Due Diligence Betriebsrisikofragebogen.xlsx

Cloudbasierte Software zur teilweisen Digitalisierung des Know-Your-Customer-Prozesses

Extrahierter Dokumenttext · Stand: 12.09.2026, 02:46 (Europe/Berlin)

Herkunft: ausschreibungen.kfw.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

!Eingangsangaben!

Befüllung der "Eingangsangaben" des BRF durch KfW interne Mitarbeitende (HAP) >> Befüllung der weiteren Datenblätter durch Anbieter <<Unnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7nanUnnamed: 9
BefüllungshinweiseAngabeBefüllungBitte auswählen:
Was für eine Leistung wird bezogen? --> Kann analog dem FO016040 Qualifizierung Beschaffungsmaßnahmen entnommen werden.Gegenstand der Ausschreibung ist die Bereitstellung, die Implementierung und der Betrieb einer cloudbasierten Softwarelösung zur Digitalisierung und Teilautomatisierung des internen Know Your Customer (KYC)-Prozesse des Konzerns. Die Software setzt zur Dokumentenanalyse Künstliche Intelligenz ein. Der KfW Konzern ist verpflichtet, gesetzliche und regulatorische Anforderungen im Zusammenhang mit der Identifizierung, Überprüfung und Überwachung von Kundenbeziehungen einzuhalten. Hierzu zählen insbesondere die Anforderungen im Rahmen der Geldwäscheprävention sowie bankaufsichtsrechtliche Vorgaben.Kurzbeschreibung, stichpunktartig, bzw. Titel des Vergabevorhabens1.01.) Auslagerung, die keine kritisch-wichtige Funktion unterstütztBei Auslagerungen sind die Tabellenblätter 1. "Hauptvertragspartner" und 2. "Subdienstleister" bieterseitig zu befüllen.
Die Nummer entnehmen Sie dem Auslagerungmanagement-Tool03327##### 5-Stelliger numerischer Wert2.02.) IKT-Leistung, die keine kritisch-wichtige Funktion unterstütztBei DORA/IKT-Leistungen für nicht kritische/nicht wichtige Funktionen ist das Tabellenblatt 1.  "Hauptvertragspartner" bieterseitig zu befüllen.

