Das Management von Risiken durch Drittanbieter muss sich weiterentwickeln

Jährliche Risikobewertungen von Anbietern reichen nicht mehr aus, da KI, Cloud-Dienste und Ökosysteme aus Viertanbietern die Risikoexposition rasch ausweiten.

Written By
Ken Underhill
Ken Underhill
May 20, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Herkömmliche punktuelle Risikobewertungen von Anbietern lassen sich in Umgebungen, in denen sich Anbieter, Technologien und regulatorische Anforderungen ständig weiterentwickeln, zunehmend schwer aufrechterhalten. 

In einem kürzlich geführten Gespräch mit eSecurity Planet erklärte Auditive-Gründer und CEO Daniel Faddoul, warum viele Unternehmen Schwierigkeiten haben, mit den modernen Risiken durch Drittanbieter Schritt zu halten, und warum kontinuierliches Monitoring für Sicherheitsprogramme von Unternehmen immer wichtiger wird.

Laut Faddoul besteht eine der größten Einschränkungen herkömmlicher Anbieterbewertungen darin, dass Unternehmen einen Anbieter häufig einmal beim Onboarding bewerten und anschließend Monate oder sogar Jahre warten, bevor sie ihn erneut bewerten. 

In dieser Zeit können Anbieter ihre Dienste ausweiten, auf zusätzliche interne Systeme zugreifen, neue KI-Tools einsetzen oder ihre Nutzung von Viertanbietern erhöhen, ohne dass Unternehmen vollständig verstehen, wie sich ihre Risikoexposition verändert hat.

Wichtigste Erkenntnisse zu Risikobewertungen

  • Herkömmliche punktuelle Risikobewertungen von Anbietern können mit den sich schnell verändernden Umgebungen von Drittanbietern kaum Schritt halten.
  • Die Einführung von KI, Cloud-Dienste und Viertanbieter weiten die mit Anbietern verbundenen Angriffsflächen erheblich aus.
  • Jährliche Neubewertungen übersehen häufig kritische Veränderungen bei den Technologien, dem Datenhandling und der KI-Nutzung von Anbietern.
  • Beim kontinuierlichen Monitoring von Anbieterrisiken stehen fortlaufende Transparenz, externe Risikosignale und die Echtzeitverfolgung von Veränderungen der Sicherheitslage von Anbietern im Mittelpunkt.
  • Viele Unternehmen verlassen sich weiterhin auf manuelle Workflows, Tabellen und compliancegetriebene Prozesse, die ein wirksames Management von Risiken durch Drittanbieter einschränken.

KI- und Viertanbieter-Risiken weiten die Risikoexposition aus

Faddoul erklärte, die rasche Einführung von KI beschleunigt diese Herausforderung, weil viele Anbieter inzwischen große Sprachmodelle (LLMs) und KI-gestützte Tools wesentlich schneller in ihre Plattformen integrieren, als Unternehmen dies herkömmlicherweise bewerten können. 

Wenn Anbieter KI-Systeme mit immer mehr internen Datenquellen und Workflows verbinden, weitet sich die gesamte Angriffsfläche erheblich aus.

Er wies darauf hin, dass Unternehmen bei jährlichen Neubewertungen feststellen, dass Anbieter zusätzliche KI-Dienste oder neue Viertanbieter lange nach Abschluss des ursprünglichen Prüfprozesses einzusetzen begonnen haben. 

Fragen dazu, wie Anbieter Kundendaten verarbeiten, ob Informationen zum Trainieren von KI-Modellen verwendet werden und wie Daten getrennt werden, gewinnen in modernen Anbieter-Risikoprogrammen erheblich an Bedeutung.

Faddoul erklärte außerdem, dass Regulierungsbehörden Schwierigkeiten haben, mit den sich schnell verändernden Technologien Schritt zu halten. 

Advertisement

Unternehmen, die bereits mit Anbieterbewertungen überfordert sind, stehen häufig zusätzlich unter Druck, sich verändernde regulatorische Anforderungen zu interpretieren, während sich Frameworks und Compliance-Erwartungen parallel zu neuen Innovationen weiter verschieben.

