Lieferanten-Risikomanagement-Scorecard: Bewertungskriterien für 2025

Erfahren Sie, wie Sie eine Lieferantenbewertungs-Scorecard erstellen, Assurance-Fragebögen automatisieren und Risikobereiche für die Organisation erkennen können, die durch einen Lieferanten verursacht werden.

Schritte zur Erstellung einer Lieferantenrisikomanagement-Scorecard von BSC Designer

Die Validierung von Drittanbieterlieferanten ist ein integraler Bestandteil von Cybersicherheit-, Beschaffung-, Compliance– und Lieferketten-Strategien geworden. Zuvor haben wir allgemeine Praktiken hinter der Bewertungs-Scorecard besprochen; in diesem Artikel werden wir die Erstellung einer Lieferantenbewertungs-Scorecard besprechen, wobei das Lieferantenrisikomanagement als Beispiel dient.

Eine Vorlage für eine Lieferantenrisiko-Scorecard in BSC Designer

Eine Vorlage für eine Lieferantenrisiko-Scorecard in BSC Designer Quelle: View Vendor Risk Management Scorecard online in BSC Designer Vendor Risk Management Scorecard.

Wir werden demonstrieren, wie Sie:

  • Bewertungskriterien definieren,
  • Die Gesamtsicherheitsbewertung berechnen,
  • Erforderliche Nachweise sammeln,
  • Sicherheitsbewertungen dynamisch verfolgen und
  • Die Ergebnisse mit anderen funktionalen Scorecards abstimmen.

Lieferantenvalidierungstrends: Quantifizierung und kontinuierlicher Prozess

Vendor Validation Becomes a Quantified and Continuous Process

Definieren Sie den Satz von Bewertungskriterien

Befolgen Sie aktuelle Best Practices, um den Satz von Bewertungskriterien für die Vendor Risk Scorecard zu definieren.

Dies kann Folgendes umfassen:
KPI Existenz eines formalen Cybersecurity-Programms
KPI Implementierung der Multi-Faktor-Authentifizierung
KPI Regelmäßige Schwachstellentests
KPI Anwendung der ‚Least Privilege‘-Praxis
KPI SOC 2-Konformität des Rechenzentrums
KPI Datenverschlüsselung während der Übertragung und im Ruhezustand
KPI Cybersecurity-Versicherung
KPI Eindringungsverhinderungs- und Erkennungssysteme
KPI Cybersecurity-Bewusstseinsschulung
KPI Gemeldete Datenverletzungen
KPI Die Anzahl der gemeldeten Datenverletzungen

Abhängig von der Art der Kriterien kann es konfiguriert werden als:

  • Binär – mit möglichen Zuständen „ja“ oder „nein“.
  • Quantitativ (zum Beispiel in % gemessen) oder qualitativ (natürliche Wahl oder Likert-Skala).
  • Kriterien können für Maximierung (wie % der Mitarbeiter, die die Cybersecurity-Bewusstseinsschulung bestanden haben) oder Minimierung (wie die Anzahl der Datenverletzungen) optimiert werden.

Define evaluation criteria, calculate overall score, align evaluation scorecard with other strategy and function scorecards.

Erfahren Sie mehr über Best Practices für das Management der Bewertungs-Scorecard.

In BSC Designer:

  1. Wechseln Sie zum Strategie-Arbeitsbereich.
  2. Navigieren Sie zu Neu > Neue Scorecard > Weitere Vorlagen…
  3. Verwenden Sie die Vorlage „Vendor Risk Management“ für die Scorecard.

Gewichtung Je Nach Risikoprofilen Zuweisen

Gewichten Sie die Bewertungskriterien entsprechend dem Risikoprofil des Anbieters.

Zum Beispiel:

  • Anbieter mit Zugang zu sensiblen Informationen haben ein hohes Gewicht für Kriterien wie „Cyberversicherung“ oder „Gemeldete Datenverletzungen“, während
  • Anbieter ohne Zugang zu sensiblen Informationen ein hohes Gewicht für allgemeinere Kriterien wie „Multi-Faktor-Authentifizierung“ und Umsetzung der „Minimalprinzip“-Praxis haben.

Weisen Sie den Bewertungskriterien ein Gewicht zu.
In BSC Designer:

  • Wählen Sie ein Bewertungskriterium aus.
  • Wechseln Sie zur Registerkarte Leistung.
  • Passen Sie das relevante Gewicht in der Eigenschaft Gewicht an.