1. Hauptvertragspartner

Unnamed: 0Unnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9
Aktualisierungsdatum:Ansprechpartner beim Dienstleister (Name, Telefon, E-Mail)
TT.MM.JJJJBefüllungshinweise:
Name des Auslagerungs-/Dienstleistungsunternehmens*:- Tragen Sie bitte das Datum der Befüllung sowie den Ansprechpartner für Rückfragen ein. - Bitte beantworten Sie die Fragen ab Zeile 16 in Spalte "D". - Empfänger der Fragebögen sind die jeweils bekannten Ansprechpartner der KfW für Auslagerungen. - Bitte senden Sie das Dokument als Excelsheet zurück.
Adresse des Auslagerungs-/Dienstleistungsunternehmens:Ja, die Inhalte des Betriebsrisikofragebogens sind für die Risikoanalyse relevant und wurden daher in die Risikoanalyse übertragen.
Rechtsform des Auslagerungs-/Dienstleistungsunternehmens:Nein, die Inhalte des Betriebsrisikofragebogens sind für die Risikoanalyse nicht relevant.
Handelsregister ID:
LEI Nummer:
UmsatzsteuerID:
Name der Muttergesellschaft Adresse inkl. Land Entweder/Oder:  LEI Nummer, Handelsregisternummer, UmsatzsteuerID:wenn relevant
Land, in dem die Leistung erbracht wird:
*Dieses Dokument ist im Falle der Bildung einer Bietergemeinschaft von jedem Bietergemeinschaftsmitglied auszufüllen und mit dem Angebot einzureichen. Auch nach Vertragsschluss ist der BRF bei revolvierender Einholung von allen Vertragspartnern auszufüllen, d. h. im Falle einer Arbeitsgemeinschaft von allen Mitgliedern der Arbeitsgemeinschaft (GbR).
Befüllung durch den DienstleisterBefüllung durch die KfW
RisikoartenFrageAntwort Bitte durch den Dienstleister zu befüllen, sofern "nicht relevant". Nicht-Relevanz bitte auch angeben.Dokumentation durch Fachbereich (HAP) - DropdownVerantwortliche OE
Strategische RisikenVerfolgt Ihr Unternehmen aktuell Nachhaltigkeitsstrategien? Wenn ja, welche Ziele sind definiert?bitte befüllen
Strategische RisikenIst zur Erbringung der Dienstleistung ein hoher physischer Energieaufwand (in Form von Strom / Gas / anderer Energiequellen) notwendig, wodurch die Dienstleistung stark von Verfügbarkeit und Preis der Energie abhängig ist?bitte befüllen
Strategische RisikenWie stark ist die Dienstleistung bzw. der Preis der Dienstleistung an den CO2-Preis gekoppelt? Gibt es Konzepte, um die Abhängigkeit zu CO2 zu verringern? (Ja/Nein; Wenn Ja, was beinhaltet das Konzept?)bitte befüllen
Operationelle Risiken Dienstleisterrisikoa) Wird Ihr Unternehmen durch eine zuständige Behörde beaufsichtigt? Wenn ja, durch welche? Sofern a) bejaht wird, wirkt ein behördlich unterstellter DL risikomindernd und  ein nicht-behördlich unterstellter DL risikoerhöhend.bitte befüllenOCc4
Operationelle Risiken Dienstleisterrisikob) Werden im Rahmen der Leistungserbringung Subdienstleister eingesetzt? Wenn ja, bitte befüllen Sie das Tabellenblatt „Subdienstleister“.bitte befüllen
Operationelle Risiken DienstleisterrisikoBestehen aktuell oder bestanden in der Vergangenheit Geschäftsbeziehungen zu anderen Kunden oder Partnern, die zu einem Interessenkonflikt mit unserem Unternehmen führen könnten?bitte befüllen
Operationelle Risiken DienstleisterrisikoGibt es innerhalb Ihres Unternehmens Verbindungen (z.B. familiäre, geschäftliche oder persönliche) zu unseren Mitbewerbern oder Partnern, die einen Interessenkonflikt darstellen könnten?bitte befüllen
Operationelle Risiken DienstleisterrisikoHaben Sie Maßnahmen etabliert, um mögliche Interessenkonflikte in Ihrer Zusammenarbeit mit verschiedenen Kunden zu identifizieren und zu vermeiden?bitte befüllen
Operationelle Risiken Informationssicherheitsrisiken: nicht-systemgebunden und systemgebundenVerfügt Ihr Unternehmen über ein angemessenes Informationssicherheitsmanagementsystem (ISMS) nach anerkanntem Standard wie z.B. ISO 27001, BSI 200-2? Werden die institutsspezifischen Anforderungen an die Informationssicherheit umgesetzt?bitte befüllenCOc2
Operationelle Risiken Compliance Risiken: DatenschutzWir bitten Sie, die folgenden Fragen in Bezug auf die durch Sie erbrachten bzw. zu erbringenden Leistungen zu beantworten, um sicherzustellen, dass die Leistungserbringung datenschutzkonform im Sinne der einschlägigen gesetzlichen und vertraglichen Regelungen erfolgt.
Operationelle Risiken Compliance Risiken: DatenschutzKam es innerhalb der letzten 12 Monate im Rahmen Ihrer Leistungserbringung für die KfW oder bei vergleichbaren Leistungen für andere Auftraggeber zu meldepflichtigen Datenschutzvorfällen? Wenn ja: Um wieviele (Anzahl) und welche Vorfälle (Kurzbeschreibung) handelte es sich?bitte befüllen
Operationelle Risiken Compliance Risiken: DatenschutzWurde innerhalb der letzten 12 Monaten im Rahmen Ihrer Leistungserbringung für die KfW oder bei vergleichbaren Leistungen für andere Auftraggeber ein Bußgeld wegen eines Verstoßes gegen Datenschutzvorschriften gegen Sie oder einen durch Sie beauftragten Dienstleister verhängt oder hat eine für Sie zuständige Datenschutz-Aufsichtsbehörde von ihren weiteren Abhilfebefugnissen gemäß Art. 58 Abs. 2 DSGVO oder vergleichbarer nationaler Vorschriften Gebrauch gemacht? Wenn ja: Um wieviele (Anzahl) und welche (Kurzbeschreibung) Fälle handelte es sich?bitte befüllen
