Was ist Lieferanten-Due-Diligence?

Lieferanten-Due-Diligence ist die Bewertung, die ein Kunde vor Vertragsschluss und danach regelmäßig durchführt. Für ein Bid-Team kommt sie als Due-Diligence-Fragebogen mit Nachweisanforderungen, beantwortet von Fachexperten und vom Bid-Manager freigegeben.

Der Kunde bewertet zunächst das mit Ihrer Dienstleistung verbundene Risiko: auf welche Daten Sie zugreifen, welche Zugriffsrechte Sie benötigen und wie stark sein Geschäft davon abhängen würde. Anschließend holt der Kunde Informationen bei Ihrem Unternehmen ein, entscheidet, ob und unter welchen Bedingungen er fortfährt, und überwacht Sie auch nach Vertragsabschluss weiter. Im Third-Party-Risikomanagement bezeichnen Banken und Versicherer jeden Anbieter als Third Party. Daher nennen Kunden diese Bewertung auch „Third-Party-Due-Diligence“.

Der Begriff umfasst die Bewertung Ihres gesamten Unternehmens durch den Kunden. Die DDQs und Security-Questionnaires, die Ihr Team beantwortet, fließen in diese Bewertung ein. Auch die Entscheidung des Kunden und die anschließende Überwachung gehören dazu.

Bei Fusionen und Übernahmen bezeichnen dieselben Begriffe einen Bericht, den ein Verkäufer über sein eigenes Unternehmen für potenzielle Käufer in Auftrag gibt.

Was bewertet ein Kunde?

Die abgedeckten Bereiche

Die Bewertung durch einen Kunden umfasst in der Regel Ihre finanzielle Lage, Informationssicherheit und Datenschutz, die Einhaltung rechtlicher und regulatorischer Vorgaben sowie Ihre operative Leistungsfähigkeit einschließlich der Geschäftskontinuität.

Nach den Grundsätzen des Basler Ausschusses sollte die Due Diligence einer Bank berücksichtigen, wie Sie Ihre Lieferkette und Ihre wichtigen Unterauftragnehmer steuern und welche Pläne Sie für Geschäftskontinuität und Notfallwiederherstellung haben. Die Fragen einer Bank können sich daher über Ihr Unternehmen hinaus auch auf die Anbieter erstrecken, von denen Ihr Service abhängt.

Warum ein Kunde mehr fragt als ein anderer

Bevor der Kunde eine Bewertung vornimmt, stuft er seine Anbieter nach dem Risiko ein. Dabei berücksichtigt er die benötigten Zugriffsrechte des Anbieters, die Sensibilität der von ihm verarbeiteten Daten sowie den Grad, in dem sein Geschäft von diesem Anbieter abhängt. Für die Anbieter mit dem höchsten Risiko setzt er den größten Aufwand ein.

Dieselbe Arbeit kann daher für zwei Kunden unterschiedlich aufwendig sein, da die Aufwandsaufteilung davon abhängt, wie stark der jeweilige Kunde auf den Service angewiesen ist.

Nehmen Sie die Antwort Ihres Bid-Teams auf die RFP einer Bank für einen gehosteten Service, der eine ihrer kritischen Funktionen unterstützt. Da der Geschäftsbetrieb der Bank von diesem Service abhängt, stuft sie Ihr Unternehmen als das höchste Risiko ein und prüft es eingehend.

Wie läuft die Lieferanten-Due-Diligence ab?

Der Fragebogen zur Lieferanten-Due-Diligence

Der Kunde erhebt seine Informationen mithilfe eines Fragebogens zur Lieferanten-Due-Diligence, den Sie für Ihr Unternehmen ausfüllen. Außerdem fordert der Kunde Dokumente wie Zertifizierungen und Auditberichte an.

Anbieter reichen häufig bereits während der laufenden RFP Mindestnachweise zur Absicherung ein, etwa einen SOC 2 Type II-Bericht oder eine ISO 27001-Zertifizierung.

