Was ist bei welcher Drittdienstleistung zu prüfen?
Der Quick Check ordnet die konkrete Leistung ein. Daraus ergeben sich Prüfphasen, zuständige Funktionen und Reviewbedarf; Provider und Arrangement bleiben getrennt.
Produkte
Drittdienstleistungen und Auslagerungen über ihren gesamten Lebenszyklus steuern.
Avalon TPRM verbindet Dienstleister, Verträge und bezogene Leistungen mit den Prozessen Ihrer Organisation. Vom Intake über Einordnung, Due Diligence, Risiko- und Vertragsprüfung bis zu Monitoring und Exit führen Sie alle Arbeitsschritte in einem Fachmodul. Es unterstützt die Steuerung von IKT-Drittdienstleistungen und Auslagerungen im DORA- und MaRisk-Kontext.
Für TPRM-Koordination, Auslagerungsverantwortliche, Providersteuerer und Second-Line-Funktionen wie Informationssicherheit, Datenschutz, Compliance und BCM.Ihre Fragen an das Modul
Der Quick Check ordnet die konkrete Leistung ein. Daraus ergeben sich Prüfphasen, zuständige Funktionen und Reviewbedarf; Provider und Arrangement bleiben getrennt.
Offene Fachvoten, Findings und Voraussetzungen sind im Review sichtbar. Nach der Freigabe führen KPIs, Re-Checks, Vertragsfristen und Exit-Pläne die Steuerung fort.
Zentrale Funktionen
Führen Sie Provider-Stammdaten und einzelne Arrangements getrennt. Hinterlegen Sie Verträge, Standorte, Ansprechpartner und unterstützte Prozesse.
Der Quick Check bestimmt den fachlichen Prüfpfad. Bewerten Sie den Dienstleister in der BPDD und die konkrete Drittdienstleistung in der Dienstleistungsrisikoanalyse.
Prüfen Sie erforderliche Vertragsbestandteile, dokumentieren Sie Findings und holen Sie die vorgesehenen Fachvoten ein. Das Final Review führt die Prüfungen zur Entscheidung zusammen.
Überwachen Sie KPIs, Vertragsfristen und regelmäßige Reviews. Führen Sie Exit-Strategie, Exit-Plan und Tests, damit Handlungsoptionen dokumentiert bleiben.
Funktionen in Bewegung
Fachvoten
Ein Provider kann mehrere Arrangements liefern. Quick Check und Prozessbezug bestimmen den Prüfpfad der konkreten Drittdienstleistung.
Entdecken Sie die einzelnen Werkzeuge und Möglichkeiten des Moduls.
Öffnen Sie eine Funktion und erkunden Sie die Ansicht, ihre Angaben und die fachlichen Zusammenhänge.
So arbeiten Sie mit dem Modul
Die fachlichen Schritte, die beteiligten Aufgaben und ihr Zusammenhang.
Der Fachbereich oder Sachverhaltsverantwortliche eröffnet den Leistungsbezug als Arrangement. Er erfasst Dienstleister, konkrete Dienstleistung, Vertrag oder Vertragsentwurf, Laufzeit, Kündigungsfristen, Kosten, Dokumente, verantwortliche Personen, Datenarten, IKT-Bezug, Cloud-/Standortinformationen, Subdienstleister und Ersetzbarkeit. Wenn KI aktiviert ist, kann sie diese Felder aus bereitgestellten Quellen wie Briefing, Datenblatt, öffentlicher Anbieterinformation, Vertrag, Vertragsentwurf, Präsentation, Angebot oder E-Mail vorbefüllen. Das ist der fachliche Intake; eine Risikobewertung wird dadurch noch nicht vorausgesetzt.
Anschließend wird festgelegt, welche Geschäftsprozesse oder kritischen Funktionen durch die Dienstleistung unterstützt werden. Avalon übernimmt die dort gepflegten Kontextdaten gezielt: CIF-Status, BIA-Werte wie RTO/RPO, Business Impact, Schutzbedarf, Process Owner und Asset-Bezüge. Diese Werte beeinflussen Prüftiefe, DORA-Register, Review-Turnus und Exit-Pflichten, ersetzen aber nicht die fachliche TPRM-Klassifizierung.
