Schritt 2 · Inventar

Sicherheit der Lieferkette Dienstleister nach Kritikalität steuern.

Ein Vorfall bei einem Dienstleister kann Ihre eigenen Dienste treffen. Das BSI-Gesetz verlangt deshalb, die Sicherheit der Lieferkette zu steuern, und ISO 27001 sieht dafür eigene Maßnahmen vor: Lieferanten bewerten und Sicherheitsanforderungen vertraglich festhalten.

Worum es geht

Das BSI-Gesetz nennt die Sicherheit der Lieferkette ausdrücklich als Mindestmaßnahme (§ 30 Abs. 2 Nr. 4), einschließlich der sicherheitsbezogenen Aspekte der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern. ISO/IEC 27001 deckt das in Anhang A 5.19 bis 5.23 ab, bis zur Nutzung von Cloud-Diensten.

Schritt 2Inventar
KundenportalWebserverDatenbankCloud-HosterLogdatenKundenVerträgeBackup
  • Dienst
  • System
  • Daten
  • Dienstleister

Beispielwerte

So gehen Sie vor

  1. 01

    Lieferanten aus dem Inventar übernehmen.

  2. 02

    Nach Kritikalität für Ihre Dienste einstufen.

  3. 03

    Sicherheitsanforderungen und Meldepflichten in die Verträge schreiben.

  4. 04

    Kritische Lieferanten regelmäßig prüfen: Fragebogen, Nachweise, Zertifikate.

Typische Fehler

  • Alle Lieferanten werden gleich behandelt.
  • Verträge enthalten keine Pflicht, Vorfälle zu melden.
  • Die Prüfung findet einmal statt und nie wieder.

Was ein Prüfer sehen will

  • Lieferantenregister mit Kritikalität
  • Bewertungen mit Prüfterminen
  • Vertragsklauseln zu Sicherheit und Vorfallmeldung

So hilft UniqSuite

Der Lieferanten-Check in UniqSuite hält Kritikalität, greifende und fehlende Kontrollen sowie den Prüfzyklus je Lieferant fest.

Bezüge

  • BSIG § 30 Abs. 2 Nr. 4
  • ISO/IEC 27001, Anhang A 5.19 bis 5.23

Häufige Fragen

Reicht das ISO-Zertifikat eines Lieferanten?

Es ist ein guter Nachweis, wenn sein Geltungsbereich die Leistung umfasst, die Sie beziehen. Prüfen Sie den Scope des Zertifikats.

Müssen wir alle Lieferanten prüfen?

Abgestuft nach Kritikalität: kritische gründlich, unkritische mit wenig Aufwand.

Was gehört in den Vertrag?

Mindestens Sicherheitsanforderungen, die Pflicht zur unverzüglichen Meldung von Vorfällen, ein Prüfrecht oder der Zugang zu Auditberichten und Regeln für Unterauftragnehmer. Die Durchführungsverordnung (EU) 2024/2690 nennt diese Punkte ausdrücklich für die dort erfassten digitalen Dienste.

Gilt NIS2 auch für unsere Lieferanten?

Unmittelbar nur, wenn sie selbst betroffen sind. Ihre Anforderungen erreichen sie trotzdem: über Ihre Verträge und Ihre Bewertung nach § 30 Abs. 2 Nr. 4 BSIG.

Wie oft prüfen wir kritische Lieferanten?

Regelmäßig und bei Änderungen der Leistung. ISO 27001 sieht in Anhang A 5.22 vor, Lieferantenleistungen zu überwachen, zu überprüfen und Änderungen zu steuern.

Sehen Sie, wie das in UniqSuite aussieht.

In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.

→Demo-Anfrage

Zeigen Sie uns Ihre Fragen.

Wir melden uns innerhalb von zwei Werktagen und vereinbaren eine Vorführung von etwa 30 Minuten – mit Ihren eigenen Anforderungen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte eine gültige E-Mail-Adresse angeben.

Bitte nur Ziffern, Leerzeichen und + ( ) / - verwenden.

Wir verwenden Ihre Angaben ausschließlich, um Ihre Anfrage zu beantworten. Einzelheiten in der Datenschutzerklärung.