{"id":99003,"date":"2026-10-06T09:00:00","date_gmt":"2026-10-06T07:00:00","guid":{"rendered":"https:\/\/locaterisk.com\/?post_type=wissen&#038;draft=third-fourth-party-risk-lieferkette"},"modified":"2026-08-06T16:22:12","modified_gmt":"2026-08-06T14:22:12","slug":"third-fourth-party-risk-lieferkette","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/de\/wissen\/third-fourth-party-risk-lieferkette\/","title":{"rendered":"Third- und Fourth-Party Risk: Wie weit reicht die Lieferkette?"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Third- und Fourth-Party Risk: Wie weit reicht die Lieferkette?<\/h1>\n\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Dieser Text wurde mit k\u00fcnstlicher Intelligenz (KI) erstellt.<\/span>\n\n<h2 class=\"wp-block-heading\">Das Wichtigste in K\u00fcrze<\/h2>\n<ul class=\"wp-block-list\"><li>Third Parties sind direkte Vertragspartner; Fourth Parties sind deren relevante Unterauftragnehmer oder Vorlieferanten. Weitere Ebenen werden h\u00e4ufig als Nth Parties bezeichnet.<\/li><li>Unternehmen brauchen keine gleich tiefe Pr\u00fcfung jeder Ebene. Die Pr\u00fcftiefe richtet sich nach Kritikalit\u00e4t, Datenzugriff, technischer Abh\u00e4ngigkeit und m\u00f6glichem Schaden.<\/li><li>Konzentrationsrisiken entstehen, wenn mehrere kritische Leistungen von demselben Anbieter, Standort, Netz oder Cloud-Unternehmen abh\u00e4ngen.<\/li><li>Vertr\u00e4ge schaffen Informations- und Steuerungsrechte. Organisatorische Prozesse und technische Beobachtung setzen diese Rechte operativ um.<\/li><li>NIS2 und DORA adressieren Lieferketten- beziehungsweise IKT-Drittparteirisiken, unterscheiden sich aber bei Adressaten und Detailgrad.<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Third, Fourth und Nth Parties richtig einordnen<\/h2>\n<p class=\"wp-block-paragraph\">Eine <strong>Third Party<\/strong> ist aus Sicht eines Unternehmens ein direkter externer Anbieter oder Gesch\u00e4ftspartner. Nutzt dieser Anbieter weitere Unternehmen f\u00fcr die vereinbarte Leistung, entstehen <strong>Fourth Parties<\/strong>. Die nachfolgenden Ebenen werden h\u00e4ufig unter <strong>Nth-Party Risk<\/strong> zusammengefasst. Die Bezeichnungen beschreiben die Entfernung in der Vertrags- oder Leistungskette, nicht automatisch die H\u00f6he des Risikos.<\/p>\n<p class=\"wp-block-paragraph\">Ein anschauliches Beispiel ist eine ausgelagerte Fachanwendung. Der Softwareanbieter ist die Third Party. Er nutzt m\u00f6glicherweise einen Cloud-Dienst, einen Identit\u00e4tsdienst und einen Supportanbieter. Diese Unternehmen k\u00f6nnen Fourth Parties sein, wenn sie zur bezogenen Leistung beitragen. Deren eigene Unterauftragnehmer bilden weitere Ebenen. Welche Einordnung gilt, h\u00e4ngt von der Perspektive und der konkreten Vertragskette ab.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Supply Chain Risk<\/strong> umfasst mehr als Cybersicherheit. Ausf\u00e4lle, Qualit\u00e4tsprobleme, geopolitische Abh\u00e4ngigkeiten, finanzielle Schwierigkeiten und rechtliche \u00c4nderungen k\u00f6nnen eine Lieferkette beeinflussen. Dieser Artikel konzentriert sich auf digitale Leistungen und Informationssicherheit. NIST SP 800-161 Rev. 1 beschreibt Cybersecurity Supply Chain Risk Management \u00fcber den Lebenszyklus von Systemen, Produkten und Leistungen und \u00fcber mehrere Ebenen einer Organisation.<\/p>\n<p class=\"wp-block-paragraph\">Das Ziel ist keine theoretisch unbegrenzte Liste aller Beteiligten. Unternehmen m\u00fcssen jene Abh\u00e4ngigkeiten verstehen, die ihre kritischen Prozesse, Daten und Zug\u00e4nge relevant beeinflussen. Daf\u00fcr braucht es eine risikobasierte Grenze. Die <a href=\"https:\/\/locaterisk.com\/de\/landing\/third-party-risk-management\/\">Third-Party-Risk-Management-Seite<\/a> zeigt den \u00fcbergeordneten Steuerungsprozess.