ISMS-Glossar

Lieferantenrisikomanagement (Third-Party Risk Management)

Lieferantenrisikomanagement steuert die Informationssicherheitsrisiken, die durch Dienstleister, Lieferanten und Cloud-Anbieter entstehen – von der Auswahl über den Vertrag bis zur Beendigung der Zusammenarbeit.

Warum Dienstleister ein Risiko sind

Unternehmen lagern immer mehr Prozesse aus: Hosting, Lohnabrechnung, IT-Support, Software als Dienst. Damit erhalten Dritte Zugriff auf Systeme und Daten. Ein Sicherheitsvorfall beim Dienstleister wird so schnell zum eigenen Vorfall.

Anforderungen der ISO/IEC 27001

Anhang A 5.19 verlangt Prozesse zum Umgang mit Risiken aus Lieferantenbeziehungen, Anhang A 5.20 die Festlegung von Sicherheitsanforderungen in Lieferantenvereinbarungen, Anhang A 5.21 den Umgang mit der IKT-Lieferkette und Anhang A 5.22 die Überwachung und Überprüfung von Lieferantenleistungen. Für Cloud-Dienste kommt Anhang A 5.23 hinzu.

Praxisbeispiel

Vor Vertragsschluss beantworten neue IT-Dienstleister einen Sicherheitsfragebogen; kritische Anbieter müssen ein ISO-27001-Zertifikat oder einen vergleichbaren Nachweis vorlegen. Verträge enthalten Meldepflichten bei Vorfällen, und die Nachweise werden jährlich erneut angefordert.

Typische Fehler im Audit

  • Es gibt keine Übersicht, welche Dienstleister auf welche Daten zugreifen.
  • Sicherheitsanforderungen fehlen in den Verträgen.
  • Zugänge von Dienstleistern bleiben nach Vertragsende aktiv.

Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 5.19 bis 5.23

← Alle Begriffe mit T