Operationelle Risiken Compliance Risiken: DatenschutzSind Ihnen aus den letzten 12 Monaten Anhaltspunkte bekannt, die im Rahmen Ihrer Leistungserbringung für die KfW oder bei vergleichbaren Leistungen für andere Auftraggeber auf eine eingeschränkte Angemessenheit oder Wirksamkeit technischer und organisatorischer Maßnahmen i.S.v. Art. 32 DSGVO schließen lassen können? Wenn ja: Welche Feststellungen wurden getroffen (Anzahl, Art der Feststellung und Kurzbeschreibung) und wie sowie bis wann soll der Mangel behoben werden?bitte befüllen
Operationelle Risiken Compliance Risiken: Datenschutza) Ist in Bezug auf Ihre Leistungserbringung sichergestellt, dass Löschungen personenbezogener Daten im Sinne von Art. 17 DSGVO gemäß den einschlägigen gesetzlichen und vertraglichen Regelungen durchgeführt werden und alle im Einsatz befindlichen IT-Systeme in der Lage dazu sind, personenbezogene Daten zu löschen? Wenn nein: Welche Einschränkungen bestehen in Bezug auf die Löschung bzw. Löschbarkeit personenbezogener Daten (ausführliche Beschreibung)? b) Ist in Bezug auf Ihre Leistungserbringung sichergestellt, dass Sie die KfW gemäß den einschlägigen gesetzlichen und vertraglichen Regelungen bei der Einhaltung ihrer Pflichten nach Art. 15 ff. DSGVO als Verantwortliche hinreichend unterstützen? Wenn nein: Welche Einschränkungen bestehen in Bezug auf die Unterstützung der KfW bei der Einhaltung ihrer Pflichten nach Art. 15 ff. DSGVO als Verantwortliche (ausführliche Beschreibung)?bitte befüllen
Operationelle Risiken Compliance Risiken: DatenschutzSind Ihnen aus den letzten 12 Monaten weitere Anhaltspunkte bekannt, die auf eine Veränderung in der Verarbeitung personenbezogener Daten im Rahmen ihrer Leistungserbringung schließen lassen, welche noch nicht an die KfW kommuniziert oder durch eine der vorstehenden Fragen aufgeführt wurden?bitte befüllen
Operationelle Risiken Compliance Risiken: DatenschutzSind Ihnen aus den letzten 12 Monaten weitere Anhaltspunkte bekannt, die auf eine eingeschränkte Angemessenheit oder Wirksamkeit Ihres Datenschutz-Management-Systems schließen lassen, welche noch nicht an die KfW kommuniziert oder durch eine der vorstehenden Fragen aufgeführt wurden?bitte befüllen
Operationelle Risiken BKM-RisikoVerfügt Ihr Unternehmen über geeignete Notfallkonzepte (Business Continuity Pläne (BCP))?bitte befüllen
Operationelle Risiken BKM-RisikoIst eine Abstimmung der KfW-eigenen Notfallkonzepte mit den Notfallkonzepten des Unternehmens erfolgt (gem. MaRisk AT 7.3 Nr. 2)?bitte befüllen
Operationelle Risiken BKM-RisikoWerden jene die Dienstleistung betreffenden Notfallkonzepte der KfW sowie die Ihres Unternehmens regelmäßig getestet (gem. MaRisk AT 7.3 Nr. 3)?bitte befüllen
Operationelle Risiken Compliance Risiken: Wertpapier-ComplianceWie stellt Ihr Unternehmen die Einhaltung der relevanten gesetzlichen Regelungen sicher?bitte befüllen
Operationelle Risiken Compliance Risiken: Geldwäsche/SanktionenWie stellt Ihr Unternehmen die Einhaltung der relevanten gesetzlichen Regelungen sicher?bitte befüllen
Operationelle Risiken Compliance Risiken: Sonstige strafbare HandlungenWie stellt Ihr Unternehmen die Einhaltung der relevanten gesetzlichen Regelungen sicher?bitte befüllen
Operationelle Risiken Conduct Risk/ VerhaltensrisikenWie stellt Ihr Unternehmen die Einhaltung der relevanten gesetzlichen Regelungen sicher?bitte befüllen
Operationelle Risiken Anpassungsprozesse (Reorganisations- bzw. Transformationsrisiko)Hat Ihr Unternehmen ein funktionierendes Internes Kontrollsystem? Bitte, wenn möglich mit Testat von (internen oder externen) Prüfern belegen.bitte befüllen
Operationelle Risiken Quantitative & Qualitative Personalrisiken + ArbeitsrechtsrisikenWie hoch ist ihre durchschnittliche Fluktuation, insb. in für die KfW kritischen Positionen (je nach Art der Auslagerung). Wie stellen Sie sicher, dass das für die KfW eingesetzten Mitarbeiter*innen  möglichst kontinuierlich sind und auf dem aktuellen Wissensstand bzgl. der Auslagerung sind?bitte befüllen
Operationelle Risiken Quantitative & Qualitative Personalrisiken + Arbeitsrechtsrisiken IVVBeachten Sie die Vorschriften der Institutsvergütungsverordnung?bitte befüllen
Operationelle Risiken Personelle und Physische Sicherheit RisikoWurden Sie bzgl. physischer und personeller Sicherheitsrisiken zertifiziert? Welche Zertifizierungsnorm wurde angewandt? Wenn keine Zertifizierung besteht: Wurden die Gefährdungen für physische und personelle Sicherheitsrisiken für den bzw. die Standort(e) identifiziert? Wurde dazu ein Gefährdungskatalog (bspw. Bundesministerium des Innern/BMI) genutzt? Welche Gefährdungen wurden für Ihr Unternehmen identifiziert?bitte befüllen
Operationelle Risiken Personelle und Physische Sicherheit RisikoWelche Maßnahmen zum Schutz gegen physische und personelle Sicherheitsrisiken werden am Standort Ihres Unternehmens ergriffen (bspw. Umfriedung, Zaunanlagen, Videoüberwachung, Zutrittskontrollen, Pförtnerdienste, (externer) Sicherheitsdienst)?bitte befüllen
Operationelle Risiken Personelle und Physische Sicherheit RisikoSetzen Sie einen Sicherheitsdienstleister für die Gebäudesicherheit ein oder werden diese Tätigkeiten im Eigenbetrieb durchgeführt?   Unterliegen Organisation, Personalführung und Arbeitsweise der (externen Sicherheitsdienstleistung) der Norm der „DIN 77200 Sicherheitsdienstleistungen – Anforderungen“ sowie der DIN ISO 9001 - Qualitätsmanagementanforderung? Werden die Alarme der sicherheitstechnischen Anlagen (Einbruchmeldeanlagen usw.) an eine Alarmempfangsstelle (AES) geleitet, die nach DIN EN 50518 zertifiziert ist?bitte befüllen