<\/p>\n<h2 class=\"wp-block-heading\">Welche Abh\u00e4ngigkeiten wirklich relevant sind<\/h2>\n<p class=\"wp-block-paragraph\">Die Lieferkettentiefe allein ist kein ausreichendes Kriterium. Eine Fourth Party kann f\u00fcr den Betrieb kritischer sein als der direkte Vertragspartner, etwa wenn sie zentrale Infrastruktur oder Identit\u00e4ten bereitstellt. Umgekehrt kann ein entfernter Vorlieferant keinen Zugriff auf Daten und nur geringe Auswirkung auf die Leistung haben. Priorit\u00e4t entsteht aus Funktion und Schadenspotenzial.<\/p>\n<p class=\"wp-block-paragraph\">Starten Sie beim Gesch\u00e4ftsservice. Welche Leistung bezieht das Unternehmen, welche Prozesse h\u00e4ngen davon ab und welche maximale Unterbrechung ist akzeptabel? Danach werden Datenfl\u00fcsse, technische Schnittstellen, privilegierte Zugriffe, Betriebsorte und wesentliche Komponenten betrachtet. Der direkte Lieferant sollte erkl\u00e4ren, welche Subdienstleister diese Funktionen unterst\u00fctzen.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>Abh\u00e4ngigkeit<\/th><th>Pr\u00fcffrage<\/th><th>M\u00f6gliche Steuerung<\/th><\/tr><\/thead><tbody><tr><td>Datenverarbeitung<\/td><td>Welche Unterauftragnehmer speichern oder verarbeiten sch\u00fctzenswerte Daten?<\/td><td>Transparenzpflicht, Freigabeprozess, Schutzanforderungen<\/td><\/tr><tr><td>Privilegierter Zugriff<\/td><td>Wer kann Systeme administrieren oder Supportzugriffe erhalten?<\/td><td>Least Privilege, Protokollierung, zeitliche Begrenzung<\/td><\/tr><tr><td>Betriebsabh\u00e4ngigkeit<\/td><td>Welche Komponente kann den Dienst unterbrechen?<\/td><td>Redundanz, Notfallplan, Wiederanlauftest<\/td><\/tr><tr><td>Softwarelieferkette<\/td><td>Welche fremden Komponenten und Updates flie\u00dfen ein?<\/td><td>Entwicklungsanforderungen, Schwachstellenprozess, Herkunftsnachweise<\/td><\/tr><tr><td>Konzentration<\/td><td>Welche Leistungen teilen denselben Anbieter oder Ausfallpunkt?<\/td><td>Portfolioanalyse, Alternativen, Exit-Plan<\/td><\/tr><\/tbody><\/table><\/figure>\n<p class=\"wp-block-paragraph\">Transparenz darf nicht mit Kontrolle verwechselt werden. Eine Liste von Unterauftragnehmern zeigt Namen, aber nicht automatisch Funktionen, Datenzugriffe oder Ausfallfolgen. Erg\u00e4nzen Sie daher je kritischer Abh\u00e4ngigkeit Zweck, Standort, Schutzgut, \u00c4nderungsrecht und Ersatzm\u00f6glichkeit. F\u00fcr weniger relevante Ebenen gen\u00fcgt h\u00e4ufig eine zusammengefasste Information.<\/p>\n<p class=\"wp-block-paragraph\">Die Analyse sollte Unsicherheit ausweisen. Wenn ein Lieferant keine ausreichenden Informationen bereitstellt, ist das nicht automatisch ein best\u00e4tigtes Sicherheitsproblem. Es ist ein Governance- und Transparenzrisiko, das in der Entscheidung ber\u00fccksichtigt werden muss. Je kritischer die Leistung, desto h\u00f6her ist der Bedarf an belastbarer Evidenz.<\/p>\n<h2 class=\"wp-block-heading\">Konzentrationsrisiken und gemeinsame Ausfallpunkte erkennen<\/h2>\n<p class=\"wp-block-paragraph\">Konzentration entsteht, wenn mehrere wichtige Dienste von derselben Ressource abh\u00e4ngen. Sichtbar ist die Konzentration bei mehreren Vertr\u00e4gen mit einem Anbieter. Weniger sichtbar ist sie, wenn verschiedene direkte Lieferanten denselben Cloud-, DNS-, Identit\u00e4ts- oder Rechenzentrumsdienst nutzen. Ein Ausfall oder Sicherheitsvorfall bei dieser Fourth Party kann mehrere Gesch\u00e4ftsprozesse gleichzeitig betreffen.