Das RFP-Paket der Bank für den gehosteten Service enthält ihr Questionnaire sowie die Aufforderung, Ihren SOC 2-Bericht und Ihren Geschäftskontinuitätsplan einzureichen. Diese Nachweise sollten Sie daher Ihrem Angebot beifügen.

Wer auf beiden Seiten beteiligt ist

Auf Kundenseite sind mehrere Teams beteiligt, darunter Risikomanagement, Informationssicherheit, Recht oder Compliance sowie der Einkauf oder der Geschäftsbereich, der die Dienstleistung benötigt.

Auf Ihrer Seite läuft die Arbeit wie bei jeder Antwort ab: Subject Matter Experts beantworten die Fragen in ihren Fachgebieten, Reviewer prüfen die Antworten und der Bid-Manager gibt sie frei. Im Questionnaire der Bank ist Ihre Leitung für Informationssicherheit die Subject-Matter-Expert für die Sicherheitsfragen.

Die Entscheidung des Kunden

Der Kunde lässt kritische Kontrolllücken schließen, bevor der Service in Betrieb geht. Kann Ihr Unternehmen ein Risiko nicht beheben, nimmt der Kunde Abhilfemaßnahmen und an Zahlungen geknüpfte Bedingungen in den Vertrag auf. So kann eine Antwort, die Ihr Informationssicherheitsverantwortlicher im Questionnaire der Bank gibt, als Bedingung im Bankvertrag wieder auftauchen.

Welche Nachweise, Verantwortlichen und Antworten Sie zusammentragen sollten, bevor ein Kunde danach fragt, erfahren Sie in „So bereiten Sie sich auf eine Due-Diligence-Prüfung vor“.

Wann findet die Lieferanten-Due-Diligence statt?

Vor der Vertragsunterzeichnung

Der Kunde führt seine Due Diligence bei der Auswahl eines Anbieters durch, bevor seine Stakeholder, darunter Legal und Compliance, den Vertrag prüfen und genehmigen. Ein DDQ, das Ihr Team gemeinsam mit dem Bid beantwortet, gehört zu dieser ersten Runde.

Im vom Institute of Internal Auditors beschriebenen Lebenszyklus für Drittparteien steht die Auswahl an erster Stelle. Darauf folgen der Vertragsabschluss, das Onboarding, das Monitoring und das Offboarding.

Während der Vertragslaufzeit

Nach Vertragsunterzeichnung überwacht der Kunde Ihr Unternehmen während der gesamten Vertragslaufzeit. Zudem bewertet er Ihre Leistung regelmäßig und bei jeder Vertragsänderung erneut und behält das Ablaufdatum sowie die Verlängerungstermine des Vertrags im Blick.

Nach den Grundsätzen des Basler Ausschusses wird von einer Bank erwartet, dass sie vor einer Vertragsverlängerung zunächst ihre Due Diligence wiederholt und dabei die Erkenntnisse aus dem Onboarding und dem Monitoring berücksichtigt. Daher wird bei der Verlängerung eine DDQ-Antwort erneut relevant, die vor der Unterzeichnung abgegeben wurde und nicht mehr der Arbeitsweise Ihrer Organisation entspricht.

Welche Vorschriften verlangen eine Lieferanten-Due-Diligence?

Kein einzelnes Gesetz regelt die Lieferanten-Due-Diligence weltweit. Banken bewerten Anbieter, weil die von ihren Aufsichtsbehörden angewandten Regelwerke dies verlangen. Diese Pflichten werden Ihnen im Rahmen des Vertrags zugewiesen.