Der Quick Check klärt die regulatorische Einordnung in geführten Fragen. Zuerst wird geprüft, ob der Leistungsbezug zulässig ist und welcher Vertragstyp vorliegt. Danach bewertet Avalon Eigenleistungsfähigkeit, bankspezifischen Charakter und operative Integration, um Auslagerung, Grenzfall oder sonstigen Fremdbezug zu unterscheiden. Anschließend werden Ausfallauswirkung, Zeitdruck, regulatorische Einbindung, aufsichtliche Bedeutung, IKT-Bezug, personenbezogene Daten, Datenstandort, Kosten, Ersetzbarkeit, Cloud- und Gruppenbezug einbezogen. Das Ergebnis wird in Klartext angezeigt und steuert Pflichten, Review-Turnus, Exit und Nachweise.
Erst jetzt werden die Risiken strukturiert erhoben. Die DRA bewertet die konkrete Dienstleistung, etwa Leistungsausfall, Datenschutz, IKT-Sicherheit, Compliance, Konzentration, Weiterverlagerung, Standort und Reputation. Die BPDD bewertet den Dienstleister, etwa finanzielle Stabilität, Kompetenz, Compliance, Organisation, Interessenkonflikte und Negative News. Die Vertragsprüfung prüft relevante Pflichtklauseln gegen DORA Art. 30, MaRisk AT 9, soweit einschlägig, und Datenschutzanforderungen. KI kann DRA-/BPDD-Antworten, Providerinformationen und Vertragsklauseln aus Quellen vorbereiten; Reviewer entscheiden, welche Vorbefüllungen übernommen, editiert oder abgelehnt werden.
Avalon ermittelt aus Klassifizierung, Datenzugriff, IKT-Bezug, Datenschutzrelevanz und Kritikalität, welche Fachrollen eingebunden werden müssen. Informationssicherheit, Datenschutz, Compliance, IKT, Interne Revision oder BCM erhalten gezielte Prüfaufgaben statt allgemeiner E-Mail-Abstimmungen. Jede Rolle votiert innerhalb ihrer Domäne mit Zustimmung, Zustimmung unter Auflagen, Ablehnung mit Begründung oder Delegation. Auflagen, Konflikte und Befangenheiten bleiben am Arrangement nachvollziehbar dokumentiert.
Wenn Pflichtangaben, DRA, BPDD, Vertragsprüfung, Fachvoten und gegebenenfalls Exit-Strategie vollständig sind, wird der Final Review freigegeben. TPRM-Koordination oder TPRM-Admin prüfen nicht inhaltlich anstelle der Fachrollen, sondern kontrollieren Vollständigkeit, offene Auflagen, Statuslogik, Aktivierungsbedingungen und Dokumentationsstand. Das Sign-off aktiviert das Arrangement für den laufenden Betrieb; es ist keine pauschale Geschäftsleitungsfreigabe.
Die Exit-Strategie ist die institutsseitige Entscheidung: Wann muss ausgestiegen werden, welche Ausstiegsoption ist realistisch, welche Nachfolge- oder Interimsanbieter kommen in Betracht, wie werden Daten zurückgeführt oder gelöscht und wer trägt intern die Verantwortung. KI kann aus Vertrag, Risikodaten, Providerinformationen und vorhandenen Quellen einen begründeten Strategieentwurf vorbereiten. Erst danach wird mit dem Dienstleister der konkrete Exit-Plan entwickelt. Dieser Plan beschreibt Transition-Schritte, Termine, Mitwirkungspflichten, technische Übergaben, Datenrückgabe, Lösch- und Nachweispflichten sowie Abnahmekriterien. Strategie und Plan bleiben getrennte Objekte, weil sie unterschiedlichen Verantwortungen folgen.
Nach Aktivierung läuft das Arrangement in die operative Steuerung. Providersteuerung und TPRM überwachen Reviews, Re-Checks, KPI-Ampeln, SLA-Verletzungen, Vertragsänderungen, Dokumentenaktualität, Konzentrationsrisiken, Findings und Eskalationen. Für kritische oder wichtige IKT-Drittdienstleistungen und für wesentliche Auslagerungen werden Exit-Plan-Tests terminiert, durchgeführt und mit Ergebnis, Abweichungen, Maßnahmen und getesteter Planversion dokumentiert. Wird das Arrangement beendet, führt der getestete Plan durch Transition, Datenrückgabe oder Löschung, Alternativlösung, Abschlussprüfung und revisionssichere Archivierung.