Was kontinuierliches Monitoring von Anbieterrisiken tatsächlich bedeutet

Laut Faddoul sollte kontinuierliches Monitoring nicht als einmalige Onboarding-Maßnahme betrachtet werden, sondern als fortlaufender Prozess, der den gesamten Lebenszyklus eines Anbieters umfasst – von der ersten Beschaffung bis zur Ausmusterung.

Er beschrieb kontinuierliches Monitoring als einen mehrschichtigen Ansatz, der externe Risikosignale, laufende vom Anbieter bereitgestellte Updates und die kontinuierliche Verfolgung regulatorischer Änderungen oder von Änderungen an Frameworks kombiniert. 

Ziel ist es, wesentliche Veränderungen der Risikolage eines Anbieters zu erkennen, sobald sie eintreten, statt bis zur nächsten planmäßigen Neubewertung zu warten.

Faddoul erklärte, Unternehmen sollten sich zunächst darauf konzentrieren, Anbieter anhand ihrer geschäftlichen Kritikalität und Risikoexposition angemessen zu kategorisieren. 

Diese Klassifizierung kann anschließend vorgeben, wie eingehend Anbieter bewertet werden sollten, welche Frameworks gelten und welche Arten von Risikosignalen laufend überwacht werden müssen.

Er betonte außerdem, wie wichtig es ist, operative Prozesse dafür festzulegen, wie Unternehmen reagieren, wenn neue Risiken oder Signale erkannt werden. 

Das bloße Erkennen von Veränderungen reicht nicht aus, wenn Unternehmen keine Workflows für Neubewertung und Abhilfe haben.

Warum viele Unternehmen Schwierigkeiten mit der Umstellung haben

Trotz des wachsenden Interesses an kontinuierlichem Monitoring stehen viele Unternehmen vor operativen und infrastrukturellen Herausforderungen, wenn sie versuchen, ihre Programme für Anbieterrisiken zu modernisieren. 

Faddoul erklärte, viele Praktiker seien bereits mit der Verwaltung großer Mengen an Anbieterbewertungen überfordert, was die Neugestaltung bestehender Prozesse oder die Einführung neuer Ansätze erschwere.

Er fügte hinzu, dass sich viele Unternehmen bei der Verwaltung von Drittanbieterrisiken weiterhin stark auf Tabellen, E-Mails und gemeinsam genutzte Laufwerke verlassen. 

Advertisement

Ohne zentrale Tools oder Automatisierung wird es deutlich schwieriger, Ausgangsmesswerte zu etablieren und Veränderungen bei Anbietern kontinuierlich zu verfolgen.

Eine weitere Herausforderung ist die Unternehmenskultur. Faddoul zufolge wird das Management von Anbieterrisiken noch immer häufig als complianceorientierter „Häkchenprozess“ behandelt und nicht als fortlaufende Risikomessung, die direkt mit der operativen Risikoexposition verknüpft ist.

Wie Unternehmen die Transparenz bei Anbieterrisiken verbessern können

Statt sofort eine vollständige Überarbeitung in Angriff zu nehmen, empfahl Faddoul Unternehmen, sich zunächst darauf zu konzentrieren, die schwächsten Bereiche ihres bestehenden Prozesses für Anbieterrisiken zu identifizieren. 

Dazu könnten die Verbesserung der Anbieteraufnahme und -klassifizierung, die Aktualisierung veralteter Fragebögen und Frameworks oder die Einführung externer Risikosignale für kritische Anbieter gehören.

Er riet Unternehmen außerdem, zunächst ihre kritischsten Anbieter zu priorisieren, anstatt gleichzeitig breit angelegte Änderungen auf ihr gesamtes Anbieterportfolio anzuwenden. 

Verbesserungen auf Anbieter mit den größten geschäftlichen Auswirkungen und der größten Datenpreisgabe zu konzentrieren, kann Unternehmen helfen, Risiken wirksamer zu reduzieren und zugleich den nötigen Schwung für umfassendere Änderungen am Programm aufzubauen.

Da Unternehmen zunehmend KI, Cloud-Dienste und miteinander verbundene Anbieter einsetzen, bieten herkömmliche jährliche Bewertungen keine ausreichende Transparenz mehr über die sich schnell entwickelnden Risiken durch Drittanbieter. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.