+49 6151 6290246

Zuletzt aktualisiert: 6. August 2026

Third- und Fourth-Party Risk: Wie weit reicht die Lieferkette?

Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.

Das Wichtigste in Kürze

Third, Fourth und Nth Parties richtig einordnen

Eine Third Party ist aus Sicht eines Unternehmens ein direkter externer Anbieter oder Geschäftspartner. Nutzt dieser Anbieter weitere Unternehmen für die vereinbarte Leistung, entstehen Fourth Parties. Die nachfolgenden Ebenen werden häufig unter Nth-Party Risk zusammengefasst. Die Bezeichnungen beschreiben die Entfernung in der Vertrags- oder Leistungskette, nicht automatisch die Höhe des Risikos.

Ein anschauliches Beispiel ist eine ausgelagerte Fachanwendung. Der Softwareanbieter ist die Third Party. Er nutzt möglicherweise einen Cloud-Dienst, einen Identitätsdienst und einen Supportanbieter. Diese Unternehmen können Fourth Parties sein, wenn sie zur bezogenen Leistung beitragen. Deren eigene Unterauftragnehmer bilden weitere Ebenen. Welche Einordnung gilt, hängt von der Perspektive und der konkreten Vertragskette ab.

Supply Chain Risk umfasst mehr als Cybersicherheit. Ausfälle, Qualitätsprobleme, geopolitische Abhängigkeiten, finanzielle Schwierigkeiten und rechtliche Änderungen können eine Lieferkette beeinflussen. Dieser Artikel konzentriert sich auf digitale Leistungen und Informationssicherheit. NIST SP 800-161 Rev. 1 beschreibt Cybersecurity Supply Chain Risk Management über den Lebenszyklus von Systemen, Produkten und Leistungen und über mehrere Ebenen einer Organisation.

Das Ziel ist keine theoretisch unbegrenzte Liste aller Beteiligten. Unternehmen müssen jene Abhängigkeiten verstehen, die ihre kritischen Prozesse, Daten und Zugänge relevant beeinflussen. Dafür braucht es eine risikobasierte Grenze. Die Third-Party-Risk-Management-Seite zeigt den übergeordneten Steuerungsprozess.

Welche Abhängigkeiten wirklich relevant sind

Die Lieferkettentiefe allein ist kein ausreichendes Kriterium. Eine Fourth Party kann für den Betrieb kritischer sein als der direkte Vertragspartner, etwa wenn sie zentrale Infrastruktur oder Identitäten bereitstellt. Umgekehrt kann ein entfernter Vorlieferant keinen Zugriff auf Daten und nur geringe Auswirkung auf die Leistung haben. Priorität entsteht aus Funktion und Schadenspotenzial.

Starten Sie beim Geschäftsservice. Welche Leistung bezieht das Unternehmen, welche Prozesse hängen davon ab und welche maximale Unterbrechung ist akzeptabel? Danach werden Datenflüsse, technische Schnittstellen, privilegierte Zugriffe, Betriebsorte und wesentliche Komponenten betrachtet. Der direkte Lieferant sollte erklären, welche Subdienstleister diese Funktionen unterstützen.

AbhängigkeitPrüffrageMögliche Steuerung
DatenverarbeitungWelche Unterauftragnehmer speichern oder verarbeiten schützenswerte Daten?Transparenzpflicht, Freigabeprozess, Schutzanforderungen
Privilegierter ZugriffWer kann Systeme administrieren oder Supportzugriffe erhalten?Least Privilege, Protokollierung, zeitliche Begrenzung
BetriebsabhängigkeitWelche Komponente kann den Dienst unterbrechen?Redundanz, Notfallplan, Wiederanlauftest
SoftwarelieferketteWelche fremden Komponenten und Updates fließen ein?Entwicklungsanforderungen, Schwachstellenprozess, Herkunftsnachweise
KonzentrationWelche Leistungen teilen denselben Anbieter oder Ausfallpunkt?Portfolioanalyse, Alternativen, Exit-Plan

Transparenz darf nicht mit Kontrolle verwechselt werden. Eine Liste von Unterauftragnehmern zeigt Namen, aber nicht automatisch Funktionen, Datenzugriffe oder Ausfallfolgen. Ergänzen Sie daher je kritischer Abhängigkeit Zweck, Standort, Schutzgut, Änderungsrecht und Ersatzmöglichkeit. Für weniger relevante Ebenen genügt häufig eine zusammengefasste Information.

Die Analyse sollte Unsicherheit ausweisen. Wenn ein Lieferant keine ausreichenden Informationen bereitstellt, ist das nicht automatisch ein bestätigtes Sicherheitsproblem. Es ist ein Governance- und Transparenzrisiko, das in der Entscheidung berücksichtigt werden muss. Je kritischer die Leistung, desto höher ist der Bedarf an belastbarer Evidenz.