Operationelle Risiken Personelle und Physische Sicherheit RisikoWerden die gültigen Regelungen zum Arbeitsschutz am Standort Ihres Unternehmens durch diesen und seine möglichen Subdienstleister eingehalten? Ist für den Aufenthalt von KfW Personal am Standort Ihres Unternehmens eine separate Gefährdungsbeurteilung gemäß Arbeitsschutzgesetz notwendig?bitte befüllen
Operationelle Risiken   Personelle und Physische Sicherheit RisikoGab es bereits physische Klima- oder Umweltrisiken (Stürme, Überflutung, Dürren), die Auswirkungen auf die Dienstleistung hatten? Gibt es Konzepte diese zu mitigieren?  (Ja/Nein; Wenn Ja, was beinhaltet das Konzept?)bitte befüllen
Operationelle Risiken   Personelle und Physische Sicherheit RisikoBesteht erhöhtes physisches Klima- oder Umweltrisiko, das Auswirkungen auf die Dienstleistung hätte? Gibt es Konzepte diese zu mitigieren? (Ja/Nein: Wenn ja, was beinhaltet das Konzept?)bitte befüllen
Operationelle Risiken Nachhaltigkeit (Environment)Wie stark hängt die Dienstleistung von Naturkapital (Wasser, Bienen, Anbau) ab? Ist dieses Naturkapital für die Dienstleistung essenziell?bitte befüllen
Künstliche Intelligenz (KI)Plant Ihr Unternehmen innerhalb der kommenden drei Jahre neue KI-Funktionen oder Module als Erweiterung der aktuell durch die KfW bezogenen Produkte anzubieten? Falls ja, bitte auch Folgefragen beantworten.bitte befüllen
Künstliche Intelligenz (KI)Welche Risikoeinstufung gem. EU KI-VO erwarten Sie für diese Produkte?bitte befüllen
Künstliche Intelligenz (KI)Welche Cloud-basierten KI-Modelle kommen hierbei zum Einsatz? (z. B. GPT-Modelle von OpenAI)bitte befüllen
Künstliche Intelligenz (KI)Wie stellen Sie sicher, dass kundenspezifische Daten oder Inputs dauerhaft geschützt bleiben und nicht für das allgemeine Training der KI-Modelle verwendet werden?bitte befüllen
Künstliche Intelligenz (KI)Wie gewährleisten Sie, dass die KI-Funktionen oder Module die Anforderungen des EU AI Acts erfüllen und welche risikomitigierenden Maßnahmen setzen Sie ein? (ggf. Verweis auf Zertifizierungen)bitte befüllen
Übergreifende Fragen
Operationelle Risiken (Allgemein)Haben Sie in Ihrem Unternehmen eine Definition Operationeller Risiken formuliert? Wenn ja welche Definition gibt es und ist diese allen Mitarbeitern bekannt? Hinweis: Es sind in der KfW Operationelle Risiken definiert als die Gefahr von (Wert-)Verlusten, die infolge der Unangemessenheit oder des Versagens von internen Verfahren, Menschen, Systemen oder infolge externer Ereignisse eintreten können. Diese Definition beinhaltet Rechtsrisiken. Übergeordnete geschäftsstrategische Risiken wie Reputationsrisiken sind in dieser Definition nicht enthalten.bitte befüllen
Operationelle Risiken (Allgemein)Ist in Ihrem Unternehmen ein dokumentierter Prozess zur Identifizierung, Bewertung, Überwachung, Berichterstattung und Steuerung operationeller Risiken umgesetzt? Wenn ja, sind die Verantwortlichkeiten klar geregelt?bitte befüllen
Operationelle Risiken (Allgemein)Wird die Geschäftsleitung regelmäßig und anlassbezogen über bedeutende Schadensfälle aus Operationellen Risiken unterrichtet (über Art, Ursache, Ausmaß und Gegenmaßnahmen)?bitte befüllen
Operationelle Risiken (Allgemein)Stellen Sie Ihren Kunden im Hinblick auf das Operationelle Risiko relevante Berichte zur Verfügung? Wenn ja, wie oft erfolgt die Berichterstattung und welche Inhalte hat sie?bitte befüllen
Operationelle Risiken (Allgemein)Welche Versicherungen für operationelle Risiken hat Ihr Unternehmen abgeschlossen?bitte befüllen
RevisionWird Ihr Unternehmen durch eine eigene Interne Revision oder eine Interne Revision eines anderen Unternehmens geprüft? Bitte benennen Sie das Unternehmen, sofern die Revisionstätigkeit durch ein anderes Unternehmen erfolgt. Hinweis: Eine Interne Revision eines anderen Unternehmens kann u.a. eine von ihrem Unternehmen extern eingekaufte Internen Revision (Revisionstätigkeit wird z.B. durch eine Wirtschaftsprüfungsgesellschaft übernommen) oder eine Interne Revision eines weiteren Auslagerungsunternehmen (sofern Sie Dienstleistungen an weitere Unternehmen auslagern) sein.bitte befüllenIR
RevisionEntspricht die Revisionstätigkeit den aktuellen Mindestanforderungen an das Risikomanagement (BA) der Bundesanstalt für Finanzdienstleistungsaufsicht?bitte befüllenIR
RevisionWurde in der Vergangenheit ein Quality Assessment der in Ihrem Unternehmen prüfenden Internen Revision durchgeführt? Bitte fügen Sie die Ergebnisse des Quality Assessments bei.bitte befüllenIR
RevisionLiegen Aussagen zur Beurteilung der Revision durch den Jahresabschlussprüfer vor? Bitte legen Sie die Angaben des Jahresabschlussprüfers den Angaben bei.bitte befüllenIR
RevisionWie ist die Ausgestaltung der Revision im Hinblick auf Personal, Qualifikation, organisatorischer Eingliederung im Unternehmen?bitte befüllenIR
RevisionWerden die Prozesse zur Identifizierung, Bewertung, Überwachung, Berichterstattung und Steuerung des Operationellen Risikos regelmäßig durch eine unabhängige Stelle auf Solidität überprüft? Wenn ja, wie oft erfolgt die Überprüfung und wann fand die letzte Überprüfung statt?bitte befüllenIR

