Zum Inhalt springen

Avalon TPRMThird-Party Risk Management

Drittdienstleistungen und Auslagerungen über ihren gesamten Lebenszyklus steuern.

Avalon TPRM verbindet Dienstleister, Verträge und bezogene Leistungen mit den Prozessen Ihrer Organisation. Vom Intake über Einordnung, Due Diligence, Risiko- und Vertragsprüfung bis zu Monitoring und Exit führen Sie alle Arbeitsschritte in einem Fachmodul. Es unterstützt die Steuerung von IKT-Drittdienstleistungen und Auslagerungen im DORA- und MaRisk-Kontext.

Für TPRM-Koordination, Auslagerungsverantwortliche, Providersteuerer und Second-Line-Funktionen wie Informationssicherheit, Datenschutz, Compliance und BCM.

Was Sie damit in Ihrer Praxis lösen.

Was ist bei welcher Drittdienstleistung zu prüfen?

Der Quick Check ordnet die konkrete Leistung ein. Daraus ergeben sich Prüfphasen, zuständige Funktionen und Reviewbedarf; Provider und Arrangement bleiben getrennt.

Woran hängt eine Freigabe – und was passiert danach?

Offene Fachvoten, Findings und Voraussetzungen sind im Review sichtbar. Nach der Freigabe führen KPIs, Re-Checks, Vertragsfristen und Exit-Pläne die Steuerung fort.

Das können Sie mit dem Modul tun.

01

Dienstleister und Leistungen erfassen

Führen Sie Provider-Stammdaten und einzelne Arrangements getrennt. Hinterlegen Sie Verträge, Standorte, Ansprechpartner und unterstützte Prozesse.

02

Due Diligence und Risiken prüfen

Der Quick Check bestimmt den fachlichen Prüfpfad. Bewerten Sie den Dienstleister in der BPDD und die konkrete Drittdienstleistung in der Dienstleistungsrisikoanalyse.

03

Verträge und Fachvoten koordinieren

Prüfen Sie erforderliche Vertragsbestandteile, dokumentieren Sie Findings und holen Sie die vorgesehenen Fachvoten ein. Das Final Review führt die Prüfungen zur Entscheidung zusammen.

04

Monitoring und Exit planen

Überwachen Sie KPIs, Vertragsfristen und regelmäßige Reviews. Führen Sie Exit-Strategie, Exit-Plan und Tests, damit Handlungsoptionen dokumentiert bleiben.

Warum eine Freigabe mehr als einen grünen Status braucht.

Avalon TPRM0104
ProviderP-01
ArrangementA-01
DRA & Due DiligenceVertragsprüfung

Fachvoten

InformationssicherheitsmanagementOffen
DatenschutzmanagementOffen
Compliance ManagementOffen
Final ReviewVoraussetzung offen
Schritt 01 · Intake

Trennen Sie den Anbieter von der bezogenen Leistung.

Ein Provider kann mehrere Arrangements liefern. Quick Check und Prozessbezug bestimmen den Prüfpfad der konkreten Drittdienstleistung.

Ziel dieses SchrittsEin Arrangement mit festgelegtem Prüfbedarf.
VerantwortlichTPRM-Koordination und Auslagerungsverantwortliche
Interaktives Funktionsmodell · BeispieldatenVereinfachtes Beispiel. Bewertungen und Freigaben folgen Ihrer konfigurierten Methodik.

Der Funktionsumfang im Detail

Entdecken Sie die einzelnen Werkzeuge und Möglichkeiten des Moduls.

Öffnen Sie eine Funktion und erkunden Sie die Ansicht, ihre Angaben und die fachlichen Zusammenhänge.

So steuern Sie eine Drittdienstleistung in Avalon TPRM

Die fachlichen Schritte, die beteiligten Aufgaben und ihr Zusammenhang.

  1. 01

    Drittdienstleistung anlegen

    Der Fachbereich oder Sachverhaltsverantwortliche eröffnet den Leistungsbezug als Arrangement. Er erfasst Dienstleister, konkrete Dienstleistung, Vertrag oder Vertragsentwurf, Laufzeit, Kündigungsfristen, Kosten, Dokumente, verantwortliche Personen, Datenarten, IKT-Bezug, Cloud-/Standortinformationen, Subdienstleister und Ersetzbarkeit. Wenn KI aktiviert ist, kann sie diese Felder aus bereitgestellten Quellen wie Briefing, Datenblatt, öffentlicher Anbieterinformation, Vertrag, Vertragsentwurf, Präsentation, Angebot oder E-Mail vorbefüllen. Das ist der fachliche Intake; eine Risikobewertung wird dadurch noch nicht vorausgesetzt.

