Trustero TPRM: KI prüft Risikodokumente von Lieferanten
Trustero hat Trustero Third-Party Risk Management (TPRM) vorgestellt. Das Produkt setzt die KI-Engine des Unternehmens nicht mehr nur für das eigene Compliance-Programm einer Organisation ein, sondern auch für die Lieferanten und Partner, auf die sie angewiesen ist. Sicherheits- und Compliance-Teams müssen die Unterlagen von Anbietern nicht mehr selbst einsammeln und lesen. Sie erhalten eine empfohlene Risikoeinstufung, die sie anschließend prüfen und freigeben.
Damit zielt Trustero auf einen Bereich der Sicherheitsarbeit, den viele Teams als mühsam empfinden. Jeder neue Zulieferer, SaaS-Anbieter oder Dienstleister bringt Nachweise, Fragebögen und Berichte mit, und irgendjemand muss sie lesen.
Eher ein Organisations- als ein Analyseproblem
Trustero beschreibt das Lieferantenrisikomanagement vor allem als organisatorische Aufgabe. Teams verbringen ihre Zeit damit, Nachweisen hinterherzulaufen, den Überblick darüber zu behalten, wer für welchen Lieferanten zuständig ist, und Fragebögen sowie Prüfberichte abzuarbeiten.
Nach Angaben des Unternehmens erledigen die meisten Organisationen das noch immer in Tabellen, in Einzelwerkzeugen oder in Systemen, die nicht miteinander verbunden sind. Das bremst Geschäfte, die von der Freigabe eines Lieferanten abhängen, und es entstehen Lücken, in denen niemand ein klares Bild vom Risiko eines Zulieferers hat.
TPRM verbindet einen agentenbasierten Orchestrator mit der KI-Engine, die Trustero bereits nutzt, um in seiner Plattform das Sammeln von Nachweisen und die Überwachung von Kontrollen zu automatisieren. Der Orchestrator steuert den Ablauf, die KI-Engine übernimmt das Lesen und die erste Bewertung.
So funktioniert das Produkt
Das Unternehmen nennt vier zentrale Funktionen.
Risikostufen. Kunden legen ihre eigenen Stufen fest, und jede Stufe bestimmt, wie tief eine Prüfung geht. Lieferanten mit geringem Risiko durchlaufen nur eine minimale Überprüfung. Von Lieferanten in der höchsten Stufe werden ISO-27001-Zertifizierungen verlangt (ISO 27001 ist die internationale Norm für Managementsysteme für Informationssicherheit), außerdem Versicherungsnachweise, Angaben zur Finanzierungslage und Antworten auf spezielle Fragen zu Cloud-Diensten.
KI-Erstbewertung. Trustero gleicht Nachweise, Sicherheitsfragebögen und weitere Unterlagen der Lieferanten mit den eigenen Risikorichtlinien des Kunden ab. Heraus kommt eine Risikoeinstufung, die das Team prüft, statt sie von Grund auf selbst zu erarbeiten.
Gesteuerte Anfragen. Der Orchestrator verfolgt Änderungen und treibt jede Prüfung voran, ohne dass jemand manuell nachhaken muss. Braucht ein Schritt eine Person oder ein externes System, wird daraus eine nachverfolgte Anfrage mit zugewiesenem Verantwortlichen und einem Eskalationsweg. Als Beispiele nennt Trustero das Abrufen von Informationen aus dem Trust-Portal eines Lieferanten, das Einholen eines externen Risikowerts oder die Freigabe durch Finanz- oder Rechtsabteilung.
Einheitliche Plattform. TPRM läuft auf derselben Plattform wie das bestehende Compliance-Programm des Kunden. Die Daten zum Lieferantenrisiko liegen neben den übrigen Compliance-Daten und nicht in einem separaten Werkzeug.
Das letzte Wort hat der Mensch
Trustero stellt klar, dass die KI Empfehlungen abgibt und keine Entscheidungen trifft. Jede Schlussfolgerung wird von einem Menschen geprüft und freigegeben.
"Die meisten Werkzeuge für Lieferantenrisiken drücken einem Team einen Wert oder einen Stapel Dokumente in die Hand und halten die Sache damit für erledigt", sagte David Marsyla, VP of Engineering bei Trustero. "Wir wollten, dass TPRM so funktioniert wie der Rest von Trustero: Die KI übernimmt das Lesen und die erste Einschätzung, und das Team investiert seine Zeit in die Freigabeentscheidung, nicht in die Analyse."
Der Cybersicherheitsexperte Chris Oshaben sagte, das Produkt solle sich in bestehende Abläufe einfügen. "Trustero verlangt nicht, dass man seinen Prozess für das Lieferantenmanagement herausreißt", sagte er. "Es setzt an den Stellen an, an denen Prüfer die meiste Zeit verlieren, und beschleunigt sie, wobei ein Mensch jede Schlussfolgerung prüft. Das ist die Art von KI, die Sicherheitsverantwortliche heute tatsächlich einsetzen können."
Genau darauf baut das Versprechen auf. Trustero ersetzt den Prüfprozess für Lieferanten nicht. Es beschleunigt die Phasen, in denen Prüfer die meiste Zeit verlieren: Dokumente lesen, fehlenden Nachweisen hinterherlaufen und im Blick behalten, wer noch was schuldet.
Unsere Einschätzung
Drittanbieterrisiken sind eine bekannte Schwachstelle. Organisationen hängen von mehr Zulieferern ab als je zuvor, und jeder Zulieferer vergrößert die Angriffsfläche. Viele Lieferantenprüfungen laufen noch immer darauf hinaus, dass jemand am Ende einer langen Woche einen Fragebogen überfliegt. Werkzeuge, die das Lesen und das Nachhaken übernehmen, könnten gründliche Prüfungen für Teams realistisch machen, die heute nur einen Bruchteil davon schaffen.
Dass Trustero so viel Wert auf die menschliche Freigabe legt, passt zu einem breiteren Trend bei Sicherheitsprodukten in diesem Jahr: Die KI priorisiert oder entwirft, ein Mensch entscheidet. Sophos' KI-gestützte Priorisierung von Sicherheitskorrekturen verfolgt einen ähnlichen Ansatz. Dieses Modell lässt sich gegenüber Prüfern und Vorständen leichter vertreten als vollständig autonome Entscheidungen.
Die entscheidenden Fragen betreffen Genauigkeit und Verantwortlichkeit. Eine Erstbewertung ist nur so gut wie die Richtlinien, an denen sie gemessen wird, und die Dokumente, die Lieferanten bereitstellen. Wer freigibt, muss der Versuchung widerstehen, standardmäßig abzunicken. Beobachten sollte man auch, wie agentenbasierte Orchestratoren mit dem Zugriff auf Trust-Portale und andere externe Systeme umgehen, zumal jüngste Erkenntnisse zeigen, dass KI-Agenten auch nach Abschluss ihrer Aufgaben Datenzugriff behalten können. Wer solche Werkzeuge bewertet, sollte fragen, wie die Begründungen der KI dokumentiert werden und wie viel davon ein Prüfer tatsächlich nachvollziehen kann.
