(3) DORA für das ICT-Drittanbieterregister?
Wie viele kritische ICT-Drittanbieter wurden im November 2025 unter DORA benannt?
Welche Defizite stellte die FINMA im Dienstleistermanagement fest?
Welcher Anteil der gemeldeten Cyberangriffe auf Finanzinstitute erfolgt über Drittparteien?
- DORA – Managing of ICT third-party riskFMA Österreich
- Designation of critical ICT third-party providersEuropean Banking Authority
- Designation of critical ICT third-party providersEIOPA
- FINMA veröffentlicht Outsourcing-RundschreibenFINMA
- Leitlinien zu Auslagerungen EBA/GL/2019/02European Banking Authority
- Fachbericht zum FINMA-Risikomonitor 2024Handelszeitung Insurance
EN
FR