Erstellen Sie eine Hierarchie von Anbietern

Gruppieren Sie Anbieter in eine Hierarchie basierend auf der Anbieterstufe. Leiten Sie Bewertungskriterien für jeden Anbieter weiter.

In BSC Designer:

  • Erstellen Sie Gruppen mit der Schaltfläche „Hinzufügen“,
  • Kopieren und fügen Sie einen Satz von Bewertungskriterien in jede Gruppe ein, und
  • Bennen Sie den Satz um, um ihn an den Anbieternamen anzupassen.

Beim Kopieren und Einfügen sollten Sie die Option „Einfügen & Synchronisieren“ in Betracht ziehen, um sicherzustellen, dass Replikate der Bewertungskriterien mit der ursprünglichen Vorlage synchron bleiben. Alle Änderungen an der Vorlage werden automatisch auf die Bewertungskriterien für bestimmte Anbieter übertragen.

Fragebögen Erstellen und Verteilen

Bereiten Sie Sicherheitsfragebögen vor und verteilen Sie diese an Anbieter, um später die Ergebnisse in die Scorecard des Anbieterrisikomanagements zu importieren.

Um einen Fragebogen vorzubereiten:

  1. Öffnen Sie eine Scorecard.
  2. Wählen Sie eine Kriterienauswahl.
  3. Wählen Sie Werkzeuge > Daten exportieren.
  4. Aktivieren Sie die Kontrollkästchen: „Nur aktuelles Element exportieren“ und „Unterelemente einbeziehen“.
  5. Verwenden Sie die Option „Als Vorlage exportieren“.
  6. Klicken Sie auf „Weiter“, um den Export abzuschließen.

Ein Beispiel für einen Sicherheitsfragebogen

Passen Sie die resultierende Vorlage gerne an Ihre Bedürfnisse an. Zum Beispiel, indem Sie die Spalte „Wert“ in „Antwort“ umbenennen und den Befragten relevante Empfehlungen geben.

Bewertung Von Anbietern Initiieren

Bewerten Sie Anbieter basierend auf den Bewertungskriterien, um relevante Schwachstellen zu identifizieren.

  • Geben Sie die Bewertungsergebnisse manuell in das Scorecard ein oder
  • Importieren Sie sie aus einer Excel-Tabelle für den Selbsteinschätzungsfragebogen des Anbieters.

Legen Sie relevante Nachweise vor, die vom Anbieter bereitgestellt werden, wie zum Beispiel Zertifizierungen und Praktiken.

In BSC Designer:

  • Aktualisieren Sie die Bewertungen manuell über den Daten-Tab.
  • Verwenden Sie Tools > Daten exportieren, um Bewertungskriterien für die Selbsteinschätzung des Anbieters nach Excel zu exportieren.
  • Hängen Sie Nachweise an die Bewertungskriterien oder an die im Initiativen-Dialog formulierten Minderungspläne an.

Bewertung des Lieferantenrisikos

Wir können die Daten zur Lieferantenbewertung verwenden, um das Risiko von Cybersecurity-Verletzungen für den Lieferanten einzuschätzen.

In diesem Fall:

  • Die Gesamtpunktzahl der Lieferantenbewertung wird zur Wahrscheinlichkeit des Risikos beitragen.
  • Der Einfluss des Risikos kann gemäß der Rolle des Lieferanten in der Lieferkette geschätzt werden.

Um dies im BSC Designer einzurichten:

  1. Klicken Sie auf Hinzufügen – Risiko hinzufügen.
  2. Klicken Sie auf die Schaltfläche Datenquelle für den Indikator Wahrscheinlichkeit.
  3. Ändern Sie die Formel zu: 100-%[Lieferant 1] (je höher der Fortschritt des Lieferanten gemäß der Scorecard, desto geringer die Wahrscheinlichkeit des Risikos).

Wahrscheinlichkeit des Lieferantenrisikos berechnet anhand der Cybersecurity-Bewertung des Lieferanten

Fügen Sie das Risikodiagramm dem Dashboard hinzu, um die gesamte Risikolandschaft zu visualisieren:

Ein Dashboard, das Risiken für alle Lieferanten auf einer Risiko-Wärmekarte visualisiert

Kontinuierliche Risikoüberwachung

Verfolgen Sie Änderungen in den Bewertungspunkten der Anbieter im Laufe der Zeit, wie Änderungen bei relevanten Zertifizierungen oder der Anzahl der Datenverletzungen.

