Viele Unternehmen haben ihre internen Sicherheitsmassnahmen heute gut im Griff. Doch wie sieht es bei Lieferanten, IT-Dienstleistern und anderen externen Partnern aus?
Gerade in zunehmend vernetzten Lieferketten entstehen Risiken häufig dort, wo Dritte Zugriff auf Daten, Systeme oder kritische Geschäftsprozesse erhalten. Fehlende Transparenz, unterschiedliche Sicherheitsstandards oder unklare Verantwortlichkeiten können dazu führen, dass Schwachstellen eines Lieferanten plötzlich zum eigenen Unternehmensrisiko werden.
Deshalb reicht es nicht mehr, Informationssicherheit nur innerhalb der eigenen Organisation zu betrachten. Wer seine Resilienz stärken will, muss auch die Sicherheitslage seiner wichtigsten Lieferanten kennen, bewerten und kontinuierlich im Blick behalten.
Lieferanten sind Teil der eigenen Sicherheitslandschaft
Cloud-Anbieter, Softwarehersteller, IT-Dienstleister, Outsourcing-Partner oder klassische Zulieferer sind heute tief in Unternehmensprozesse integriert. Sie verarbeiten Daten, betreiben Systeme, stellen Software bereit oder übernehmen Leistungen, ohne die zentrale Geschäftsprozesse teilweise nicht mehr funktionieren würden.
Damit verändert sich auch das Risikobild. Ein Sicherheitsvorfall bei einem Lieferanten kann unter anderem zu folgenden Konsequenzen führen:
- Betriebsunterbrechungen
- Datenverlust oder Datenschutzverletzungen
- eingeschränkter Verfügbarkeit wichtiger Dienstleistungen
- Reputationsschäden
- regulatorischen oder vertraglichen Problemen
Die entscheidende Frage lautet deshalb nicht mehr nur: Wie sicher sind unsere eigenen Systeme? Sondern zunehmend auch: Wie gut kennen und steuern wir die Risiken unserer wichtigsten Lieferanten?
Ein ISO-27001-Zertifikat allein beantwortet diese Frage nicht
Eine Zertifizierung nach ISO/IEC 27001 kann ein wichtiges Indiz dafür sein, dass ein Lieferant Informationssicherheit systematisch organisiert. Sie ersetzt jedoch keine eigene Risikobewertung.
Denn zunächst ist zu prüfen, was genau zertifiziert wurde. Der Geltungsbereich einer Zertifizierung kann beispielsweise nur bestimmte Standorte, Gesellschaften, Prozesse oder Dienstleistungen umfassen. Für die eigene Lieferantenbeziehung ist deshalb entscheidend, ob die tatsächlich bezogene Leistung innerhalb dieses Geltungsbereichs liegt.
Auch die Zertifizierungsstelle selbst sollte betrachtet werden. Eine Akkreditierung bestätigt unabhängig, dass eine Zertifizierungsstelle nach anerkannten Anforderungen arbeitet und über die entsprechende Kompetenz verfügt. Eine fehlende Akkreditierung bedeutet nicht automatisch, dass eine Zertifizierung wertlos ist. Sie bietet jedoch nicht dieselbe unabhängige Bestätigung der Kompetenz der Zertifizierungsstelle.
Für eine fundierte Lieferantenbewertung lohnt es sich deshalb, genauer hinzuschauen:
- Ist das Zertifikat aktuell?
- Welche Organisationseinheiten und Leistungen umfasst es?
- Wer hat das Zertifikat ausgestellt?
- Ist die Zertifizierungsstelle akkreditiert?
- Passt der Geltungsbereich zur konkret bezogenen Dienstleistung?
- Welche zusätzlichen Risiken bestehen unabhängig von der Zertifizierung?
Ein Zertifikat ist damit ein wertvoller Baustein – aber nicht die gesamte Sicherheitsbewertung.
Supply-Chain-Risiken werden auch in etablierten Frameworks stärker gewichtet
Dass Lieferantenrisiken integraler Bestandteil des Cybersecurity Managements sind, zeigt auch das NIST Cybersecurity Framework 2.0.
Mit der Version 2.0 wurde das Framework um die Funktion Govern erweitert und die Bedeutung von Governance und Cybersecurity-Risiken in der Lieferkette nochmals deutlich hervorgehoben.
NIST sieht unter anderem vor, Anforderungen an Lieferanten festzulegen, Risiken vor Beginn einer Geschäftsbeziehung zu prüfen und Lieferantenrisiken während der gesamten Zusammenarbeit zu bewerten und zu überwachen.
Damit wird klar: Lieferantensicherheit ist keine isolierte Einkaufsaufgabe. Sie gehört zum unternehmensweiten Risikomanagement.
Lieferantenbewertungen: aufwendig, aber unverzichtbar
Ein zentrales Instrument für die Steuerung dieser Risiken sind strukturierte Lieferantenbewertungen.