Konzentrationsrisiken und gemeinsame Ausfallpunkte erkennen

Konzentration entsteht, wenn mehrere wichtige Dienste von derselben Ressource abhängen. Sichtbar ist die Konzentration bei mehreren Verträgen mit einem Anbieter. Weniger sichtbar ist sie, wenn verschiedene direkte Lieferanten denselben Cloud-, DNS-, Identitäts- oder Rechenzentrumsdienst nutzen. Ein Ausfall oder Sicherheitsvorfall bei dieser Fourth Party kann mehrere Geschäftsprozesse gleichzeitig betreffen.

Ein Lieferantenregister sollte deshalb nicht nur Vertragswerte zählen. Es sollte Leistungen, unterstützte Geschäftsprozesse und wesentliche Subdienstleister verknüpfen. Eine einfache Matrix zeigt, welche kritischen Services gemeinsame Abhängigkeiten haben. Technische Architekturinformationen und externe Beobachtungen können die Angaben ergänzen, ersetzen jedoch nicht die Auskunft über interne Leistungsbeziehungen.

Die Risikobewertung betrachtet Auswirkung und Handlungsoption. Gibt es eine alternative Region, einen zweiten Anbieter oder einen manuellen Notbetrieb? Wie lange dauert ein Wechsel? Sind Daten in einem übertragbaren Format verfügbar? Ein vertragliches Kündigungsrecht allein löst keine kurzfristige Betriebsunterbrechung. Exit-Pläne sollten daher technische, organisatorische und zeitliche Voraussetzungen enthalten.

DORA verlangt für erfasste Finanzunternehmen, IKT-Drittparteirisiken als Bestandteil ihres IKT-Risikomanagements zu steuern. Artikel 29 adressiert bei vertraglichen Vereinbarungen unter anderem Konzentrationsrisiken und die Abhängigkeit von schwer ersetzbaren IKT-Drittdienstleistern. Die konkrete Anwendung hängt von Rolle, Unternehmen und Leistung ab. Der Beitrag zum IKT-Drittparteirisiko unter DORA vertieft diese Anforderungen.

Vertragliche, organisatorische und technische Maßnahmen verbinden

Verträge legen fest, welche Informationen der direkte Lieferant bereitstellen muss und welche Anforderungen für Unterauftragnehmer gelten. Relevante Themen sind Meldewege, Sicherheitsanforderungen, Prüf- und Auskunftsrechte, Änderungsinformationen, Rückgabe oder Löschung von Daten sowie Unterstützung bei Beendigung. Die Klauseln müssen zum Schutzbedarf und zur Verhandlungsmacht passen. Rechtliche Beratung bleibt bei der konkreten Gestaltung erforderlich.

Eine Flow-down-Regel verpflichtet den direkten Anbieter, definierte Anforderungen an relevante Subdienstleister weiterzugeben. Das Unternehmen erhält dadurch nicht automatisch eine direkte Vertragsbeziehung zur Fourth Party. Deshalb sollte klar sein, welche Nachweise der direkte Anbieter einholt, wie er Abweichungen behandelt und welche Änderungen er melden muss.

Organisatorisch braucht jede kritische Lieferantenbeziehung einen Eigentümer. Einkauf hält Vertragsdaten, Informationssicherheit bewertet Cyberrisiken, der Fachbereich kennt die Betriebswirkung und Business Continuity plant Ausweichverfahren. Datenschutz und Recht werden nach Daten und Rechtsraum eingebunden. Ein zentraler Prozess verhindert, dass dieselbe Fourth-Party-Abhängigkeit in mehreren Fachbereichen getrennt bewertet wird.

Technische Maßnahmen ergänzen Selbstauskünfte. Eine externe Analyse kann erreichbare Systeme, Exponierungen und Veränderungen eines Lieferanten beobachten. Sie sieht jedoch nicht die interne Unterauftragnehmerkette und erkennt nicht zwingend die konkret verwundbare Version eingesetzter Software. Deshalb braucht die Zuordnung eine Bestätigung und den Geschäftskontext. Ein EASM-Ansatz kann die externe Angriffsfläche strukturieren; das Vertrags- und Abhängigkeitsregister bleibt eine andere Datenquelle.

NIS2 und DORA präzise einordnen

Die NIS2-Richtlinie nennt in Artikel 21 Absatz 2 Buchstabe d die Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen einer Einrichtung und ihren direkten Anbietern oder Diensteanbietern. Bei der Beurteilung angemessener Maßnahmen sind nach Artikel 21 Absatz 3 auch spezifische Verwundbarkeiten direkter Anbieter und die Qualität ihrer Produkte und Cybersicherheitspraktiken zu berücksichtigen. Die Richtlinie richtet den ausdrücklichen Blick damit zunächst auf direkte Beziehungen, ohne nachgelagerte Abhängigkeiten praktisch bedeutungslos zu machen.

