Zum Inhalt springen

ISMS-Aufbau · Schritt 08 von 11 · Do

AIMS-SoALieferantenbewertung (Sie sind hier)Audit-Checklistealle 11 Schritte

← Zurück zur ISMS-Dokumentation

Lieferanten-Bewertungsbogen

Bewerte die IT-Sicherheit deiner Dienstleister und Lieferanten strukturiert nach ISO 27001 Annex A 5.19–5.22 und NIS2 Art. 21 Abs. 2 lit. d. Alle Daten bleiben lokal in deinem Browser - du kannst sie als JSON-Datei sichern und später wieder laden.

Noch keine Lieferanten-Bewertung angelegt. Lege oben eine neue an oder importiere eine gespeicherte JSON-Datei.

Was ist Lieferantenmanagement nach ISO 27001?

Lieferantenbewertung nach ISO 27001: Vorlage für A.5.19 bis A.5.22

Informationssicherheit endet nicht an der eigenen Unternehmensgrenze. ISO/IEC 27001:2022 widmet den Lieferantenbeziehungen vier Controls: A.5.19 regelt die Informationssicherheit in Lieferantenbeziehungen allgemein, A.5.20 die Aufnahme von Sicherheitsanforderungen in Verträge, A.5.21 die Sicherheit in der IKT-Lieferkette und A.5.22 die Überwachung und Überprüfung von Lieferantenleistungen. NIS2 verlangt in Art. 21 Abs. 2 ebenfalls ausdrücklich die Absicherung der Lieferkette.

Diese Vorlage strukturiert die Bewertung: Kritikalität des Dienstleisters einstufen, Sicherheitsanforderungen und Nachweise erfassen, Bewertung dokumentieren und einen Wiedervorlagetermin setzen. Damit entsteht der Nachweis, dass Lieferanten nicht nur einmal ausgewählt, sondern laufend überwacht werden.

Kritikalitätsstufen

Nicht jeder Dienstleister braucht dieselbe Prüftiefe - die Einstufung steuert den Aufwand.

Nachweise erfassen

Zertifikate, Auftragsverarbeitungsverträge, Testberichte und Sicherheitszusagen an einem Ort.

Wiedervorlage

A.5.22 verlangt laufende Überwachung - die Vorlage hält den nächsten Prüftermin je Lieferant fest.

Mehrere Lieferanten

Jeder Dienstleister wird als eigener Datensatz geführt und lässt sich einzeln als PDF exportieren.

Häufige Fragen

Welche Controls betreffen Lieferanten in ISO 27001?

A.5.19 (Informationssicherheit in Lieferantenbeziehungen), A.5.20 (Behandlung der Informationssicherheit in Lieferantenvereinbarungen), A.5.21 (Umgang mit der Informationssicherheit in der IKT-Lieferkette) und A.5.22 (Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen).

Müssen alle Lieferanten bewertet werden?

Nein, aber alle mit Zugang zu Informationen oder Systemen der Organisation. Die Prüftiefe richtet sich nach der Kritikalität: Ein Cloud-Anbieter mit Zugriff auf Personaldaten erfordert eine andere Betrachtung als ein Lieferant von Büromaterial.

Wie oft muss die Bewertung wiederholt werden?

A.5.22 verlangt laufende Überwachung. Üblich ist ein jährlicher Turnus für kritische Dienstleister und ein längerer Abstand für weniger kritische, ergänzt um anlassbezogene Prüfungen bei Vorfällen oder wesentlichen Vertragsänderungen.

Reicht ein ISO-27001-Zertifikat des Lieferanten als Nachweis?

Es ist ein starker Nachweis, aber kein Freibrief. Entscheidend ist, ob der Geltungsbereich des Zertifikats die für Sie erbrachte Leistung tatsächlich abdeckt. Ein Zertifikat, dessen Scope nur den Hauptsitz umfasst, sagt wenig über das Rechenzentrum aus, in dem Ihre Daten liegen.

Mehr dazu: Glossar: NIS-2 · SoA-Vorlage