{
  "id": "ra-third-party-system-access",
  "type": "risk-attribute",
  "languages": {
    "en": {
      "id": "ra-third-party-system-access",
      "lang": "en",
      "type": "risk-attribute",
      "title": "Third-Party Access to Systems",
      "shortDefinition": "Third-party access to systems describes which external vendors, suppliers or service providers hold network or system access into an organisation's IT environment, and under what controls, a frequent source of indirect cyber exposure.",
      "synonyms": [
        "Vendor system access",
        "Supply chain IT access"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT security",
        "Supply chain"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "text",
        "questions": [
          "Which external vendors, suppliers or managed service providers have network or remote access to the organisation's systems, and for what purpose?",
          "How is third-party access technically controlled and monitored (e.g. dedicated accounts, time-limited access, logging, jump hosts), and is it segregated from general employee access?",
          "Are cyber security requirements contractually imposed on vendors with system access, and is compliance verified?"
        ],
        "evidence": [
          "Third-party access register or vendor inventory",
          "Vendor risk management or third-party due diligence policy",
          "Contracts including cyber security clauses for vendors with system access"
        ],
        "riskDrivers": [
          "severity",
          "frequency",
          "accumulation"
        ],
        "ratingImpact": [
          "premium",
          "condition",
          "exclusion"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/third-party-system-access/",
      "alternateUrl": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/lieferantenzugriff-auf-systeme/",
      "body": "## Why it matters for underwriting\n\nAttackers increasingly target the weakest link in a chain of connected organisations rather than attacking a well-defended target directly, and a managed service provider, software vendor or maintenance contractor with standing access into a client's network is a well-documented pathway for exactly this kind of indirect compromise. A single compromised vendor with broad, unmonitored access can affect many client organisations simultaneously, making third-party access both a severity driver for any individual insured and an accumulation driver across the insurer's portfolio where several policyholders share the same vendor. Underwriters therefore need to understand not just the insured's own controls but the number, nature and access scope of external parties that can reach into its environment, since this exposure often sits outside the insured's direct operational control yet remains within its risk profile.\n\n## Capturing the attribute and evidence\n\nProposal forms ask insureds to describe which external vendors, suppliers or managed service providers hold network or system access, the purpose and scope of that access, and how it is technically controlled, for example through dedicated named accounts, time-limited or on-demand access rather than standing credentials, activity logging, and routing through a monitored jump host rather than a direct connection. Underwriters request the organisation's third-party access register or vendor inventory, its vendor risk management or due diligence policy describing how vendors are assessed before being granted access, and contracts demonstrating that cyber security obligations, such as minimum control standards and breach notification duties, are imposed on vendors contractually. Concentration in a small number of critical vendors with broad access is noted specifically as a distinct exposure.\n\n## Effect on coverage, premium and conditions\n\nA well-governed vendor access programme, with narrowly scoped, time-limited, logged and contractually secured access, supports standard terms and pricing. Broad, standing or poorly monitored access granted to numerous vendors without contractual security requirements typically results in a condition requiring implementation of stronger access controls within an agreed period, or a sublimit or coinsurance requirement on losses originating from a third-party access point rather than a direct attack on the insured's own systems. Heavy reliance on a single vendor with extensive, unmonitored access to critical systems can lead to a specific exclusion for losses traceable to that vendor, or, for the most severe cases, declinature pending remediation.\n\n## Mitigation measures\n\nMaintaining a current register of all vendors with system access, including the specific scope and business justification for that access, is the foundational control, since access that is not tracked cannot be reviewed or revoked when no longer needed. Applying least-privilege principles, time-limited or just-in-time access rather than permanent standing credentials, and routing all vendor connections through a monitored jump host with full activity logging are standard technical recommendations. Contractually requiring vendors with system access to meet defined minimum security standards, including prompt breach notification obligations, and periodically verifying that access still corresponds to an active business need, are recommended governance practices to close this exposure over time."
    },
    "de": {
      "id": "ra-third-party-system-access",
      "lang": "de",
      "type": "risk-attribute",
      "title": "Lieferantenzugriff auf Systeme",
      "shortDefinition": "Der Lieferantenzugriff auf Systeme beschreibt, welche externen Lieferanten, Dienstleister oder Anbieter über Netzwerk- oder Systemzugriff auf die IT-Umgebung eines Unternehmens verfügen und unter welchen Kontrollen – eine häufige Quelle indirekter Cyber-Exposition.",
      "synonyms": [
        "Lieferantenzugriff auf IT-Systeme",
        "Zugriff in der Lieferkette"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT-Sicherheit",
        "Lieferketten"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "text",
        "questions": [
          "Welche externen Lieferanten, Zulieferer oder Managed-Service-Provider verfügen über Netzwerk- oder Systemzugriff auf die Systeme des Unternehmens, und zu welchem Zweck?",
          "Wie wird der Zugriff Dritter technisch kontrolliert und überwacht (z.B. dedizierte Konten, zeitlich begrenzter Zugriff, Protokollierung, Jump-Hosts), und ist er vom allgemeinen Mitarbeiterzugriff getrennt?",
          "Werden Lieferanten mit Systemzugriff vertraglich zu Cybersicherheitsanforderungen verpflichtet, und wird die Einhaltung überprüft?"