<\/p>\n<p class=\"wp-block-paragraph\">Ein Lieferantenregister sollte deshalb nicht nur Vertragswerte z\u00e4hlen. Es sollte Leistungen, unterst\u00fctzte Gesch\u00e4ftsprozesse und wesentliche Subdienstleister verkn\u00fcpfen. Eine einfache Matrix zeigt, welche kritischen Services gemeinsame Abh\u00e4ngigkeiten haben. Technische Architekturinformationen und externe Beobachtungen k\u00f6nnen die Angaben erg\u00e4nzen, ersetzen jedoch nicht die Auskunft \u00fcber interne Leistungsbeziehungen.<\/p>\n<p class=\"wp-block-paragraph\">Die Risikobewertung betrachtet Auswirkung und Handlungsoption. Gibt es eine alternative Region, einen zweiten Anbieter oder einen manuellen Notbetrieb? Wie lange dauert ein Wechsel? Sind Daten in einem \u00fcbertragbaren Format verf\u00fcgbar? Ein vertragliches K\u00fcndigungsrecht allein l\u00f6st keine kurzfristige Betriebsunterbrechung. Exit-Pl\u00e4ne sollten daher technische, organisatorische und zeitliche Voraussetzungen enthalten.<\/p>\n<p class=\"wp-block-paragraph\">DORA verlangt f\u00fcr erfasste Finanzunternehmen, IKT-Drittparteirisiken als Bestandteil ihres IKT-Risikomanagements zu steuern. Artikel 29 adressiert bei vertraglichen Vereinbarungen unter anderem Konzentrationsrisiken und die Abh\u00e4ngigkeit von schwer ersetzbaren IKT-Drittdienstleistern. Die konkrete Anwendung h\u00e4ngt von Rolle, Unternehmen und Leistung ab. Der Beitrag zum <a href=\"https:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/\">IKT-Drittparteirisiko unter DORA<\/a> vertieft diese Anforderungen.<\/p>\n<h2 class=\"wp-block-heading\">Vertragliche, organisatorische und technische Ma\u00dfnahmen verbinden<\/h2>\n<p class=\"wp-block-paragraph\">Vertr\u00e4ge legen fest, welche Informationen der direkte Lieferant bereitstellen muss und welche Anforderungen f\u00fcr Unterauftragnehmer gelten. Relevante Themen sind Meldewege, Sicherheitsanforderungen, Pr\u00fcf- und Auskunftsrechte, \u00c4nderungsinformationen, R\u00fcckgabe oder L\u00f6schung von Daten sowie Unterst\u00fctzung bei Beendigung. Die Klauseln m\u00fcssen zum Schutzbedarf und zur Verhandlungsmacht passen. Rechtliche Beratung bleibt bei der konkreten Gestaltung erforderlich.<\/p>\n<p class=\"wp-block-paragraph\">Eine Flow-down-Regel verpflichtet den direkten Anbieter, definierte Anforderungen an relevante Subdienstleister weiterzugeben. Das Unternehmen erh\u00e4lt dadurch nicht automatisch eine direkte Vertragsbeziehung zur Fourth Party. Deshalb sollte klar sein, welche Nachweise der direkte Anbieter einholt, wie er Abweichungen behandelt und welche \u00c4nderungen er melden muss.<\/p>\n<p class=\"wp-block-paragraph\">Organisatorisch braucht jede kritische Lieferantenbeziehung einen Eigent\u00fcmer. Einkauf h\u00e4lt Vertragsdaten, Informationssicherheit bewertet Cyberrisiken, der Fachbereich kennt die Betriebswirkung und Business Continuity plant Ausweichverfahren. Datenschutz und Recht werden nach Daten und Rechtsraum eingebunden. Ein zentraler Prozess verhindert, dass dieselbe Fourth-Party-Abh\u00e4ngigkeit in mehreren Fachbereichen getrennt bewertet wird.<\/p>\n<p class=\"wp-block-paragraph\">Technische Ma\u00dfnahmen erg\u00e4nzen Selbstausk\u00fcnfte. Eine externe Analyse kann erreichbare Systeme, Exponierungen und Ver\u00e4nderungen eines Lieferanten beobachten. Sie sieht jedoch nicht die interne Unterauftragnehmerkette und erkennt nicht zwingend die konkret verwundbare Version eingesetzter Software. Deshalb braucht die Zuordnung eine Best\u00e4tigung und den Gesch\u00e4ftskontext. Ein <a href=\"https:\/\/locaterisk.com\/de\/wissen\/was-ist-easm\/\">EASM-Ansatz<\/a> kann die externe Angriffsfl\u00e4che strukturieren; das Vertrags- und Abh\u00e4ngigkeitsregister bleibt eine andere Datenquelle.