  2. 02

    Unterstützte Prozesse und Kontext übernehmen

    Anschließend wird festgelegt, welche Geschäftsprozesse oder kritischen Funktionen durch die Dienstleistung unterstützt werden. Avalon übernimmt die dort gepflegten Kontextdaten gezielt: CIF-Status, BIA-Werte wie RTO/RPO, Business Impact, Schutzbedarf, Process Owner und Asset-Bezüge. Diese Werte beeinflussen Prüftiefe, DORA-Register, Review-Turnus und Exit-Pflichten, ersetzen aber nicht die fachliche TPRM-Klassifizierung.

  3. 03

    Quick Check: Einordnung und Prüfpfad bestimmen

    Der Quick Check klärt die regulatorische Einordnung in geführten Fragen. Zuerst wird geprüft, ob der Leistungsbezug zulässig ist und welcher Vertragstyp vorliegt. Danach bewertet Avalon Eigenleistungsfähigkeit, bankspezifischen Charakter und operative Integration, um Auslagerung, Grenzfall oder sonstigen Fremdbezug zu unterscheiden. Anschließend werden Ausfallauswirkung, Zeitdruck, regulatorische Einbindung, aufsichtliche Bedeutung, IKT-Bezug, personenbezogene Daten, Datenstandort, Kosten, Ersetzbarkeit, Cloud- und Gruppenbezug einbezogen. Das Ergebnis wird in Klartext angezeigt und steuert Pflichten, Review-Turnus, Exit und Nachweise.

  4. 04

    DRA, BPDD und Vertragsprüfung durchführen

    Erst jetzt werden die Risiken strukturiert erhoben. Die DRA bewertet die konkrete Dienstleistung, etwa Leistungsausfall, Datenschutz, IKT-Sicherheit, Compliance, Konzentration, Weiterverlagerung, Standort und Reputation. Die BPDD bewertet den Dienstleister, etwa finanzielle Stabilität, Kompetenz, Compliance, Organisation, Interessenkonflikte und Negative News. Die Vertragsprüfung prüft relevante Pflichtklauseln gegen DORA Art. 30, MaRisk AT 9, soweit einschlägig, und Datenschutzanforderungen. KI kann DRA-/BPDD-Antworten, Providerinformationen und Vertragsklauseln aus Quellen vorbereiten; Reviewer entscheiden, welche Vorbefüllungen übernommen, editiert oder abgelehnt werden.

  5. 05

    Kenntnisnahmen und Fachvoten einholen

    Avalon ermittelt aus Klassifizierung, Datenzugriff, IKT-Bezug, Datenschutzrelevanz und Kritikalität, welche Fachrollen eingebunden werden müssen. Informationssicherheit, Datenschutz, Compliance, IKT, Interne Revision oder BCM erhalten gezielte Prüfaufgaben statt allgemeiner E-Mail-Abstimmungen. Jede Rolle votiert innerhalb ihrer Domäne mit Zustimmung, Zustimmung unter Auflagen, Ablehnung mit Begründung oder Delegation. Auflagen, Konflikte und Befangenheiten bleiben am Arrangement nachvollziehbar dokumentiert.

  6. 06

    Final Review und Aktivierung durch TPRM-Koordination

    Wenn Pflichtangaben, DRA, BPDD, Vertragsprüfung, Fachvoten und gegebenenfalls Exit-Strategie vollständig sind, wird der Final Review freigegeben. TPRM-Koordination oder TPRM-Admin prüfen nicht inhaltlich anstelle der Fachrollen, sondern kontrollieren Vollständigkeit, offene Auflagen, Statuslogik, Aktivierungsbedingungen und Dokumentationsstand. Das Sign-off aktiviert das Arrangement für den laufenden Betrieb; es ist keine pauschale Geschäftsleitungsfreigabe.

  7. 07

    Exit-Strategie festlegen und Exit-Plan entwickeln

    Die Exit-Strategie ist die institutsseitige Entscheidung: Wann muss ausgestiegen werden, welche Ausstiegsoption ist realistisch, welche Nachfolge- oder Interimsanbieter kommen in Betracht, wie werden Daten zurückgeführt oder gelöscht und wer trägt intern die Verantwortung. KI kann aus Vertrag, Risikodaten, Providerinformationen und vorhandenen Quellen einen begründeten Strategieentwurf vorbereiten. Erst danach wird mit dem Dienstleister der konkrete Exit-Plan entwickelt. Dieser Plan beschreibt Transition-Schritte, Termine, Mitwirkungspflichten, technische Übergaben, Datenrückgabe, Lösch- und Nachweispflichten sowie Abnahmekriterien. Strategie und Plan bleiben getrennte Objekte, weil sie unterschiedlichen Verantwortungen folgen.