Die Grundsätze des Basler Ausschusses sollen verhältnismäßig angewendet werden und richten sich an große, international tätige Banken sowie deren Aufsichtsbehörden. Viele Rechtsordnungen verfügen zudem über eigene Rahmenwerke für das Drittparteienrisiko. Nach diesen Grundsätzen richtet sich das Drittparteien-Risikomanagement nach der jeweiligen Bank sowie nach dem Risiko und der Kritikalität der jeweiligen Vereinbarung.

In der EU bleibt beispielsweise ein Finanzunternehmen, das IKT-Dienstleister nutzt, gemäß dem Digital Operational Resilience Act (DORA) in vollem Umfang für die Erfüllung seiner eigenen Verpflichtungen verantwortlich.

Audit- und Informationsrechte

Nach den Grundsätzen des Basler Ausschusses sollen Bankverträge der Bank zeitnahe Informationen, auch über Vorfälle, sowie Zugangs- und Prüfungsrechte gewähren. Im Vertragsentwurf der Bank für den gehosteten Dienst erstreckt die von Ihrer Rechtsabteilung geprüfte Audit-Klausel diese Rechte auch auf die Aufsichtsbehörde der Bank.

In der EU muss beispielsweise ein Vertrag über eine IKT-Dienstleistung, die eine kritische Funktion unterstützt, gemäß DORA uneingeschränkte Zugangs-, Inspektions- und Prüfungsrechte gewähren. Diese Rechte gelten für das Finanzunternehmen, einen von ihm beauftragten Prüfer sowie die Aufsichtsbehörde. Sie müssen mit allen uneingeschränkt zusammenarbeiten. Der Vertrag legt den Umfang, das Verfahren und die Häufigkeit der Prüfungen fest. Würde eine Prüfung die Rechte Ihrer anderen Kunden beeinträchtigen, können die Parteien alternative Prüfungsniveaus vereinbaren, die Sie vorschlagen.

Ihre eigenen Unterauftragnehmer

Bei kritischen Vereinbarungen wird erwartet, dass der Vertrag einer Bank gemäß den Grundsätzen des Basler Ausschusses zusätzliche Bedingungen für Ihre wichtigsten Unterauftragnehmer enthält: eine vorherige Mitteilung, bevor Sie einen Unterauftragnehmer einsetzen oder wechseln, die Meldung von Vorfällen, Zugangs- und Prüfungsrechte in Bezug auf diese Unterauftragnehmer sowie die Weitergabe Ihrer Verpflichtungen an diese Unterauftragnehmer.

Im Vertragsentwurf der Bank für den gehosteten Dienst findet Ihre Rechtsprüfung die Anzeigepflicht in einer Klausel zum Wechsel eines Unterauftragnehmers.

In der EU bleiben Sie gemäß dem technischen Standard zur Unterauftragsvergabe zur Ergänzung von DORA für die Leistungen Ihrer Unterauftragnehmer verantwortlich. Sie müssen diese Unterauftragnehmer außerdem überwachen und über sie Bericht erstatten. Eine wesentliche Änderung Ihrer Unterauftragsvergabe wird rechtzeitig angekündigt, sodass das Finanzunternehmen diese prüfen kann. Innerhalb einer angemessenen Ankündigungsfrist stimmt es zu oder erhebt Einwände. Sie nehmen die Änderung erst vor, wenn das Finanzunternehmen zugestimmt hat oder keine Einwände erhoben hat, und können sich auf diese Ankündigungsfrist verlassen.

Ausstieg aus dem Vertrag

Bankverträge sollen gemäß den Grundsätzen des Basler Ausschusses auch die Kündigung sowie Ihre Unterstützung beim Ausstieg aus der Bank regeln. Pläne für die Zeit nach dem Ende einer Anbietervereinbarung werden ebenfalls als Ergebnis im Bereich der Cybersicherheit aufgeführt.

In der EU verlangt DORA beispielsweise für eine kritische Funktion eine Ausstiegsstrategie mit einer verbindlichen Übergangsfrist. Während dieses Zeitraums erbringen Sie Ihre Leistungen weiterhin, während das Finanzunternehmen zu einem anderen Anbieter wechselt oder die Leistung intern übernimmt.

