NIS-2 nimmt nicht nur die Cybersecurity der eigenen Organisation in den Blick. Die Richtlinie fordert auch, Risiken aus Beziehungen zu unmittelbaren Lieferanten und IT-Dienstleistern systematisch zu bewerten und zu steuern. Damit rückt das Drittparteienrisikomanagement (Third-Party Risk Management, TPRM) in den Fokus. Das Vertragsmanagement übernimmt darin eine zentrale Rolle.
Richtig eingesetzt, bildet smartes Vertragsmanagement ein wertvolles Tool, um Transparenz über Drittparteienrisiken zu schaffen, die Lieferkettensicherheit kontinuierlich zu überwachen und so Compliance-Anforderungen nachhaltig umzusetzen.
Wie arbeiten Vertragsmanagement und Drittparteienrisikomanagement zusammen?
Das Vertragsmanagement verbindet die Anforderungen eines NIS-2-konformen Third-Party Risk Managements mit der konkreten Geschäftsbeziehung. Es begleitet im gesamten Lebenszyklus: von der Auswahl und dem Onboarding eines IT-Dienstleisters über den Vertragsabschluss bis zur laufenden Überwachung und Beendigung der Zusammenarbeit.
1. Inventarisierung und Onboarding der IT-Dienstleister
Ein vollständiger und transparenter Überblick über Lieferanten und IT-Dienstleister bildet die Grundlage für ein wirksames TPRM. In einem ersten Schritt empfiehlt sich daher, alle laufenden Verträge in einem Inventar zentral zu erfassen und risikobasiert zu klassifizieren.
Bei neuen Dienstleistern ist die Durchführung einer risikobasierten Due Diligence und strukturierten Sicherheitsprüfung notwendig. Das Sicherheitsniveau eines IT-Dienstleisters lässt sich beispielsweise anhand etablierter Standards, relevanter Zertifizierungen und der technischen Architektur bewerten.
2. Vertragliche Verankerung von Sicherheitsanforderungen
Verträge schaffen verbindliche Regeln für die Zusammenarbeit. Darum sollten darin auch alle wesentlichen Sicherheitsanforderungen, Mindeststandards und Pflichten sowie Verantwortlichkeiten verankert sein – sowohl in neuen als auch bestehenden Vereinbarungen. Dazu zählen:
- Mitwirkungs- und Meldepflichten (Incident Reporting und Unterstützung bei Sicherheitsvorfällen)
- Technische und organisatorische Maßnahmen (TOMs) z.B. Multi-Faktor-Authentifizierung, Verschlüsselung von Daten, Logging und Monitoring von Zugriffen sowie Schwachstellen- und Patch-Management
- Audit-, Nachweis- und Kontrollmechanismen zur Sicherstellung der fortlaufenden Compliance (z.B. Auditrechte, Zertifizierungen wie ISO 27001 sowie verpflichtende Reporting-Strukturen)
3. Kontinuierliches Monitoring und Risikosteuerung
Ein abgeschlossener Vertrag allein schafft allerdings noch keine Sicherheit. Zum einen müssen Unternehmen regelmäßig kontrollieren, ob ihre Lieferanten die vereinbarten Sicherheitsstandards auch einhalten. Bei kritischen IT-Dienstleistern sind häufig zusätzliche Prüfungen erforderlich, beispielsweise bei privilegierten Zugriffen oder im Rahmen regelmäßiger Audits. Auch für mögliche Ausfälle sollten Unternehmen vorsorgen. Exit-Strategien, Notfallpläne, Dual Sourcing und getestete Wiederanlaufprozesse tragen dazu bei, die Widerstandsfähigkeit der Lieferkette zu erhöhen.
Zum anderen können sich Risiken während der Zusammenarbeit verändern. Neue Services, Vertragsnachträge, Anpassungen der Service Level Agreements (SLAs) sowie Änderungen der Subdienstleister eines Lieferanten können sich auf das Risikoprofil der Geschäftsbeziehung auswirken. Regelmäßige Re-Assessments helfen dabei, Veränderungen frühzeitig zu erkennen und die damit verbundenen Risiken gezielt zu steuern.
Wie unterstützt digitales Vertragsmanagement die NIS-2-Compliance?
Mit der smarten Vertragsmanagement-Software Fabasoft Contracts lässt sich der gesamte Lebenszyklus einer Lieferanten-/ Dienstleisterbeziehung abbilden und steuern:
- Ein digitales Inventar verknüpft sämtliche Informationen, Dokumente, Fristen und Prüfungen medienbruchfrei miteinander.
- Digitale Vorlagen für Lieferantenfragebögen, Risikobewertungen und Exitpläne, in Verbindung mit automatisierten Workflows, unterstützten strukturierte Prüf- und Genehmigungsprozesse.
- Die KI-gestützte Vertragsprüfung zeigt Risiken in bestehenden Vereinbarungen auf. Vorlagen und Klauselbibliotheken ermöglichen die einfache und konforme Erstellung neuer Verträge und Ergänzungen.
- Wiederkehrende Prüfungen inkl. Fristen- und Eskalationsmanagement sowie Monitoringberichte erinnern rechtzeitig an anstehende Aufgaben.
Sind alle Daten von Beginn der Zusammenarbeit an einem digitalen Ort gespeichert, sind Unternehmen in der Lage, Änderungen transparent und in Echtzeit zu verfolgen und rechtzeitig darauf zu reagieren. Mit digitalem Vertragsmanagement als „Gatekeeper“ berücksichtigen Sie bestehende Compliance-Anforderungen bereits beim Onboarding, halten diese vertraglich fest und überwachen sie während der gesamten Zusammenarbeit kontinuierlich.


