Managing Sub-Outsourcings and ICT Subcontracting
Transparency, control and compliance across the entire ICT supply chain

Why subcontracting is a challenge
Lack of oversight
- Missing complete mapping of primary service providers and subcontractors in line with DORA, EBA Guidelines and MaRisk
- Unclear allocation to critical or important functions
- Changes within the supply chain are not systematically captured
Lack of transparency
- Dependencies between primary service providers and subcontractors are not clearly identifiable
- Concentration and operational resilience risks remain undetected
- Responsibilities along the supply chain are unclear
Stringent regulatory requirements
- Insufficient traceability of risk assessments and approval decisions
- Documentation is not audit-ready or not up to date
- Increased risk of findings by supervisory authorities and internal audit
%201.png)
How Leno manages subcontracting and ICT sub-outsourcing
Completely recording of all subcontractors
- Mapping of Primary Service Providers → Subcontractor → Additional Outsourcing Layers
- Allocation to critical and important functions
- Complete change history for all subcontracting arrangements
Integrated risk assessment for subcontractors
- Assessment of:
- Criticality
- Concentration risks
- Information security risks
- Data Protection
- Operational Outage and Dependency Scenarios
- Linked with existing ICT risk assessments.
Continuous monitoring and updates
- Regular, audit-proof updates of risk assessments
- Automated Transfer to the Outsourcing Register and the Information Register
- Tracking of changes across the ICT supply chain
%20%202%20(1).png)
Further relocations are documented with basic functions, static workflows or individual solutions — without complete transparency across multi-stage supply chains.
Why Leno manages relocations and ICT services more effectively

.avif)

.png)
.png)
.png)
Other Tools







.png)
.png)
.png)
Sofort einsatzbereit. Und dennoch individuell.
Die Einführung von Leno erfolgt strukturiert, effizient und ohne Programmieraufwand. Gemeinsam konfigurieren wir Module wie TPRM, CLM oder ISR anhand bewährter Vorlagen – revisionssicher und regelkonform nach DORA, MaRisk, BAIT und EBA-Leitlinien. Leno bietet out-of-the-box ein standardisiertes Rahmenwerk, das sich einfach und effizient an Ihre internen Prozesse und Bedürfnisse anpassen lässt.
- Fragebögen, Risikoanalyse, Szenarien anpassen
- Rollen, Freigaben und Leserechte festlegen
- Reports & Metriken definieren
Key Questions on Sub-Outsourcings and ICT Subcontracting
1. Was ist die Leno?
Leno ist eine modulare Plattform für Governance, Risk & Compliance (GRC), die Unternehmen bei der Automatisierung und Digitalisierung von Compliance- und Risikomanagement-Prozessen unterstützt. Mit Leno etablieren Sie Auslagerungsmanagement, Vertragsmanagement, Informationssicherheit und BCM etablieren.
2. Welche Module bietet Leno?
Leno ist modular, integriert und automatisiert.
Aktuell stehen folgende Module zur Verfügung:
- Leno TPRM – für Third Party Risk Management und Auslagerungsmanagement
- Information Security & Resilience (ISR) – für Informationssicherheitsmanagement und Business Continuity Management (BCM)
- Leno CLM – für Vertragsmanagement
Alle Module greifen nahtlos ineinander und bilden gemeinsam ein ganzheitliches Governance-, Risk- und Compliance-Management (GRC) ab.
3. Wie ist die Leno Plattform technisch aufgebaut?
Leno ist eine webbasierte Cloud-Plattform, entwickelt nach modernen Sicherheits- und Architekturstandards. Die Lösung ist skalierbar, mandantenfähig und kann flexibel an Ihre internen Strukturen, Prozesse und Berechtigungen angepasst werden.
4. Ist Leno sicher?
Ja. Sicherheit steht bei Leno an oberster Stelle. Die Plattform erfüllt höchste Anforderungen an Datenschutz, Informationssicherheit und Compliance. Alle Daten werden verschlüsselt gespeichert und übertragen, und das Hosting erfolgt in zertifizierten Rechenzentren innerhalb der EU.
5. Kann Leno in bestehende Systeme integriert werden?
Ja. Über standardisierte Schnittstellen (APIs) kann Leno problemlos in bestehende Systeme wie ERP-, GRC- oder CMS-Lösungen integriert werden. Damit lassen sich Daten für Dienstleister, Verträge und Risiken effizient synchronisieren.
6. Ist Leno mehrsprachig verfügbar?
Ja. Die Plattform unterstützt standardgemäß Deutsch und Englisch. Weitere Sprachen können auf Anfrage ergänzt werden.
7. Wie erfolgt die Benutzerverwaltung?
Kunden authentifizieren sich über Single Sign-On (SSO).Leno bietet eine rollenbasierte Benutzer- und Rechteverwaltung, mit der sichergestellt wird, dass Ihr Berechtigungskonzept automatisch abgebildet wird.
8. Welche Unterstützung bietet Leno beim Onboarding und Support?
Unsere Experten begleiten Sie von der Einführung bis zum produktiven Betrieb. Wir bieten Schulungen, technische Unterstützung und laufenden Support, um eine reibungslose Nutzung der Plattform sicherzustellen. Auf Wunsch übernehmen wir auch die initiale Datenmigration und Konfigurationen, sofern notwendig.
9. Wird Leno regelmäßig aktualisiert?
Ja. Leno wird kontinuierlich weiterentwickelt. Regulatorische Änderungen, Optimierungen und neue Funktionen werden regelmäßig bereitgestellt, sodass Sie immer auf dem neuesten Stand bleiben.
10. Welche Vorteile bietet Leno gegenüber anderen GRC-Plattformen?
- Hoher Automatisierungsgrad durch KI- Modularer Aufbau
und flexible Erweiterbarkeit
- Schnelle Implementierung und intuitive Benutzeroberfläche
- Regulatorische Expertise direkt in der Software abgebildet
- Hosting & Support aus Deutschland
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.
An outsourcing occurs when a service provider completely or partially outsources services that it provides for a financial institution to a third party. This applies regardless of whether the outsourcing is permanent or temporary. If information and communication technology (ICT) services are affected by this outsourcing, this is referred to as ICT subcontracting.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.
Not every subcontractor needs formal approval — the risk relevance is decisive. Subcontractors that provide services related to critical or important functions or influence significant ICT risks must be assessed and approved in advance. For non-critical services, simplified documentation may be sufficient.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.
The documentation must be so deep that risks from sub-outsourcings are fully comprehensible and controllable. As long as a further transfer can result in a risk that is relevant to the institution, evaluation, basis for decision-making, approval and monitoring must be documented. It must be possible for supervisors and auditors at all times to see which further transfers exist, which risks have been assessed and how these are managed.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.
Leno provides all audit-relevant information on further transfers centrally, up to date and comprehensibly. Risk analyses, approvals, decisions and changes in the ICT supply chain are documented in a structured manner and can be retrieved at any time in an audit-proof manner. In this way, institutions can provide internal auditors, auditors and supervisors with rapid and consistent information without manually compiling information.
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.
From a regulatory perspective, financial institutions are also expected to have transparency and control over subcontractors that are used as part of onward transfers. It is not only the contract that is decisive, but the actual monitoring of the entire ICT supply chain. The institution remains fully responsible even with subcontractors and must be able to assess risks, document approvals and understand changes.
.png)

.avif)