<\/p>\n<h2 class=\"wp-block-heading\">NIS2 und DORA pr\u00e4zise einordnen<\/h2>\n<p class=\"wp-block-paragraph\">Die NIS2-Richtlinie nennt in Artikel 21 Absatz 2 Buchstabe d die Sicherheit der Lieferkette einschlie\u00dflich sicherheitsbezogener Aspekte der Beziehungen zwischen einer Einrichtung und ihren direkten Anbietern oder Diensteanbietern. Bei der Beurteilung angemessener Ma\u00dfnahmen sind nach Artikel 21 Absatz 3 auch spezifische Verwundbarkeiten direkter Anbieter und die Qualit\u00e4t ihrer Produkte und Cybersicherheitspraktiken zu ber\u00fccksichtigen. Die Richtlinie richtet den ausdr\u00fccklichen Blick damit zun\u00e4chst auf direkte Beziehungen, ohne nachgelagerte Abh\u00e4ngigkeiten praktisch bedeutungslos zu machen.<\/p>\n<p class=\"wp-block-paragraph\">DORA gilt als EU-Verordnung f\u00fcr erfasste Finanzunternehmen und enth\u00e4lt detaillierte Vorgaben zum IKT-Drittparteirisiko. Artikel 28 verlangt eine entsprechende Strategie und ein Informationsregister zu vertraglichen IKT-Vereinbarungen. Artikel 30 nennt Mindestinhalte f\u00fcr Vertr\u00e4ge. F\u00fcr IKT-Dienste, die kritische oder wichtige Funktionen unterst\u00fctzen, gelten zus\u00e4tzliche Anforderungen, darunter Regelungen zur Unterbeauftragung. Die Delegierte Verordnung (EU) 2025\/532 konkretisiert Elemente, die bei der Untervergabe solcher IKT-Dienste zu bestimmen und zu bewerten sind.<\/p>\n<p class=\"wp-block-paragraph\">Regulatorische Anforderungen sollten nicht als universelle Checkliste auf jedes Unternehmen \u00fcbertragen werden. Zuerst ist zu kl\u00e4ren, ob und in welcher Rolle eine Organisation erfasst ist. Danach werden Pflichten auf Leistungen und Prozesse abgebildet. Die \u00dcbersichten zur <a href=\"https:\/\/locaterisk.com\/de\/wissen\/nis2-lieferkettensicherheit\/\">NIS2-Lieferkettensicherheit<\/a> und zur <a href=\"https:\/\/locaterisk.com\/de\/wissen\/dora-verordnung-ueberblick\/\">DORA-Verordnung<\/a> bieten weitere Einordnung. Im Zweifelsfall ist rechtliche Pr\u00fcfung erforderlich.<\/p>\n<p class=\"wp-block-paragraph\">Unabh\u00e4ngig von einer konkreten Pflicht ist die fachliche Frage \u00e4hnlich: Kennt das Unternehmen seine kritischen digitalen Abh\u00e4ngigkeiten, kann es \u00c4nderungen erkennen und hat es realistische Reaktionsm\u00f6glichkeiten? Die regulatorische Dokumentation sollte aus dem operativen Prozess entstehen und nicht losgel\u00f6st davon gef\u00fchrt werden.<\/p>\n<h2 class=\"wp-block-heading\">Ein risikobasiertes Lieferkettenprogramm umsetzen<\/h2>\n<p class=\"wp-block-paragraph\">Beginnen Sie mit kritischen Gesch\u00e4ftsservices und ordnen Sie direkte Lieferanten zu. Erfassen Sie anschlie\u00dfend jene Fourth Parties, die Daten verarbeiten, privilegierte Zugriffe erhalten oder f\u00fcr Verf\u00fcgbarkeit und Wiederanlauf wesentlich sind. Markieren Sie gemeinsame Anbieter und Ausfallpunkte. Dieser Service-basierte Einstieg ist meist handhabbarer als eine unbegrenzte Suche durch jede Lieferkettenstufe.<\/p>\n<p class=\"wp-block-paragraph\">Definieren Sie je Risikoklasse Mindestinformationen und Aktualisierungsanl\u00e4sse. Ein Wechsel eines kritischen Subdienstleisters, eine neue Region, ein Vorfall oder eine wesentliche Leistungs\u00e4nderung kann eine Pr\u00fcfung ausl\u00f6sen. F\u00fcr weniger kritische Abh\u00e4ngigkeiten reichen regelm\u00e4\u00dfige Aktualisierungen. Ein kontinuierliches Monitoring verbindet solche Ereignisse mit Schwellwerten und Eskalationswegen.<\/p>\n<p class=\"wp-block-paragraph\">Messen Sie nicht nur die Zahl erfasster Anbieter. Aussagekr\u00e4ftiger sind der Anteil kritischer Services mit dokumentierten Abh\u00e4ngigkeiten, offene Transparenzl\u00fccken, nicht getestete Exit-Pl\u00e4ne, gemeinsame Ausfallpunkte und \u00fcberf\u00e4llige Ma\u00dfnahmen. Jede Kennzahl braucht einen Eigent\u00fcmer und eine Entscheidung, die sie unterst\u00fctzen soll.