  • Definieren Sie den Überarbeitungszeitraum für jedes Bewertungskriterium
  • Überwachen Sie Probleme, die für die Bewertungskriterien relevant sind.
  • Planen Sie die Verbesserung der Bewertungspunkte der Anbieter.
  • Planen Sie das Offboarding von Anbietern.

Eine Vorlage für eine Bewertungsscorecard in BSC Designer.

Eine Vorlage für eine Bewertungsscorecard in BSC Designer. Quelle: View Evaluation Scorecard online in BSC Designer Evaluation Scorecard.

In BSC Designer:

  • Richten Sie das Update-Intervall für einen Indikator über den Werte-Editor ein
  • Verwenden Sie den Werte-Editor, um Bewertungen bestimmten Daten zuzuordnen.
  • Verwenden Sie dynamische Spalten, um zu sehen, wie sich die Bewertung im Laufe der Zeit ändert.
  • Verwenden Sie Initiativen, um Datenverletzungen und Minderungsmaßnahmen zu verfolgen—aktualisieren Sie den Status und den Zeitrahmen.
  • Verwenden Sie Kommentare für die Bewertung, um Probleme zu verfolgen, und Initiativen, um Verbesserungspläne abzubilden.
Kontinuierliche Überwachung von KPIs im BSC Designer

Abstimmung mit der Strategie

Stimmen Sie die Lieferantenrisikobewertungs-Scorecard mit anderen Strategie- und Funktions-Scorecards ab, wie z. B. Governance oder Compliance-Scorecards.

  • Verwenden Sie die Gesamtbewertung des Risikos des Lieferantenportfolios.
  • Verwenden Sie die Risikobewertungen spezifischer Lieferanten.
  • Verknüpfen Sie Initiativen aus verschiedenen Scorecards.

Ein gutes Beispiel für die Notwendigkeit strategischer Abstimmung ist KI. Selbst wenn Ihre Organisation nicht plant, KI-Technologien einzuführen, wird sie höchstwahrscheinlich durch deren Nutzung über Drittanbieter und die Lieferkette beeinflusst. Eine Lieferanten-Scorecard muss mit der funktionalen KI-Governance-Scorecard abgestimmt werden.

Kaskadierungsmethode 4: Abstimmung nach Kontext

In BSC Designer:

  • Kopieren Sie das Lieferanten-Bewertungselement und fügen Sie es in die relevante Scorecard ein.
  • Wählen Sie die Option „Verknüpfung durch Daten“ oder „Verknüpfung durch Kontext“.

SchulungsprogrammSitzung: 'Verwaltung von Bewertungs-Scorecards mit BSC Designer' ist Teil des laufenden Lernprogramms von BSC Designer, das sowohl als Online- als auch als Vor-Ort-Workshop angeboten wird. Erfahren Sie mehr....

Fazit

In diesem Artikel haben wir die Schritte zur Erstellung einer Lieferantenrisikomanagement-Scorecard besprochen:

  1. Definition von Bewertungskriterien
  2. Zuweisung von Gewichten je nach Risikoprofil des Lieferanten
  3. Kontinuierliche Risikoüberwachung
  4. Abstimmung der Lieferantenrisikobewertung mit anderen Scorecards

Erfahren Sie mehr über spezifischere Mechanismen von Bewertungs-Scorecards.

Nutzen Sie Vendor Risk Management Scorecard Vorlage

BSC Designer hilft Organisationen bei der Implementierung ihrer komplexen Strategien:

  1. Melden Sie sich für einen kostenlosen Plan auf der Plattform an.
  2. Verwenden Sie die Scorecard Template Vendor Risk Management Scorecard Vorlage als Ausgangspunkt. Sie finden sie unter Neu > Neue Scorecard > Weitere Vorlagen.
  3. Folgen Sie unserem Strategie-Implementierungssystem, um Stakeholder und strategische Ambitionen in eine umfassende Strategie zu integrieren.

Fangen Sie noch heute an und sehen Sie, wie BSC Designer Ihre Strategieimplementierung vereinfachen kann!

Cite this article as: Alexis Savkin, "Lieferanten-Risikomanagement-Scorecard: Bewertungskriterien für 2025," in Balanced Scorecard-Software mit 23 Vorlagen, November 14, 2024, https://bscdesigner.com/de/lieferanten-scorecard.htm.