Funktionen
Drittanbieter-Risikomanagement
Bewerte Lieferantenrisiken vor Beauftragung und im laufenden Betrieb.
Bewerte Lieferantenrisiken vor Beauftragung und im laufenden Betrieb. Diese Seite beantwortet nicht nur, wo du klickst, sondern welche Entscheidung am Ende tragfähig ist.
Beratungsziel
| Baustein | Inhalt |
|---|---|
| Normziel | ISO 27001 A.5.19 bis A.5.23. Lieferantenbeziehungen und Cloud-Dienste müssen risikobasiert gesteuert werden. |
| Funktion | KaitoSec verwaltet Lieferanten, Bewertungen, Fragebögen, Kritikalität, Verträge, Nachweise, Risiken und Folgeaktionen. |
| Ergebnis | Eine Lieferantenbewertung mit Risikoeinstufung, Nachweisen und klarer Entscheidung zur Nutzung. |
Gutes Beispiel
| Feld | Beispiel |
|---|---|
| Lieferant | CRM Anbieter |
| Kritikalität | Hoch, da Kundendaten verarbeitet werden |
| Bewertung | ISO 27001 Zertifikat vorhanden, Unterauftragnehmerliste geprüft |
| Risiko | Abhängigkeit von externer Verfügbarkeit |
| Entscheidung | Nutzung freigegeben mit jährlichem Bewertung |
| Nachweise | Zertifikat, AVV, SLA-Bericht |
Qualitätsmaßstab
Das ist ausreichend, wenn Kritikalität, Sicherheitsanforderungen, Nachweise, Risiken und Freigabeentscheidung des Lieferanten nachvollziehbar sind.
Häufige Fehler
| Fehler | Beraterhinweis |
|---|---|
| Alle Lieferanten gleich prüfen | Prüftiefe muss zur Kritikalität passen. |
| Zertifikat als alleinige Prüfung sehen | Bewerte zusätzlich Daten, Zugriff, Dienst und Vertragslage. |
| Kein Wiederholungsreview | Kritische Lieferanten brauchen regelmäßige Neubewertung. |
Nächster Schritt in KaitoSec
| Situation | Vorgehen |
|---|---|
| Lieferant bewerten | Kritikalität bestimmen, Nachweise anfordern und Entscheidung dokumentieren. |
| Bestehender Anbieter | Prüfdatum setzen und offene Risiken verfolgen. |
