Schritt 2 · Inventar
Sicherheit der Lieferkette Dienstleister nach Kritikalität steuern.
Ein Vorfall bei einem Dienstleister kann Ihre eigenen Dienste treffen. Das BSI-Gesetz verlangt deshalb, die Sicherheit der Lieferkette zu steuern, und ISO 27001 sieht dafür eigene Maßnahmen vor: Lieferanten bewerten und Sicherheitsanforderungen vertraglich festhalten.
Worum es geht
Das BSI-Gesetz nennt die Sicherheit der Lieferkette ausdrücklich als Mindestmaßnahme (§ 30 Abs. 2 Nr. 4), einschließlich der sicherheitsbezogenen Aspekte der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern. ISO/IEC 27001 deckt das in Anhang A 5.19 bis 5.23 ab, bis zur Nutzung von Cloud-Diensten.
- Dienst
- System
- Daten
- Dienstleister
Beispielwerte
So gehen Sie vor
- 01
Lieferanten aus dem Inventar übernehmen.
- 02
Nach Kritikalität für Ihre Dienste einstufen.
- 03
Sicherheitsanforderungen und Meldepflichten in die Verträge schreiben.
- 04
Kritische Lieferanten regelmäßig prüfen: Fragebogen, Nachweise, Zertifikate.
Typische Fehler
- Alle Lieferanten werden gleich behandelt.
- Verträge enthalten keine Pflicht, Vorfälle zu melden.
- Die Prüfung findet einmal statt und nie wieder.
Was ein Prüfer sehen will
- Lieferantenregister mit Kritikalität
- Bewertungen mit Prüfterminen
- Vertragsklauseln zu Sicherheit und Vorfallmeldung
So hilft UniqSuite
Der Lieferanten-Check in UniqSuite hält Kritikalität, greifende und fehlende Kontrollen sowie den Prüfzyklus je Lieferant fest.
Bezüge
- BSIG § 30 Abs. 2 Nr. 4
- ISO/IEC 27001, Anhang A 5.19 bis 5.23
Häufige Fragen
Reicht das ISO-Zertifikat eines Lieferanten?
Es ist ein guter Nachweis, wenn sein Geltungsbereich die Leistung umfasst, die Sie beziehen. Prüfen Sie den Scope des Zertifikats.
Müssen wir alle Lieferanten prüfen?
Abgestuft nach Kritikalität: kritische gründlich, unkritische mit wenig Aufwand.
Was gehört in den Vertrag?
Mindestens Sicherheitsanforderungen, die Pflicht zur unverzüglichen Meldung von Vorfällen, ein Prüfrecht oder der Zugang zu Auditberichten und Regeln für Unterauftragnehmer. Die Durchführungsverordnung (EU) 2024/2690 nennt diese Punkte ausdrücklich für die dort erfassten digitalen Dienste.
Gilt NIS2 auch für unsere Lieferanten?
Unmittelbar nur, wenn sie selbst betroffen sind. Ihre Anforderungen erreichen sie trotzdem: über Ihre Verträge und Ihre Bewertung nach § 30 Abs. 2 Nr. 4 BSIG.
Wie oft prüfen wir kritische Lieferanten?
Regelmäßig und bei Änderungen der Leistung. ISO 27001 sieht in Anhang A 5.22 vor, Lieferantenleistungen zu überwachen, zu überprüfen und Änderungen zu steuern.
Sehen Sie, wie das in UniqSuite aussieht.
In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.