2. Subdienstleister

Dieses Tabellenblatt wird für Auslagerungen/IKT-Beschaffungen befüllt, die KEINE kritisch/wichtige Funktion gem. DORA unterstützen.Unnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9Unnamed: 10Unnamed: 11Unnamed: 12
FrageBenennung aller Subdienstleister, die für die KfW potentiell relevant sind. Folgende Aspekte sind anzuwenden: • Leistungen, die für die Bereitstellung und Aufrechterhaltung sowie für die Überwachung und das Reporting der vom Institut bezogenen Dienste unmittelbar und regelmäßig erforderlich sind (z.B. Reporting, weiterverlagerte Vertragsbestandteile ggü. der KfW), • Unterstützungsleistungen, insbesondere die Betriebsunterstützungsleistungen zur Verwaltung, Steuerung und Überwachung der Leistungserbringung der bezogenen Dienste, oder Betriebsunterstützungsleistungen zur Verarbeitung, zur Übertragung, zur Speicherung oder zum Schutz der Daten des Instituts bzw. zur Überwachung dieser Leistungen benötigt werden (z.B. Datenvernichtung, Rechenzentren) • sowie Leistungen zur Risikoreduktion, insbesondere alle Subdienstleistungen, die die Einhaltung der Schutzziele (Verfügbarkeit, Integrität / Authentizität und Vertraulichkeit) der für das Institut zu verarbeitenden Informationen direkt beeinflussen oder einen Beitrag dazu leisten (z.B. Frühwarnsysteme, Sicherheitssysteme, Sicherheitsdienste).ja
Befüllung durch den DienstleisterBefüllung durch den DienstleisterBefüllung durch den DienstleisterBefüllung durch den DienstleisterBefüllung durch den DienstleisterBefüllung durch den DienstleisterBefüllung durch den DienstleisterBefüllung durch den DienstleisterBefüllung durch den DienstleisterBefüllung durch den HAP KfWBefüllung durch ZAM KfWnein
Name beauftragter SubdienstleisterWelche Leistung erbringt der Subdienstleister?Stammdaten des Subdienstleisters:Land, in dem der Dienst vom Subdienstleister erbracht wird:Land, in dem die Daten vom Subdienstleister gespeichert werden:Wird der Subdienstleister verpflichtet, die relevanten vertraglichen Vereinbarungen zwischen Dienstleister und KfW einzuhalten?Wenn ja, wie stellen Sie die Einhaltung der vertraglichen Vereinbarungen durch den Subdienstleister sicher?Verarbeitet der Subdienstleister personenbezogene Daten?Wird der Subdienstleister durch eine zuständige Behörde beaufsichtigt?Ist der Subdienstleister für die vertraglich vereinbarte Dienstleistung essentiell?Bewertung durch das Zentrale Auslagerungsmanagementnicht relevant
Beispiel (Graue Schrift bitte ersetzen): Subdienstleister GmbH Nummer 1xxxAdresse: Straße, Stadt, Sitzland HandelregisterID: HRB xxxLand der DienstleistungserbringungLand der Datenspeicherung oder die Angabe, dass keine Daten gespeichert werdenWeiterverlagerung
Beispiel (Graue Schrift bitte ersetzen): Subdienstleister GmbH Nummer 2xxxAdresse: Straße, Stadt, Sitzland HandelregisterID: HRB xxxLand der DienstleistungserbringungLand der Datenspeicherung oder die Angabe, dass keine Daten gespeichert werdensFB
Beispiel (Graue Schrift bitte ersetzen): Subdienstleister GmbH Nummer 3xxxAdresse: Straße, Stadt, Sitzland HandelregisterID: HRB xxxLand der DienstleistungserbringungLand der Datenspeicherung oder die Angabe, dass keine Daten gespeichert werden
Beispiel (Graue Schrift bitte ersetzen): Subdienstleister GmbH Nummer 4xxxAdresse: Straße, Stadt, Sitzland HandelregisterID: HRB xxxLand der DienstleistungserbringungLand der Datenspeicherung oder die Angabe, dass keine Daten gespeichert werden
Beispiel (Graue Schrift bitte ersetzen): Subdienstleister GmbH Nummer 5xxxAdresse: Straße, Stadt, Sitzland HandelregisterID: HRB xxxLand der DienstleistungserbringungLand der Datenspeicherung oder die Angabe, dass keine Daten gespeichert werden