<\/p>\n<p class=\"wp-block-paragraph\">LocateRisk kann die externe Angriffsfl\u00e4che direkter Lieferanten und ausgew\u00e4hlter weiterer Unternehmen agentenlos analysieren und KPI-basiert einordnen. F\u00fcr die operative Portfolioverwaltung lassen sich diese Ergebnisse mit Kritikalit\u00e4t und internen Lieferantendaten verbinden. Mehr zum Aufbau finden Sie auf der Seite <a href=\"https:\/\/locaterisk.com\/de\/landing\/vendor-risk-management-leicht-gemacht\/\">Vendor Risk Management leicht gemacht<\/a>.<\/p>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>H\u00e4ufige Fragen<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Was ist der Unterschied zwischen Third und Fourth Party?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Eine Third Party ist ein direkter Vertragspartner. Eine Fourth Party ist ein f\u00fcr die bezogene Leistung relevanter Unterauftragnehmer oder Vorlieferant dieser Third Party. Die Einordnung h\u00e4ngt von der Perspektive der betrachtenden Organisation ab.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">M\u00fcssen Unternehmen jede Nth Party pr\u00fcfen?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Nein. Die Pr\u00fcftiefe sollte sich an Kritikalit\u00e4t, Datenzugriff, technischer Abh\u00e4ngigkeit und m\u00f6glichem Schaden orientieren. Relevant sind vor allem Ebenen, die kritische Leistungen oder Schutzg\u00fcter beeinflussen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Was ist ein Konzentrationsrisiko in der Lieferkette?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Ein Konzentrationsrisiko besteht, wenn mehrere wichtige Leistungen von demselben Anbieter, Standort, Netz oder technischen Dienst abh\u00e4ngen. Ein einzelnes Ereignis kann dadurch mehrere Gesch\u00e4ftsprozesse gleichzeitig beeintr\u00e4chtigen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Wie lassen sich Fourth-Party-Risiken steuern?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Geeignete Mittel sind Transparenz- und Meldepflichten, Flow-down-Anforderungen, Nachweise, \u00c4nderungsprozesse, technische Beobachtung, Notfallverfahren, Alternativen und getestete Exit-Pl\u00e4ne. Die Auswahl richtet sich nach dem konkreten Risiko.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Welche Bedeutung haben NIS2 und DORA f\u00fcr die Lieferkette?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">NIS2 verlangt f\u00fcr erfasste Einrichtungen angemessene Ma\u00dfnahmen zur Lieferkettensicherheit. DORA enth\u00e4lt f\u00fcr erfasste Finanzunternehmen detaillierte Vorgaben zum IKT-Drittparteirisiko, zu Vertr\u00e4gen, Informationsregistern und bestimmten Untervergaben.<\/p><\/div><\/div><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Sie m\u00f6chten externe Cyberrisiken in Ihrem Lieferantenportfolio strukturiert erfassen? <a href=\"https:\/\/locaterisk.com\/de\/landing\/kostenloses-rating\/\">Fordern Sie ein kostenloses Rating an<\/a> und pr\u00fcfen Sie die Ergebnisse entlang Ihrer kritischen Abh\u00e4ngigkeiten.<\/p>","protected":false},"excerpt":{"rendered":"<p>Third-Party Risk und Fourth-Party Risk erkennen: Abh\u00e4ngigkeiten, Konzentrationen, Subdienstleister und geeignete Steuerungsma\u00dfnahmen.<\/p>\n","protected":false},"author":6,"featured_media":0,"template":"","wissen_thema":[820],"class_list":["post-99003","wissen","type-wissen","status-publish","hentry","wissen_thema-lieferantenrisiko-tprm"],"yoast_head":"<title>Third- und Fourth-Party Risk \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"Third- und Fourth-Party Risk erkl\u00e4rt: Lieferkettentiefe, Subdienstleister, Konzentrationsrisiken und Ma\u00dfnahmen f\u00fcr mehr Transparenz.