Lieferantenrisikomanagement steuert die Informationssicherheitsrisiken, die durch Dienstleister, Lieferanten und Cloud-Anbieter entstehen – von der Auswahl über den Vertrag bis zur Beendigung der Zusammenarbeit.
Warum Dienstleister ein Risiko sind
Unternehmen lagern immer mehr Prozesse aus: Hosting, Lohnabrechnung, IT-Support, Software als Dienst. Damit erhalten Dritte Zugriff auf Systeme und Daten. Ein Sicherheitsvorfall beim Dienstleister wird so schnell zum eigenen Vorfall.
Anforderungen der ISO/IEC 27001
Anhang A 5.19 verlangt Prozesse zum Umgang mit Risiken aus Lieferantenbeziehungen, Anhang A 5.20 die Festlegung von Sicherheitsanforderungen in Lieferantenvereinbarungen, Anhang A 5.21 den Umgang mit der IKT-Lieferkette und Anhang A 5.22 die Überwachung und Überprüfung von Lieferantenleistungen. Für Cloud-Dienste kommt Anhang A 5.23 hinzu.
Praxisbeispiel
Vor Vertragsschluss beantworten neue IT-Dienstleister einen Sicherheitsfragebogen; kritische Anbieter müssen ein ISO-27001-Zertifikat oder einen vergleichbaren Nachweis vorlegen. Verträge enthalten Meldepflichten bei Vorfällen, und die Nachweise werden jährlich erneut angefordert.
Typische Fehler im Audit
- Es gibt keine Übersicht, welche Dienstleister auf welche Daten zugreifen.
- Sicherheitsanforderungen fehlen in den Verträgen.
- Zugänge von Dienstleistern bleiben nach Vertragsende aktiv.
Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 5.19 bis 5.23
← Alle Begriffe mit T