Dropdowns

Ja, die Inhalte des Betriebsrisikofragebogens sind für die Risikoanalyse relevant und wurden daher in die Risikoanalyse übertragen.
Nein, die Inhalte des Betriebsrisikofragebogens sind für die Risikoanalyse nicht relevant.

1. Main contractual partner

Unnamed: 0Unnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5
Date of update:Contact partner at the service provider (name, phone, email)
DD.MM.YYYYTips on how to respond:
Name of outsourcing company*:- Please enter the date of completion and the contact person for queries. - Please answer the questions from line 16 in column “D”. - The questionnaire’s recipients are the known contact partners at KfW responsible for outsourcing. - Please return the document as an Excel file.
Address of outsourcing company:
Legal form of outsourcing company:
Commercial register ID:
LEI number:
VAT ID:
Name of parent company Address incl. country Either/Or:  LEI number, commercial register number, VAT ID:If applicable
Country in which the service is provided:
*If a bidding consortium is formed, each member of the consortium must complete this document and submit it with the bid. Even after the contract is concluded, the BRF must be completed by all contracting parties in the event of a revolving procurement process; that is, in the case of a joint venture, by all members of the joint venture (GbR).
To be completed by the service providerTo be completed by KfW
Types of riskQuestionAnswer To be filled out by the service provider if "not relevant". Please also indicate non-relevance.Documentation by the specialist department (HAP)Verantwortliche OE
Strategic risksIs your company currently pursuing sustainability strategies? If so, what goals have been defined?Please fill out
Strategic risksDoes the service require a high physical energy input (in the form of electricity / gas / other energy sources), making the service highly dependent on the availability and price of energy?Please fill out
Strategic risksTo what extent is the service or the price of the service linked to the price of CO2? Are there any concepts to reduce the dependency on CO2? (Yes/no; if yes, what does the concept involve?)Please fill out
Operational risks Third Party Riska) Is your company supervised by a competent authority and, if so, by which one? If your response to a) is yes, does a service provider who is subject to supervision by an authority have a risk-mitigating effect and does a service provider who is not subject to supervision by an authority have a risk-increasing effect?Please fill out
Operational risks Third Party Riskb) Are subcontractors used as part of the agreed service provision, processes or process components? If yes, please complete the ‘Subcontractors’ worksheet.Please fill outOCc4
Operationelle Risiken Third Party RiskAre there currently, or have there been in the past, business relationships with other clients or partners that could lead to a conflict of interest with our company?Please fill out
Operationelle Risiken Third Party RiskAre there any connections within your company (e.g., familial, business, or personal) to our competitors or partners that could represent a conflict of interest?Please fill out
Operationelle Risiken Third Party RiskHave you established measures to identify and avoid potential conflicts of interest in your collaboration with different clients?Please fill outOCc4
Operational risks Information security risks: non-system-bound and system-boundWhat method or standard is used to address information security risks in your company (e.g. z. B. ISO 27001, BSI 200-2)? When and how is the client involved?Please fill outCOc2
Operational risks Compliance risks: Data protectionPlease answer the following questions regarding the services you have provided or are to provide to ensure that the provision of services complies with data protection as defined by the relevant legal and contractual regulations.
Operational risks Compliance risks: Data protectionHave there been any notifiable data protection incidents in the course of your service provision for KfW or comparable services for other clients within the past 12 months? If yes: How many (number) and which incidents (brief description) were involved?Please fill out
Operational risks Compliance risks: Data protectionWithin the past 12 months, have you or a service provider commissioned by you been fined for a breach of data protection regulations in the courses of your service provision for KfW or comparable services for other clients, or has a data protection supervisory authority responsible for you exercised its additional remedial powers in accordance with Article 58(2) GDPR or comparable national provisions? If yes: How many (number) and which (brief description) cases were involved?Please fill out
Operational risks Compliance risks: Data protectionBased on the past 12 months, are you aware of any indications of limited appropriateness or effectiveness of technical or organisational measures within the meaning of Article 32 GDPR in the course of your service provision for KfW or comparable services for other clients? If yes: What findings were made (number, nature of finding and a brief description) and how and by when is the defect to be rectified?Please fill out
Operational risks Compliance risks: Data protectiona) With regard to your service provision, is it ensured that the erasure of personal data within the meaning of Article 17 GDPR is carried out in accordance with the relevant legal and contractual regulations and that all IT systems in use are able to erase personal data? If no: What restrictions apply to the deletion or erasure of personal data (detailed description)? b) With regard to your service provision, is it ensured that you, as the controller, provide KfW with sufficient support in accordance with the relevant legal and contractual provisions in complying with its duties and obligations pursuant to Article 15 et seq. GDPR? If no: As a controller, what limitations apply to the support of KfW in complying with its duties and obligations under Article 15 et seq. GDPR (detailed description)?Please fill out
Operational risks Compliance risks: Data protectionIn the course of your service provision over the past 12 months, are you aware of any other indications that suggest a change in the processing of personal data that have not yet been communicated to KfW or listed by one of the above questions?Please fill out
Operational risks Compliance risks: Data protectionBased on the past 12 months, are you aware of any other indications of limited appropriateness or effectiveness of your data protection management system that have not yet been communicated to KfW or listed by one of the above questions?Please fill out
Operational risks Business interruption riskDoes your company have suitable business continuity recovery plans (BCP)?Please fill outZSc4
Operational risks Business interruption riskWas there a coordination between the emergency procedures of the KfW and those of your company? (in the standard of MaRisk AT 7.3 Nb. 2)?Please fill outZSc4
Operational risks Business interruption riskAre emergency procedures (both in the KfW and at the service provider) regularly tested (in the standard of MaRisk AT 7.3 Nb. 3)?Please fill out
Operational risks Compliance risks: Securities complianceHow does your company ensure compliance with the relevant legal regulations?Please fill out
