Rechtliches & Compliance

Was ist Vendor Due Diligence im SaaS-Bereich? 

Autor: Ioana Grigorescu, Content Managerin

Geprüft von: George Ploaie, Chief Operating Officer (COO)

Was ist Vendor Due Diligence im SaaS-Bereich?

Was ist Vendor Due Diligence im SaaS-Bereich?

Im SaaS-Bereich ist die Vendor Due Diligence der Prozess der sorgfältigen Prüfung potenzieller SaaS-Anbieter, bevor eine Zusammenarbeit mit ihnen eingegangen wird. Dies umfasst die Betrachtung verschiedener Bereiche wie:

  • Rechtlicher Status des Unternehmens
  • finanzielle Stabilität
  • Produktleistung
  • Umgang mit sensiblen Kundeninformationen

Diese Überprüfungen sollen Unternehmen vor schädlichen Ereignissen wie Datendiebstahl, Dienstunterbrechungen und Compliance-Problemen schützen. 

Wie sieht der Anbieter-Due-Diligence-Prozess im SaaS aus?

Hier sind die Schritte des Vendor-Due-Diligence-Prozesses: 

  1. Berücksichtigen Sie die finanzielle Situation des Anbieters, ob diese stark genug ist, um Dienstleistungen über einen längeren Zeitraum hinweg zu erbringen. 
  2. Konzentrieren Sie sich auf deren operative Effizienz und technische Effektivität, einschließlich Zeiterfassung, Sicherheitsrichtlinien und Notfallwiederherstellungspläne. 
  3. Analysieren Sie die rechtlichen Aspekte und die Einhaltung von Vorschriften, um potenzielle rechtliche Probleme zu vermeiden.
Profi-Tipp

Eine formale SaaS-Due-Diligence-Checkliste kann diesen Aufgaben Struktur verleihen. Insbesondere sollte das Lieferantenrisikomanagement regelmäßig durchgeführt werden, um Schwachstellen oder Compliance-Probleme im Zusammenhang mit Datenschutz und Geschäftskontinuität zu identifizieren. 

Warum ist VDD für SaaS im Vergleich zu herkömmlicher Software besonders wichtig?

Im Falle traditioneller On-Premise-Software besitzt das Unternehmen die Infrastruktur.

Im Falle von SaaS gibt der Kunde die Kontrolle über Daten, Anwendungen und die Sicherheit der Infrastruktur an den Anbieter ab. Die Überwachung der Variationsdrift (VDD) erweist sich jedoch als nützlich, um die Rechenschaftspflicht des Anbieters bezüglich der Verwaltung der Assets sicherzustellen.

Welche Kernrisikobereiche werden während einer SaaS-VDD bewertet?

Der Due-Diligence-Prozess konzentriert sich typischerweise auf vier kritische Bereiche:

  • Sicherheit & Technik: Bewertung des Datenschutzes, der Verschlüsselung, der Netzwerksicherheit, der Zugriffskontrollen und des Incident-Response-Plans des Anbieters.
  • Compliance & Rechtliches: Überprüfung der Einhaltung von Vorschriften wie DSGVO, HIPAA, SOC 2, ISO-Zertifizierungen und Sicherstellung, dass Verträge angemessene Haftungs- und Datenbesitzklauseln enthalten.
  • Finanzielles & Operatives: Bewertung der finanziellen Stabilität des Anbieters (um Dienstunterbrechungen oder -beendigungen zu vermeiden), der Verfügbarkeit der Infrastruktur, der Notfallwiederherstellungspläne und der Service-Level-Agreements (SLAs).
  • Datenmanagement: Die genaue Untersuchung, wo und wie Daten gespeichert, verarbeitet und potenziell grenzüberschreitend übertragen werden, sowie die Richtlinie zur Datenlöschung bei Vertragsbeendigung.

Welche Standardberichte oder Zertifizierungen sollte ein SaaS-Anbieter bereitstellen?

Ein solider VDD-Prozess stützt sich stark auf nachweisbare Belege. Zu den angeforderten Schlüsselunterlagen gehören:

 

Dokument/Zertifizierung

Zweck

SOC 2-Bericht

bewertet die Kontrollen eines Unternehmens im Umgang mit sensiblen Informationen. 

ISO 27001-Zertifizierung

belegt gegenüber der Welt, dass die Informationen des Anbieters gut geschützt sind, da es den Prinzipien und Praktiken des Informationssicherheitsmanagements entspricht.

Penetrationstest-Zusammenfassungen

sind Dokumente, die von unabhängigen Sicherheitsfirmen erstellt werden und Informationen über die in einer SaaS-Anwendung gefundenen Schwachstellen sowie die ergriffenen Abhilfemaßnahmen enthalten. 

Datenverarbeitungszusatz (DPA)

ist ein Dokument, das festlegt, wie ein Anbieter personenbezogene Daten in Übereinstimmung mit geltenden Gesetzen, wie der DSGVO, verarbeiten wird. 

Welche häufigen Warnsignale gibt es bei einer SaaS-VDD?

Es ist ratsam, Anbieter sorgfältig zu prüfen, die:

  • Sicherheitsdokumentationen (z.B. SOC 2 Bericht, Penetrationstestergebnisse) nicht teilen wollen (was relevant sein könnte).
  • einen unzureichenden oder fehlenden Notfallwiederherstellung (DR) Plan haben, der mit weniger wünschenswerten RTO/RPO-Metriken verbunden sein könnte.
  • uneindeutige oder übermäßig restriktive Bedingungen bezüglich Datenhoheit oder Datenportabilität (der Rückgabe Ihrer Daten) haben.
  • nutzen Verschlüsselungsmethoden für Daten, sowohl bei der Speicherung als auch während der Übertragung, die anfällig für Kompromittierungen sein könnten.
  • können finanzielle Instabilität aufweisen oder haben in der Vergangenheit Schwierigkeiten bei der Einhaltung von SLAs.

Wer ist für die Durchführung der VDD innerhalb der Kundenorganisation verantwortlich?

VDD ist ein funktionsübergreifender Aufwand, der den Input mehrerer Abteilungen erfordert:

  • Informationssicherheit/IT: Überwacht technische Kontrollen, Architektur und Netzwerksicherheit. 
  • Recht/Compliance: Prüft Verträge, DPAs und die Einhaltung von Vorschriften erfordern kann.
  • Finanzen/Beschaffung: Bewertet Kosten, finanzielle Stabilität und Vertragsbedingungen.
  • Geschäftsbereich/Nutzer: Überprüft die operationale Eignung und die funktionalen Fähigkeiten der Lösung.

Schlussfolgerung

Im SaaS-Bereich ist die technische Due Diligence besonders wichtig und relevant, da sie die Bewertung der technischen Fähigkeiten und der Infrastruktur eines Unternehmens umfasst. Dies beinhaltet die Beurteilung der Stabilität der zugrunde liegenden Software und Hardware sowie die Evaluierung etwaiger Cloud-Bereitstellungen oder Infrastructure-as-a-Service (IaaS)-Lösungen. Mit diesen Informationen können Unternehmen fundierte Entscheidungen über den besten Weg zur Bereitstellung ihrer Produkte und Dienstleistungen treffen und so deren Zuverlässigkeit und Stabilität gewährleisten. 

Bereit anzufangen?

Wir haben die gleiche Reise hinter uns. Nutzen Sie unsere 18-jährige Erfahrung und verwirklichen Sie Ihre globalen Träume.
Mosaikbild
de_DEDeutsch