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/de\/wissen\/third-fourth-party-risk-lieferkette\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Third- und Fourth-Party Risk \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"Third- und Fourth-Party Risk erkl\u00e4rt: Lieferkettentiefe, Subdienstleister, Konzentrationsrisiken und Ma\u00dfnahmen f\u00fcr mehr Transparenz.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/de\/wissen\/third-fourth-party-risk-lieferkette\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"8\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-fourth-party-risk-lieferkette\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-fourth-party-risk-lieferkette\\\/\",\"name\":\"Third- und Fourth-Party Risk \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-10-06T07:00:00+00:00\",\"description\":\"Third- und Fourth-Party Risk erkl\u00e4rt: Lieferkettentiefe, Subdienstleister, Konzentrationsrisiken und Ma\u00dfnahmen f\u00fcr mehr Transparenz.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-fourth-party-risk-lieferkette\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-fourth-party-risk-lieferkette\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/third-fourth-party-risk-lieferkette\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Third- und Fourth-Party Risk: Wie weit reicht die Lieferkette?\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>","yoast_head_json":{"title":"Third- und Fourth-Party Risk \u2013 LocateRisk","description":"Third- und Fourth-Party Risk erkl\u00e4rt: Lieferkettentiefe, Subdienstleister, Konzentrationsrisiken und Ma\u00dfnahmen f\u00fcr mehr Transparenz.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/de\/wissen\/third-fourth-party-risk-lieferkette\/","og_locale":"de_DE","og_type":"article","og_title":"Third- und Fourth-Party Risk \u2013 LocateRisk","og_description":"Third- und Fourth-Party Risk erkl\u00e4rt: Lieferkettentiefe, Subdienstleister, Konzentrationsrisiken und Ma\u00dfnahmen f\u00fcr mehr Transparenz.","og_url":"https:\/\/locaterisk.com\/de\/wissen\/third-fourth-party-risk-lieferkette\/","og_site_name":"LocateRisk","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"8\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/wissen\/third-fourth-party-risk-lieferkette\/","url":"https:\/\/locaterisk.com\/wissen\/third-fourth-party-risk-lieferkette\/","name":"Third- und Fourth-Party Risk \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-10-06T07:00:00+00:00","description":"Third- und Fourth-Party Risk erkl\u00e4rt: Lieferkettentiefe, Subdienstleister, Konzentrationsrisiken und Ma\u00dfnahmen f\u00fcr mehr Transparenz.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/wissen\/third-fourth-party-risk-lieferkette\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/wissen\/third-fourth-party-risk-lieferkette\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/wissen\/third-fourth-party-risk-lieferkette\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"Third- und Fourth-Party Risk: Wie weit reicht die Lieferkette?"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"IT-Sicherheit messen und vergleichen","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99003","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/types\/wissen"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/users\/6"}],"version-history":[{"count":1,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99003\/revisions"}],"predecessor-version":[{"id":99013,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99003\/revisions\/99013"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media?parent=99003"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen_thema?post=99003"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}