Operational risks Compliance risks: Money laundering/sanctionsHow does your company ensure compliance with the relevant legal regulations?Please fill out
Operational risks Compliance risks: Other criminal offencesHow does your company ensure compliance with the relevant legal regulations?Please fill out
Operational risks Conduct riskHow does your company ensure compliance with the relevant legal regulations?Please fill out
Operational risks Adjustment processes (reorganisation or transformation risk)Do you have an efficient and effective internal control system? If possible, please attach a report from (internal or external) auditors.Please fill out
Operational risks Quantitative & qualitative personnel risks + labour law risksWhat is their average fluctuation, in particular in positions critical to KfW (depending on the type of outsourcing). How do you ensure that the staff turnover of personnel employed for KfW is as low as possible and that they are up-to-date with the latest knowledge regarding the outsourcing?Please fill out
Operational risks Quantitative & qualitative personnel risks + labour law risks IVV (GERMAN COMPENSATION REGULATION FOR INSTITUTIONS)Do you observe the requirements of the German Compensation Regulation for Institutions?Please fill out
Operational risks Staff and physical security riskHave you been certified with regard to physical and staff safety risks? Which certification standard was applied? If there is no certification: Have the threats concerning the physical and staff safety risks been identified for their site? Has a risk catalogue been used in this regard (for example, Federal Ministry of the Interior, Building and Community/BMI)? Which risks were identified by the external service provider?Please fill out
Operational risks Staff and physical security riskWhat measures are taken to protect against physical and staff safety risks at the site of the external service provider (for example, enclosures, fences, video surveillance, access controls, gatekeeper services, (external) security service)?Please fill out
Operational risks Staff and physical security riskDo you use a security service provider for building security or are these activities carried out in-house?   Are the organisation, personnel management and working methods of the (external security service) subject to the standard of “DIN 77200 Sicherheitsdienstleistungen – Anforderungen” (Security services – requirements) and “DIN ISO 9001– Qualitätsmanagementanforderung” (Quality management requirements)? Are the alarms of the security systems (burglary alarm systems, etc.) forwarded to an alarm receiving point (AES), which is certified in accordance with DIN EN 50518?Please fill out
Operational risks Staff and physical security riskDoes your company and any potential subcontractors comply with the applicable occupational health and safety regulations at the site of the external service provider? Is a separate risk assessment in accordance with the Occupational Health and Safety Act needed for the presence of KfW staff at the site of the external service provider?Please fill out
Operational risks Staff and physical security riskHave there already been physical climate or environmental risks (storms, flooding, droughts) that had an impact on the service? Are there concepts to mitigate these?  (Yes/no; if yes, what does the concept include?)Please fill out
Operational risks Staff and physical security riskIs there an increased physical climate or environmental risk that would have an impact on the service? Are there concepts to mitigate these? (Yes/No: If yes, what does the concept include?)Please fill out
Operational risks Sustainability (Environment)How much does the service depend on natural capital (water, bees, cultivation)? Is this natural capital essential for the service?Please fill out
Artificial Intelligence (AI)Is your company planning to offer new AI features or modules as an extension of the products currently obtained from KfW within the next three years? If yes, please also answer the follow-up questions.Please fill out
Artificial Intelligence (AI)What risk classification according to the EU AI Act do you expect for these products?Please fill out
Artificial Intelligence (AI)What cloud-based AI models are being used in this context? (e.g., GPT models from OpenAI)Please fill out
Artificial Intelligence (AI)How do you ensure that customer-specific data or inputs remain permanently protected and are not used for the general training of the AI models?Please fill out
Artificial Intelligence (AI)How do you ensure that the AI features or modules comply with the requirements of the EU AI Act, and what risk-mitigating measures do you implement? (possibly referencing certifications)Please fill out
Overall Questions
Operational risks (general)Have you formulated a definition of operational risks in your company? If so, what is the definition and are all employees familiar with it? Note: Operational risk within KfW is defined as the risk of loss (of value) that may result from inadequate or failed internal processes, people and systems or from external events. This definition includes legal risks. Overarching business-strategy risks, such as reputational risks, are not covered by this definition.Please fill out
Operational risks (general)Has your company implemented a documented process for identifying, assessing, monitoring, reporting on and managing operational risks? If so, are the responsibilities clearly defined?Please fill out
Operational risks (general)Is the senior management team regularly, and as required, notified of significant loss events arising from operational risks (their type, cause, extent and countermeasures)?Please fill out
Operational risks (general)Do your customers provide you with reports relevant to the subject of operational risk? If yes, how often are the reports issued and what is their subject matter?Please fill out
Operational risks (general)Which insurance policies has your company concluded for operational risks?Please fill out
AuditingIs your company audited by its own internal auditing team or by an internal auditing team from another company? If audits are performed by another company, please name the company. Note: An internal auditing team from another company can, for example, be an auditing team commissioned by your company (e.g. the audit is performed by an auditing company) or an auditing team from another outsourcing company (if you outsource services to other companies).Please fill outIR
AuditingDo these audits comply with the current minimum requirements for risk management as set out by the German Federal Financial Supervisory Authority?Please fill outIR
AuditingHas a quality assessment been performed on your company's internal auditing team in the past? Please add the results of the quality assessment.Please fill outIR
AuditingHas the auditor of your annual financial statements issued any reports on its evaluation of your internal auditing team? Please attach the report by the auditor of your annual financial statements.Please fill outIR
AuditingWhat form does the internal auditing department take in terms of its staff, qualifications, and position within the company's organisation?Please fill outIR
AuditingAre the processes for identifying, assessing, monitoring and managing operational risks regularly assessed by an independent body with regard to their soundness? If yes, how often does this assessment take place and when was the last assessment performed?Please fill outIR