  8. 08

    Aktiv überwachen, Exit testen und geordnet beenden

    Nach Aktivierung läuft das Arrangement in die operative Steuerung. Providersteuerung und TPRM überwachen Reviews, Re-Checks, KPI-Ampeln, SLA-Verletzungen, Vertragsänderungen, Dokumentenaktualität, Konzentrationsrisiken, Findings und Eskalationen. Für kritische oder wichtige IKT-Drittdienstleistungen und für wesentliche Auslagerungen werden Exit-Plan-Tests terminiert, durchgeführt und mit Ergebnis, Abweichungen, Maßnahmen und getesteter Planversion dokumentiert. Wird das Arrangement beendet, führt der getestete Plan durch Transition, Datenrückgabe oder Löschung, Alternativlösung, Abschlussprüfung und revisionssichere Archivierung.

Wann TPRM im Avalon-Einsatz ist

Cloud-Hosting des Kernbanksystems wird kritischkeitsrelevant

Am Prozess „Online-Banking“ ist der CIF-Kontext aus der Kritikalitätslogik gepflegt. Avalon macht sichtbar, welche Arrangements diesen Prozess unterstützen; das Cloud-Hosting wird dadurch in den passenden Prüfpfad geführt. Quick Check, DRA, BPDD, DORA-Art.-30-Vertragsprüfung, Second-Line-Votierung und Final Review durch die TPRM-Koordination laufen im gleichen Nachweisraum — ohne dass TPRM-Verantwortliche Kritikalität in mehreren Listen nachpflegen müssen.

Ein Provider häuft kritische Abhängigkeiten an

Ein Dienstleister erhält ein drittes CIF-Arrangement. Das Konzentrationsrisiko des Dienstleisters springt sichtbar auf Rot. Die Ausfallsimulation legt offen, welche Prozesse, welche kritischen Funktionen und welche Wiederanlaufziele ein Ausfall gefährden würde — Grundlage für Dual-Sourcing, Management-Entscheidungen und Aufsichtsvorbereitung.

Für wen ist das Modul gedacht?

Für TPRM-Koordination, Auslagerungsverantwortliche, Providersteuerer und Second-Line-Funktionen wie Informationssicherheit, Datenschutz, Compliance und BCM.

Facharbeit mit KI vorbereiten.

Vertragsangaben extrahieren, Prüfkriterien mit Fundstellen abgleichen und Bewertungen als Entwurf vorbereiten.

KI in Avalon verstehen

KI unterstützt ausgewählte Arbeitsschritte mit prüfbaren Entwürfen. Sie kontrollieren und bearbeiten das Ergebnis vor der Übernahme. Die fachlichen Abläufe bleiben auch ohne KI nutzbar.

Wie dieses Modul mit Avalon zusammenspielt

Kombinieren Sie dieses Modul mit den passenden Fachbereichen. Die jeweilige Funktion bleibt klar zugeordnet.

Prozessmanagement

Die Prozesswelt liefert Kritikalitätskontext: Schutzbedarf, Wiederanlaufzeiten und Kritikalitätsstatus eines Prozesses beeinflussen die Prüftiefe der zugehörigen Drittdienstleistung. Die konkrete TPRM-Klassifizierung bleibt im Quick Check prüf- und bestätigbar; Prozessänderungen werden als Bewertungsanlass sichtbar.

IT Risk Management

DRA- und BPDD-Ergebnisse können nach Abschluss als Quellrisiken in das zentrale IT-Risk-Register gespiegelt werden. Dort starten sie im Entwurfsstatus, erhalten Vier-Augen-Freigabe und Reporting-Fähigkeit; die fachliche Detailbewertung und Aktualisierung bleiben im TPRM.

ISMS

Soweit Dienstleister, Services oder zugehörige technische Komponenten im Informationsverbund bzw. in der CMDB geführt werden, kann TPRM deren Schutzbedarfs- und Asset-Kontext nutzen. Die Bewertung der konkreten Dienstleistung bleibt dennoch DRA/BPDD im TPRM – Schutzbedarf ist Kontext, nicht Ersatz für die Drittparteienprüfung.

Passend zu Ihrem Bedarf

Sie wählen die benötigten Module. Im persönlichen Gespräch stimmen wir die fachliche Konfiguration, Rollen, Anbindungen und den Betrieb auf Ihre Organisation ab.

  • DORA Art. 28
  • DORA Art. 29/30
  • MaRisk AT 9
  • FINMA-RS 2018/3
  • EBA GL/2019/02
  • DSGVO Art. 28

Avalon unterstützt die Bearbeitung und Dokumentation Ihrer Anforderungen innerhalb der von Ihnen festgelegten Methodik.

Fragen & Antworten

Sehen Sie das Modul an Ihren Anforderungen.

Wir zeigen Ihnen die Funktionen, den fachlichen Ablauf und die Möglichkeiten für Ihre Organisation. Gemeinsam klären wir Ihre Fragen zu Modulumfang, Anbindungen und Einführung.