Wie unterscheidet es sich von verwandten Begriffen?

Lieferanten-Due-Diligence und ein DDQ

Ein DDQ ist ein Dokument, das Sie ausfüllen, wenn eine Bank, ein Versicherer oder ein Unternehmenskunde Sie als Dritten bewertet. Die Lieferanten-Due-Diligence ist die Bewertung, in die der DDQ einfließt.

Die Bewertung geht über Ihre Antworten hinaus und umfasst die zugrunde liegenden Nachweise, etwaige Audits, die Entscheidung des Kunden sowie dessen spätere Neubewertung Ihres Unternehmens.

Lieferanten-Due-Diligence und ein Security-Questionnaire

Ein Security-Questionnaire deckt einen Bereich der Bewertung ab: die Informationssicherheit. Häufig handelt es sich um einen Standardfragenkatalog wie SIG oder CAIQ oder um einen kundeneigenen, kontrollorientierten Fragenkatalog zum Vergleich von Anbietern.

Wenn Sie keinen Prüfbericht vorlegen können, stützt sich der Kunde auf das Security-Questionnaire und prüft Stichproben Ihrer Kontrollnachweise.

Lieferanten-Due-Diligence und Präqualifizierung

Ein PQQ entscheidet, ob Sie im Wettbewerb bleiben, bevor Ihre Leistungsfähigkeit bewertet wird. Die Lieferanten-Due-Diligence entscheidet, ob der Kunde die mit Ihrem Unternehmen verbundenen Risiken übernimmt. Die Bewertung wird auch nach der Unterzeichnung fortgesetzt.

Bei öffentlichen Ausschreibungen in der EU beschränkt beispielsweise die Richtlinie 2014/24/EU die Eignungskriterien auf die Befähigung zur Berufsausübung, die wirtschaftliche und finanzielle Leistungsfähigkeit sowie die technische und berufliche Leistungsfähigkeit, jeweils im Verhältnis zum Auftragsgegenstand.

Lieferanten-Due-Diligence in SEQUESTO

Bei der Lieferanten-Due-Diligence muss Ihr Team in jeder Runde Antworten liefern, die sich auf eine Quelle zurückführen lassen. SEQUESTO macht diese Arbeit auditierbar. James orchestriert die Antwort, und die Agent Force, deren spezialisierte Agenten jede Antwort auf Basis freigegebener Inhalte entwerfen, legt die Begründung für jeden Entwurf offen. Subject-Matter-Experten und Prüfer arbeiten im selben Workflow. Dabei können für jede Frage eigene Prüfer und Freigabeverantwortliche festgelegt werden. Der Bid-Manager hat das letzte Wort und erteilt die endgültige Freigabe.

Jede Antwort nennt die Richtlinie und die Klausel, auf denen sie beruht. Sie können Nachweise, etwa Ihren SOC 2-Bericht, an die entsprechenden Antworten anhängen. Wenn sich eine Richtlinie ändert, kennzeichnet SEQUESTO jede daraus abgeleitete Antwort zur Überprüfung. Im Datensatz jeder Antwort ist außerdem die zugrunde liegende Richtlinienversion vermerkt. So kann Ihr Team nachweisen, was es in jeder Runde freigegeben hat.

SEQUESTO protokolliert jede Aktion zusammen mit dem betreffenden Element, der Person, die sie ausgeführt hat, und dem Zeitpunkt. Das Protokoll kann für den Due-Diligence-Fragebogen des Kunden durchsucht und exportiert werden.

Frequently Asked Questions

Setzen Sie die Terminologie ein

Jetzt kennen Sie die Begriffe. Erfahren Sie, wie SEQUESTO den Prozess automatisiert. Vereinbaren Sie eine Demo und erleben Sie AI-powered Bid-Management aus erster Hand.