2. Subcontractors

This spreadsheet is filled out for outsourcings/ICT-procurements that do NOT support a critical/important function in accordance with DORA.Unnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9Unnamed: 10
QuestionDesignation of all subcontractors that are potentially relevant for KfW. The following criteria must be applied: • services that are necessary for the provision and maintenance as well as for the supervision and reporting of services received from the institution regularly and periodically (for example: reporting, parts of contracts with KfW that are performed by third parties), • support services, in particular operational support services required for the administration, management and supervision of the provision of the services purchased, or operational support services for the processing, transfer, storage or protection of the institution’s data or for the monitoring of these services (for example: data disposal, data center) • as well as risk reduction services, in particular all sub-services that directly influence or contribute to compliance with the protection objectives (availability, integrity/authenticity and confidentiality) of the information to be processed for the institution (z.B. early warning system, security systems, security services).
To be completed by the service providerTo be completed by the service providerTo be completed by the service providerTo be completed by the service providerTo be completed by the service providerTo be completed by the service providerTo be completed by the service providerTo be completed by the service providerTo be completed by the service providerTo be completed by KfW HAPTo be completed by KfW ZAM
Name of contracted subcontractorWhat service does the subcontractor provide?Master data of the subcontractor:Country in which the service is provided by the subcontractor:Country in which the data is stored by the subcontractor:Is the subcontractor obliged to comply with the relevant contractual agreements between the service provider and KfW?If so, how do you ensure compliance with the contractual agreements by the subcontractor?Does the subcontractor process personal data?Is the subcontractor supervised by a responsible authority?Is the subcontractor essential for the contractual services?Evaluation by central outsourcing management
Example (please replace grey font): Subcontractor GmbH Number 1xxxAddress: Street, city, country of residence Commercial register ID: HRB xxxCountry of service provisionCountry of data storage or indication that no data is stored
Example (please replace grey font): Subcontractor GmbH Number 2xxxAddress: Street, city, country of residence Commercial register ID: HRB xxxCountry of service provisionCountry of data storage or indication that no data is stored
Example (please replace grey font): Subcontractor GmbH Number 3xxxAddress: Street, city, country of residence Commercial register ID: HRB xxxCountry of service provisionCountry of data storage or indication that no data is stored
Example (please replace grey font): Subcontractor GmbH Number 4xxxAddress: Street, city, country of residence Commercial register ID: HRB xxxCountry of service provisionCountry of data storage or indication that no data is stored
Example (please replace grey font): Subcontractor GmbH Number 5xxxAddress: Street, city, country of residence Commercial register ID: HRB xxxCountry of service provisionCountry of data storage or indication that no data is stored
Alle Unterlagen dieser Ausschreibung