DORA gilt als EU-Verordnung für erfasste Finanzunternehmen und enthält detaillierte Vorgaben zum IKT-Drittparteirisiko. Artikel 28 verlangt eine entsprechende Strategie und ein Informationsregister zu vertraglichen IKT-Vereinbarungen. Artikel 30 nennt Mindestinhalte für Verträge. Für IKT-Dienste, die kritische oder wichtige Funktionen unterstützen, gelten zusätzliche Anforderungen, darunter Regelungen zur Unterbeauftragung. Die Delegierte Verordnung (EU) 2025/532 konkretisiert Elemente, die bei der Untervergabe solcher IKT-Dienste zu bestimmen und zu bewerten sind.

Regulatorische Anforderungen sollten nicht als universelle Checkliste auf jedes Unternehmen übertragen werden. Zuerst ist zu klären, ob und in welcher Rolle eine Organisation erfasst ist. Danach werden Pflichten auf Leistungen und Prozesse abgebildet. Die Übersichten zur NIS2-Lieferkettensicherheit und zur DORA-Verordnung bieten weitere Einordnung. Im Zweifelsfall ist rechtliche Prüfung erforderlich.

Unabhängig von einer konkreten Pflicht ist die fachliche Frage ähnlich: Kennt das Unternehmen seine kritischen digitalen Abhängigkeiten, kann es Änderungen erkennen und hat es realistische Reaktionsmöglichkeiten? Die regulatorische Dokumentation sollte aus dem operativen Prozess entstehen und nicht losgelöst davon geführt werden.

Ein risikobasiertes Lieferkettenprogramm umsetzen

Beginnen Sie mit kritischen Geschäftsservices und ordnen Sie direkte Lieferanten zu. Erfassen Sie anschließend jene Fourth Parties, die Daten verarbeiten, privilegierte Zugriffe erhalten oder für Verfügbarkeit und Wiederanlauf wesentlich sind. Markieren Sie gemeinsame Anbieter und Ausfallpunkte. Dieser Service-basierte Einstieg ist meist handhabbarer als eine unbegrenzte Suche durch jede Lieferkettenstufe.

Definieren Sie je Risikoklasse Mindestinformationen und Aktualisierungsanlässe. Ein Wechsel eines kritischen Subdienstleisters, eine neue Region, ein Vorfall oder eine wesentliche Leistungsänderung kann eine Prüfung auslösen. Für weniger kritische Abhängigkeiten reichen regelmäßige Aktualisierungen. Ein kontinuierliches Monitoring verbindet solche Ereignisse mit Schwellwerten und Eskalationswegen.

Messen Sie nicht nur die Zahl erfasster Anbieter. Aussagekräftiger sind der Anteil kritischer Services mit dokumentierten Abhängigkeiten, offene Transparenzlücken, nicht getestete Exit-Pläne, gemeinsame Ausfallpunkte und überfällige Maßnahmen. Jede Kennzahl braucht einen Eigentümer und eine Entscheidung, die sie unterstützen soll.

LocateRisk kann die externe Angriffsfläche direkter Lieferanten und ausgewählter weiterer Unternehmen agentenlos analysieren und KPI-basiert einordnen. Für die operative Portfolioverwaltung lassen sich diese Ergebnisse mit Kritikalität und internen Lieferantendaten verbinden. Mehr zum Aufbau finden Sie auf der Seite Vendor Risk Management leicht gemacht.

Häufige Fragen


Eine Third Party ist ein direkter Vertragspartner. Eine Fourth Party ist ein für die bezogene Leistung relevanter Unterauftragnehmer oder Vorlieferant dieser Third Party. Die Einordnung hängt von der Perspektive der betrachtenden Organisation ab.


Nein. Die Prüftiefe sollte sich an Kritikalität, Datenzugriff, technischer Abhängigkeit und möglichem Schaden orientieren. Relevant sind vor allem Ebenen, die kritische Leistungen oder Schutzgüter beeinflussen.


Ein Konzentrationsrisiko besteht, wenn mehrere wichtige Leistungen von demselben Anbieter, Standort, Netz oder technischen Dienst abhängen. Ein einzelnes Ereignis kann dadurch mehrere Geschäftsprozesse gleichzeitig beeinträchtigen.


Geeignete Mittel sind Transparenz- und Meldepflichten, Flow-down-Anforderungen, Nachweise, Änderungsprozesse, technische Beobachtung, Notfallverfahren, Alternativen und getestete Exit-Pläne. Die Auswahl richtet sich nach dem konkreten Risiko.


NIS2 verlangt für erfasste Einrichtungen angemessene Maßnahmen zur Lieferkettensicherheit. DORA enthält für erfasste Finanzunternehmen detaillierte Vorgaben zum IKT-Drittparteirisiko, zu Verträgen, Informationsregistern und bestimmten Untervergaben.

Sie möchten externe Cyberrisiken in Ihrem Lieferantenportfolio strukturiert erfassen? Fordern Sie ein kostenloses Rating an und prüfen Sie die Ergebnisse entlang Ihrer kritischen Abhängigkeiten.


Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!

Ihr AnsprechpartnerLukas BaumannCEO

+49 6151 6290246

Jetzt Kontakt aufnehmen

de_DEDeutsch