        ],
        "evidence": [
          "Register der Drittzugriffe bzw. Lieferanteninventar",
          "Richtlinie für Lieferantenrisikomanagement bzw. Due-Diligence-Prozess für Dritte",
          "Verträge mit Cybersicherheitsklauseln für Lieferanten mit Systemzugriff"
        ],
        "riskDrivers": [
          "severity",
          "frequency",
          "accumulation"
        ],
        "ratingImpact": [
          "premium",
          "condition",
          "exclusion"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/lieferantenzugriff-auf-systeme/",
      "alternateUrl": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/third-party-system-access/",
      "body": "## Warum relevant für das Underwriting\n\nAngreifer zielen zunehmend auf das schwächste Glied in einer Kette verbundener Unternehmen, statt ein gut verteidigtes Ziel direkt anzugreifen, und ein Managed-Service-Provider, Softwarelieferant oder Wartungsdienstleister mit dauerhaftem Zugriff auf das Netzwerk eines Kunden ist ein gut dokumentierter Weg für genau diese Art indirekter Kompromittierung. Ein einziger kompromittierter Lieferant mit weitreichendem, unüberwachtem Zugriff kann mehrere Kundenunternehmen gleichzeitig betreffen, wodurch der Lieferantenzugriff sowohl ein Schadenhöhentreiber für den einzelnen Versicherungsnehmer als auch ein Kumulationstreiber im gesamten Portfolio des Versicherers ist, wenn mehrere Versicherungsnehmer denselben Lieferanten nutzen. Underwriter müssen daher nicht nur die eigenen Kontrollen des Versicherungsnehmers verstehen, sondern auch Anzahl, Art und Umfang der Zugriffsrechte externer Parteien auf dessen Umgebung, da diese Exposition häufig ausserhalb der direkten operativen Kontrolle des Versicherungsnehmers liegt, aber dennoch Teil seines Risikoprofils bleibt.\n\n## Erfassung und Nachweise\n\nAntragsformulare fragen, welche externen Lieferanten, Zulieferer oder Managed-Service-Provider über Netzwerk- oder Systemzugriff verfügen, zu welchem Zweck und in welchem Umfang dieser Zugriff besteht und wie er technisch kontrolliert wird – etwa über dedizierte, namentlich zugeordnete Konten, zeitlich begrenzten oder bedarfsgesteuerten Zugriff statt dauerhaft gültiger Zugangsdaten, Protokollierung der Aktivitäten und die Führung über einen überwachten Jump-Host statt einer direkten Verbindung. Underwriter verlangen das Register der Drittzugriffe bzw. das Lieferanteninventar des Unternehmens, die Richtlinie für Lieferantenrisikomanagement bzw. den Due-Diligence-Prozess, der beschreibt, wie Lieferanten vor Zugriffsgewährung geprüft werden, sowie Verträge, die belegen, dass Cybersicherheitspflichten wie Mindeststandards und Meldepflichten bei Sicherheitsvorfällen vertraglich auf Lieferanten übertragen werden. Eine Konzentration auf wenige kritische Lieferanten mit weitreichendem Zugriff wird gesondert als eigenständige Exposition vermerkt.\n\n## Wirkung auf Deckung, Prämie und Bedingungen\n\nEin gut geführtes Lieferantenzugriffsprogramm mit eng begrenztem, zeitlich befristetem, protokolliertem und vertraglich abgesichertem Zugriff unterstützt Standardbedingungen und eine günstige Prämie. Ein weitreichender, dauerhafter oder schlecht überwachter Zugriff für zahlreiche Lieferanten ohne vertragliche Sicherheitsanforderungen führt in der Regel zu einer Obliegenheit zur Einführung stärkerer Zugriffskontrollen innerhalb einer vereinbarten Frist oder zu einer Sublimite bzw. Mitversicherungsanforderung für Schäden, die über einen Drittzugriffspunkt und nicht über einen direkten Angriff auf die eigenen Systeme des Versicherungsnehmers entstehen. Eine starke Abhängigkeit von einem einzelnen Lieferanten mit umfassendem, unüberwachtem Zugriff auf kritische Systeme kann zu einem spezifischen Ausschluss für auf diesen Lieferanten zurückführbare Schäden oder in besonders schweren Fällen zur Ablehnung bis zur Behebung führen.\n\n## Massnahmen\n\nDie Führung eines aktuellen Registers sämtlicher Lieferanten mit Systemzugriff, einschliesslich des konkreten Umfangs und der geschäftlichen Begründung dieses Zugriffs, ist die grundlegende Kontrolle, da nicht erfasster Zugriff auch nicht überprüft oder bei Wegfall des Bedarfs entzogen werden kann. Die Anwendung des Least-Privilege-Prinzips, zeitlich begrenzter oder bedarfsgesteuerter Zugriff statt dauerhafter Zugangsdaten sowie die Führung sämtlicher Lieferantenverbindungen über einen überwachten Jump-Host mit vollständiger Protokollierung sind gängige technische Empfehlungen. Die vertragliche Verpflichtung von Lieferanten mit Systemzugriff auf definierte Mindestsicherheitsstandards, einschliesslich zeitnaher Meldepflichten bei Sicherheitsvorfällen, sowie die periodische Überprüfung, ob der Zugriff noch einem aktiven geschäftlichen Bedarf entspricht, sind empfohlene Governance-Massnahmen, um diese Exposition im Zeitverlauf zu schliessen."
    }
  }
}