Anwendungsfälle
Am Prozess „Online-Banking“ ist der CIF-Kontext aus der Kritikalitätslogik gepflegt. Avalon macht sichtbar, welche Arrangements diesen Prozess unterstützen; das Cloud-Hosting wird dadurch in den passenden Prüfpfad geführt. Quick Check, DRA, BPDD, DORA-Art.-30-Vertragsprüfung, Second-Line-Votierung und Final Review durch die TPRM-Koordination laufen im gleichen Nachweisraum — ohne dass TPRM-Verantwortliche Kritikalität in mehreren Listen nachpflegen müssen.
Ein Dienstleister erhält ein drittes CIF-Arrangement. Das Konzentrationsrisiko des Dienstleisters springt sichtbar auf Rot. Die Ausfallsimulation legt offen, welche Prozesse, welche kritischen Funktionen und welche Wiederanlaufziele ein Ausfall gefährden würde — Grundlage für Dual-Sourcing, Management-Entscheidungen und Aufsichtsvorbereitung.
Für TPRM-Koordination, Auslagerungsverantwortliche, Providersteuerer und Second-Line-Funktionen wie Informationssicherheit, Datenschutz, Compliance und BCM.
KI-Unterstützung
Vertragsangaben extrahieren, Prüfkriterien mit Fundstellen abgleichen und Bewertungen als Entwurf vorbereiten.
KI in Avalon verstehenKI unterstützt ausgewählte Arbeitsschritte mit prüfbaren Entwürfen. Sie kontrollieren und bearbeiten das Ergebnis vor der Übernahme. Die fachlichen Abläufe bleiben auch ohne KI nutzbar.
Zusammenspiel
Kombinieren Sie dieses Modul mit den passenden Fachbereichen. Die jeweilige Funktion bleibt klar zugeordnet.
Die Prozesswelt liefert Kritikalitätskontext: Schutzbedarf, Wiederanlaufzeiten und Kritikalitätsstatus eines Prozesses beeinflussen die Prüftiefe der zugehörigen Drittdienstleistung. Die konkrete TPRM-Klassifizierung bleibt im Quick Check prüf- und bestätigbar; Prozessänderungen werden als Bewertungsanlass sichtbar.
DRA- und BPDD-Ergebnisse können nach Abschluss als Quellrisiken in das zentrale IT-Risk-Register gespiegelt werden. Dort starten sie im Entwurfsstatus, erhalten Vier-Augen-Freigabe und Reporting-Fähigkeit; die fachliche Detailbewertung und Aktualisierung bleiben im TPRM.
Soweit Dienstleister, Services oder zugehörige technische Komponenten im Informationsverbund bzw. in der CMDB geführt werden, kann TPRM deren Schutzbedarfs- und Asset-Kontext nutzen. Die Bewertung der konkreten Dienstleistung bleibt dennoch DRA/BPDD im TPRM – Schutzbedarf ist Kontext, nicht Ersatz für die Drittparteienprüfung.
ICT- und Informationssicherheitsrisiken bewerten, behandeln und berichten.
Mehr erfahrenKritische Prozesse absichern und ihren Wiederanlauf vorbereiten.
Mehr erfahrenVerarbeitungen, Datenschutzrisiken und Betroffenenrechte strukturiert bearbeiten.
Mehr erfahrenFachlicher und regulatorischer Kontext
Sie wählen die benötigten Module. Im persönlichen Gespräch stimmen wir die fachliche Konfiguration, Rollen, Anbindungen und den Betrieb auf Ihre Organisation ab.
Avalon unterstützt die Bearbeitung und Dokumentation Ihrer Anforderungen innerhalb der von Ihnen festgelegten Methodik.
Gut zu wissen
Third-Party Risk Management
Wir zeigen Ihnen die Funktionen, den fachlichen Ablauf und die Möglichkeiten für Ihre Organisation. Gemeinsam klären wir Ihre Fragen zu Modulumfang, Anbindungen und Einführung.