Evidence Annex / Nachweis-Anhang
Ergänzender Evidenz- und Antwortanhang zum Zulieferer-Status-Pass. Das Dokument dient der strukturierten Beantwortung von Kunden-, Einkaufs- und Compliance-Anfragen anhand vorhandener Nachweise.
Zweck und Einordnung
Dieser Anhang listet vorhandene Nachweise strukturiert auf und ordnet sie typischen Kunden-, Einkaufs- oder Compliance-Fragen zu. Er dient der schnellen Referenzierung und Vorbereitung von Antworten im Rahmen bestehender Lieferanten- oder Review-Prozesse.
Strukturierte Übersicht vorhandener Nachweise
Typische Rückfragen mit Evidenzverweis
Haben Sie MFA eingeführt?
IAM-04Privilegierte und externe Zugriffe sind mit MFA abgesichert. Ausnahmen werden dokumentiert und freigegeben.
Gibt es einen Incident-Prozess?
IR-01Ein Incident-Prozess mit Eskalations- und Meldelogik liegt vor; Review- und Übungsnachweise werden fortgeschrieben.
Liegt ein GF-Schulungsnachweis vor?
EVID-01Ein Schulungsnachweis für Geschäftsleitung oder Schlüsselrollen liegt vor und ist im Evidenzregister referenziert.
Werden Backups getestet?
OPS-03Wiederherstellungstests werden durchgeführt und mit Datum, Umfang und Ergebnis protokolliert.
Gibt es benannte Verantwortlichkeiten?
GOV-02Rollen, Freigaben und Eskalationswege sind dokumentiert und einem Owner zugeordnet.
Geplante oder noch nicht vollständig belastbare Nachweise
Incident-Übungsnachweis
In ErstellungFehlender Nachweis: dokumentierter Übungs- oder Testlauf des Incident-Prozesses.
Kommentar: Abschluss abhängig von Terminierung und Management-Kenntnisnahme.
Review-Protokoll Lieferantenkontrollen
TeilweiseFehlender Nachweis: einheitlich geführter Review-Nachweis für kritische Lieferanten- oder Change-Kontrollen.
Kommentar: Evidenzformat wird derzeit harmonisiert.
Management-Review Sicherheitsstatus
In ErstellungFehlender Nachweis: zyklischer Review- und Freigabenachweis für den aktuellen Sicherheitsstatus.
Kommentar: Abhängig von Terminbestätigung und Review-Prozess.
Abgrenzung des Anhangs
Dieser Anhang dient der strukturierten Darstellung vorhandener Nachweise. Er ersetzt keine kundenindividuelle Risiko- oder Vertragsprüfung.