Lieferantenbewertung
§30 BSIG
Arbeitsdokument zur Klassifizierung, Nachweisanforderung und Freigabe von Lieferanten nach Kritikalität, Zugriff, Datenbezug und Verfügbarkeitswirkung.
Lieferant und Prüfkontext
Prüfkategorie nach Systemzugriff, Datenbezug und Abhängigkeit
Die Kritikalität bestimmt, welche Nachweise angefordert werden, welche Prüftiefe angemessen ist und wann eine Wiedervorlage erforderlich wird.
Von Lieferanten anzufordernde Angaben und Nachweise
Bitte fordern Sie die folgenden Angaben an, damit Rolle, Kritikalität und Nachweisfähigkeit des Lieferanten risikobasiert eingeordnet werden können. Die konkrete Tiefe richtet sich nach Prüfkategorie, Zugriff, Datenbezug und Verfügbarkeitswirkung.
- erbrachte Leistung und betroffene Prozesse
- Ansprechpartner für Informationssicherheit und Betrieb
- Rolle in der Lieferkette
- eingesetzte Subdienstleister
- Art und Umfang des Systemzugriffs
- betroffene Datenarten und Verarbeitungsorte
- Berechtigungen, administrative Zugriffe und Fernzugänge
- Abgrenzung zwischen Provider-Verantwortung und Kundenverantwortung
- Sicherheitsmaßnahmen oder Sicherheitskonzept
- Rollen- und Verantwortlichkeitsmodell
- Incident-Prozess, Meldewege und Ansprechpartner
- Backup-, Wiederanlauf- oder Exit-Regelungen
- vorhandene Zertifikate, Testate oder Prüfnachweise
- offene Maßnahmen und geplante Umsetzungsfristen
- Einschränkungen oder Annahmen der Angaben
- Auflagen für die weitere Zusammenarbeit
- Termin für erneute Bewertung
Fehlende Angaben sollten als offene Punkte mit Auflage, Verantwortlichkeit und Wiedervorlage dokumentiert werden.
Prüffrage, erwarteter Nachweis und Aktion bei Lücke
| Prüffrage | Erwarteter Nachweis | Relevant ab | Aktion bei Lücke |
|---|---|---|---|
| Hat der Lieferant Systemzugang? | Rollen- und Zugriffsbeschreibung | Kat. B | Nachweis nachfordern |
| Hat der Lieferant privilegierte Rechte? | Berechtigungskonzept, Adminrollen, Freigabeprozess | Kat. A | vertieft prüfen |
| Verarbeitet der Lieferant relevante Daten? | Datenfluss, AVV, Verarbeitungsort, Schutzmaßnahmen | Kat. B | Datenschutz-/Security-Prüfung ergänzen |
| Beeinflusst der Lieferant Verfügbarkeit oder Wiederanlauf? | SLA, Backup-/Wiederanlauf- oder Exit-Regelung | Kat. A | Auflage oder Eskalation |
| Nutzt der Lieferant Subdienstleister? | Subdienstleisterübersicht, Weitergaberegelung | Kat. B | Vertragsklärung |
| Gibt es einen Incident-Prozess? | Meldewege, Ansprechpartner, Reaktionszeiten | Kat. B | Freigabe mit Auflage |
| Liegen Sicherheitsnachweise vor? | ISMS, Sicherheitskonzept, Zertifizierung o. Ä. | Kat. B | Nachforderung |
| Besteht kritische Abhängigkeit? | Exit-Option, Alternativen, Wiederanlaufplan | Kat. A | Managemententscheidung erforderlich |
Wenn Angaben oder Nachweise fehlen, kann der Lieferant gebeten werden, eine strukturierte Statusdarstellung vorzulegen. Der SUP-01 Statuspass unterstützt die Darstellung von Rolle, Leistung, Sicherheitsmaßnahmen, Cloud-/Subdienstleistern, Incident-Prozess, offenen Punkten und Wiedervorlage. — SUP-01 Statuspass öffnen
Sicherheitsbewertung nach Prüftiefe
Prüfumfang richtet sich nach der in Abschnitt B festgelegten Prüfkategorie. Nicht jedes Feld ist für jeden Lieferanten relevant.
| Prüffeld | Status | Nachweis / Unterlage | Offene Punkte | Ab Kat. |
|---|---|---|---|---|
| Für alle Kategorien | ||||
| Sicherheitsmaßnahmen dokumentiert §30 BSIG — Risikomanagement |
[Status] | [Selbstauskunft / Zertifikat / Audit] | Alle | |
| Vertragliche Sicherheitspflichten AVV, NDA, Sicherheitsanforderungen |
[Status] | [Vertragsdatum / Klauselreferenz] | Alle | |
| Subunternehmer bekannt Weitergabe sicherheitsrelevanter Leistungen |
[Status] | [Liste / Vertragsklausel] | Alle | |
| Wiedervorlage Termin für erneute Bewertung |
[Status] | [Datum: ___] | Alle | |
| Zusätzlich ab Kategorie B — bei Datenzugang oder Verfügbarkeitswirkung | ||||
| Incident-Prozess und Meldewege Ansprechpartner, Reaktionszeiten, Eskalation |
[Status] | [Vertragsklausel / Prozessbeschreibung] | Kat. B | |
| Datenverarbeitung und Speicherort Datenarten, AVV, Verarbeitungsort |
[Status] | [AVV-Datum / Datenfluss] | Kat. B | |
| Zugriff und Berechtigungen Fernzugänge, Rollenbeschreibung |
[Status] | [Berechtigungskonzept / Rollenliste] | Kat. B | |
| Letzte Sicherheitsprüfung intern oder extern durchgeführt |
[Status] | [Datum: ___ / Ergebnis: ___] | Kat. B | |
| Zusätzlich ab Kategorie A — bei privilegiertem Zugriff oder kritischer Betriebswirkung | ||||
| Sicherheitskonzept oder ISMS ISO 27001, BSI Grundschutz, SOC2 oder vergleichbar |
[Status] | [Zertifikat, Gültig bis: ___] | Kat. A | |
| Backup, Wiederanlauf, Exit SLA, Notfallkonzept, Exit-Regelung |
[Status] | [SLA / Notfallplan] | Kat. A | |
| Auditrecht vereinbart Recht zur Prüfung oder Prüfung durch Dritte |
[Status] | [Vertragsparagraph] | Kat. A | |