Dienstleister-Audits vom Spezialisten
Das Thema “Audit” wird zum Fokusthema - und wir unterstützen Sie bei der Umsetzung!
Ihr Weg zum Dienstleister-Audit
1
2
3
4
Anforderung
Konzeptionelles Setup
Durchführung Ihres Dienstleister-Audits
Kontinuierliche Verbesserung
Sie finden das Wort “Audit” 20 Mal in Ihrem 9-seitigen RTS (2024/1773). Auch im Rahmen des KWG / MaRisk war das Thema Audit nie out of Scope. Jedoch war es noch nie so präsent wie es dies aktuell ist.
Die DORA-Anforderungen wurden und werden umgesetzt und so langsam entwickelt sich das Ganze in Richtung “Operative Wirksamkeit”. Und hierbei fällt immer häufiger auf, dass beim Thema Dienstleister-Audit doch noch der ein oder andere unerwartete Nachholbedarf besteht. Sofern Sie also in die Kategorie “Nachholbedarf” gehören, können die folgenden Informationen ggfs. ganz hilfreich für Sie sein. Sofern Sie das Thema weiterhin ausschließlich bei Ihrer 3rd Line sehen, sollten Sie sich ggfs. noch ein wenig mehr mit der DORA beschäftigen.
Wie bauen Sie ein solches Audit-Konzept nun auf? Hierzu sollten Sie grundsätzlich alle beteiligten Stakeholder, insbesondere alle 2nd Lines, an einen Tisch holen und versuchen ein gemeinsames Setup zu definieren. Sie werden dabei häufiger feststellen, dass Dienstleister-Audits bereits an anderen Stellen durchgeführt werden, dies aber immer nur im Rahmen eines eingeschränkten Scopes passiert. Voraussichtlich werden Sie von Ihren Informationssicherheits-Kolleg*innen erfahren, dass auch hier Audits bereits durchgeführt werden oder nun in der Planung sind. Ebenso wird es Ihnen nicht fremd sein, dass auch Ihre 3rd-Line bereits Audits beim Dienstleister durchführt. Daher laden Sie doch auch einen Vertreter der 3rd-Line in Ihr Setup-Gespräch ein.
Die wesentlichen Punkte, die es in dem Setup-Gespräch zu klären gilt sind:
Wer verantwortet die Dienstleister-Audit-Planung? Nur weil die 3rd Line eine Audit-Planung in ihrem Audit-Universum vorhält, heißt dies nicht, dass die 3rd Line auch Ihre im Wesentlichen 2nd-Line spezifischen Audits plant und nachhält.
Welche Arten von Audits soll es geben? Spontan fällt jedem ein “Onsite-Visit” als Audit ein. Aber mit 5 Leute gemeinsam eingelagerte Kisten anschauen, ist häufig nicht der richtige Weg. Häufig können Dinge im Rahmen z.B. eine Self-Assessments gelöst werden.
Welche Frequenzen geben wir vor? Sie benötigen vorgegebene Frequenzen, als auch die Möglichkeit aufgrund von Erkenntnissen der aktuellen Steuerung und Überwachung von diese Frequenzen abzuweichen.
Was ist der Scope des Audits? Das ist die Königsdisziplin. Wenn Sie nun anfangen jeden Dienstleister wahllos mit einem großen Scope zu auditieren, kommen Sie aus den Audits nicht mehr raus. Ihre Ergebnisse werden schlechter und die Maßnahmen weniger nachgehalten. Sie sollten (müssen tun Sie nichts) risikoorientiert auf Basis Ihrer Erkenntnisse in der Risikoanalyse und Ihrer Erkenntnisse in der Steuerung und Überwachung den Prüfungs-Scope festlegen. Und das Gute daran ist: Mit einer hohen Wahrscheinlichkeit haben Sie alle Informationen bereits gesammelt, mit welchen sich eine solche risikoorientierte Audit-Planung erstellen lässt.
Wie dokumentieren Sie Ihr Audit? Wer schreibt, der bleibt. Das gilt auch bei Dienstleister-Audits. Legen Sie fest, welche Dokumentation Sie in welcher Form als Nachweis für Ihre Prüfungstätigkeit nutzen.
Sie haben eine Konzeption erstellt, Awareness im Haus für das Thema Audit geschaffen und wollen loslegen? Dann kommt jetzt der Einfachste Part: Wer machts?
Häufig haben Sie, wie Sie es wahrscheinlich seit Jahren gewohnt sind, einen Kapazitätsengpass in Ihren 2nd Lines als auch in Ihrer 1st Line. Das bedeutet nun, dass Sie drei Möglichkeiten haben:
Sie de-priorisieren andere Themen - Meist nicht die beste Idee
Sie stellen neue Leute ein - Meist nicht so schnell machbar
Sie lagern Ihre Prüfungstätigkeiten aus - Ganz unser Geschmack, denn Sie können dies zum Beispiel an uns auslagern.
Das Wichtigste war, dass Sie angefangen haben. Sie werden nun auf Basis Ihrer ersten Ergebnisse Erfahrungen gesammelt haben. Hierbei werden Sie feststellen, dass Sie unnötige Prüfungen durchgeführt haben, Themenbereiche vergessen haben und Maßnahmen nicht ordentlich erstellt haben. Das ist kein Problem. Sie updaten Ihr Konzept mind. jährlich auf Basis einen kontinuierlichen Verbesserungsprozesses.
Und nach ein paar Jahren haben Sie einen sehr sicheren Einblick in die Verhältnisse bei Ihrem Dienstleister. Sie können Risiken deutlich schneller identifizieren und Gegenmaßnahmen einleiten. Denn eine Sache wird sich nicht ändern: Zertifikate, Reports und Statements sind erstmal nur Papier. Wie die Wirklichkeit gelebt wird, erfahren Sie nur im Rahmen einer Prüfung.
Risiken frühzeitig identifizieren
Dienstleister-Audits
Wir können Sie in drei Bereichen unterstützen
1 - Konzeption Dienstleister-Audits
Eine übergreifende Dienstleister-Audit-Planung erstellt sich nicht nebenbei. Wir bringen alle Beteiligte an einen Tisch, identifizieren vorher die Möglichkeiten risikoorientiert eine Audit-Planung bei Ihnen aufzustellen und begleiten Sie inkl. sämtlicher Dokumentation bis zum ersten Audit.
2 - Audit des Third Party Risk Managements des Dienstleisters
Auch das Auslagerungsmanagement des Dienstleisters muss von Zeit zu Zeit auditiert werden. Wir unterstützen Sie bei der Auditierung, indem wir alle Unterlagen hinsichtlich des Auslagerungsmanagements des Dienstleister prüfen, bewerten und ggfs. mit risikomindernden Maßnahmen versehen. Dies erfolgt auf Basis der schriftlich fixierten Ordnung des Dienstleisters, auf Basis des gemeinsamen Vertrages und ebenfalls auf Basis eine Live-Interviews. Hierbei erfolgt u.a. eine stichprobenartige Überprüfung der Steuerung und Überwachung des Dienstleisters.
3 - Umfassendes Audit des Dienstleister
Wir können Sie im Setup, der Koordination als auch der Durchführung des Audits unterstützen. In unserer Kernkompetenz “Third Party Risk Management / Auslagerungsmanagement” prüfen wir selbst. In allen anderen Disziplinen, z.B. Informationssicherheit und BCM, greifen wir ebenfalls auf Boutique-Beratungen zurück, die Spezialist in ihrem jeweiligen Fachgebiet sind.