Glossary term
ICT Third-Party Risk
Also: ICT-Drittanbieter-Risiko, TPP Risk
Sammelbegriff für Risiken aus dem Einsatz externer ICT-Lieferanten: Cloud-Provider, SaaS-Anbieter, MSPs, MSSPs. Unter DORA Art. 28 explizit reguliert; jeder kritische Lieferant muss in einem Register stehen und einer dokumentierten Eignungsprüfung folgen.
ICT-Drittanbieter-Risiko umfasst Konzentration (zu viel kritischer Workload bei einem Provider), Lieferketten-Komplexität (Sub-Outsourcing), Sovereignty (Datenfluss, Jurisdiktion), Operational Resilience (Verfügbarkeit, Incident-Response) und Vertragsklauseln (Audit-Rechte, Exit, Klausel-Coverage).
DORA Art. 28 verlangt für jeden kritischen ICT-Lieferanten: Eignungsprüfung vor Vertragsunterzeichnung, Klassifizierung nach Kritikalität, jährliche Risikobewertung, dokumentierte Exit-Strategie, Pflichtklauseln nach Art. 30. NIS2 Art. 21 fordert ein vergleichbares Lieferanten-Risikomanagement, mit weniger Praeskriptions-Tiefe.
DecisionOS-Memos pro Vendor-Auswahl decken die Eignungsprüfung strukturiert ab. Das daraus resultierende Memo wird im DORA-Register oder NIS2-Lieferanten-Register als Evidenz angehängt.
Related terms
DORA ICT risk management
The EU Digital Operational Resilience Act regulates the operational resilience of financial entities…
Decision memo
A short structured document that captures why a decision was made, the options considered, the crite…
Compliance mapping
The explicit link between a decision (vendor, architecture, control) and the specific regulatory art…
ICT-Konzentrationsrisiko
Risiko aus der Abhängigkeit von wenigen oder einzelnen ICT-Drittanbietern. DORA Art. 29 verlangt von…
IGA
Software-Kategorie für Identitäts-Governance: Lifecycle-Management, Rollenmodell, Berechtigungs-Reze…
ISO 27001
Internationaler Standard für Informationssicherheits-Management-Systeme. Aktuelle Fassung ISO/IEC 27…
ISO 27002
Begleitstandard zu ISO 27001, der die 93 Kontrollen aus Anhang A inhaltlich ausarbeitet. Nicht zerti…
AI Act Konformitätsbewertung
Verfahren zur Feststellung, dass ein Hochrisiko-KI-System die Anforderungen des EU AI Act erfüllt, b…