In der Praxis sind solche Bewertungen allerdings häufig aufwendig. Fragebögen werden per Excel oder E-Mail versendet, Antworten unterschiedlich dokumentiert und Bewertungen nach verschiedenen Kriterien vorgenommen.
Typische Herausforderungen sind:
- unterschiedliche Fragen und Bewertungskriterien
- fehlende Vergleichbarkeit zwischen Lieferanten
- hoher manueller Koordinationsaufwand
- Rückfragen und unvollständige Antworten
- dezentrale Ablage von Dokumenten und Nachweisen
- fehlende Historisierung früherer Bewertungen
- unklare Zuständigkeiten bei festgestellten Risiken
Das Problem ist dabei nicht der Fragebogen an sich. Entscheidend ist, was nach der Bewertung mit den Ergebnissen passiert.
Werden erkannte Risiken dokumentiert? Wer entscheidet, ob ein Risiko akzeptiert werden kann? Welche Massnahmen muss der Lieferant umsetzen? Wer verfolgt diese Massnahmen nach? Und wann wird erneut bewertet?
Erst wenn diese Fragen beantwortet sind, wird aus einem Lieferantenfragebogen ein wirksames Lieferanten-Risikomanagement.
Ein strukturierter Prozess schafft Vergleichbarkeit
Eine gute Lieferantenbewertung sollte deshalb einem nachvollziehbaren Prozess folgen.
Zunächst sollte geklärt werden, wie kritisch ein Lieferant für das Unternehmen überhaupt ist. Ein Dienstleister mit Zugriff auf sensible Unternehmensdaten muss beispielsweise anders beurteilt werden als ein Lieferant ohne Zugang zu relevanten Systemen oder Informationen.
Je nach Risikoklasse können anschliessend unterschiedliche Anforderungen und Prüftiefen definiert werden.
Ein strukturierter Bewertungsprozess schafft mehrere Vorteile:
- Vergleichbarkeit: Lieferanten werden anhand nachvollziehbarer Kriterien bewertet.
- Risikoorientierung: Kritische Lieferanten können intensiver geprüft werden als weniger relevante Partner.
- Nachvollziehbarkeit: Bewertungen und Entscheidungen bleiben dokumentiert.
- Früherkennung: Sicherheits- und Compliance-Lücken werden sichtbar, bevor daraus ein Vorfall entsteht.
- Massnahmensteuerung: Festgestellte Schwächen können direkt in konkrete Aufgaben überführt werden.
- Managementübersicht: Risiken in der Lieferantenlandschaft lassen sich konsolidiert darstellen.
Damit wird die Lieferantenbewertung von einer administrativen Pflicht zu einem echten Steuerungsinstrument.
Lieferantensicherheit ist kein einmaliger Check
Eine der grössten Schwächen klassischer Lieferantenbewertungen: Sie bilden immer nur einen bestimmten Zeitpunkt ab.
Ein Lieferant kann heute gut aufgestellt sein – und zwölf Monate später ein völlig anderes Risikoprofil haben.
Neue Technologien werden eingeführt. Subunternehmer wechseln. Verantwortlichkeiten verändern sich. Unternehmen werden übernommen. Zertifizierungen laufen aus. Neue Schwachstellen werden bekannt oder bislang unkritische Dienstleistungen werden plötzlich für zentrale Geschäftsprozesse relevant.
Deshalb sollte Lieferantensicherheit als kontinuierlicher Prozess verstanden werden. Dazu gehören beispielsweise:
Regelmässige Re-Assessments
Kritische Lieferanten sollten in definierten Abständen erneut beurteilt werden.
Anlassbezogene Bewertungen
Bei wesentlichen Veränderungen, neuen Leistungen oder Sicherheitsvorfällen kann eine
zusätzliche Prüfung sinnvoll sein.
Überwachung von Zertifikaten und Nachweisen
Ablaufdaten und Änderungen sollten rechtzeitig erkannt werden.
Klare Eskalationsprozesse
Bleiben Antworten aus oder werden kritische Risiken festgestellt, muss festgelegt sein,
wie weiter vorgegangen wird.
Nachverfolgung von Massnahmen
Eine identifizierte Schwachstelle ist erst dann wirklich bearbeitet, wenn die
vereinbarte Massnahme umgesetzt und überprüft wurde.
So entsteht aus einer punktuellen Bewertung ein kontinuierliches Third-Party Risk Management.
Wie fortControl Lieferantenbewertungen unterstützt
Gerade bei mehreren Lieferanten wird schnell deutlich, warum Excel-Dateien, E-Mail-Verläufe und einzelne Dokumente an ihre Grenzen kommen.
fortControl unterstützt Unternehmen dabei, Lieferantenbewertungen strukturiert und nachvollziehbar abzubilden. Auf Basis standardisierter oder individuell angepasster Fragekataloge können relevante Informationen zu Informationssicherheit, Zertifizierungen, Dienstleistungen und weiteren Sicherheitskriterien zentral erfasst werden.
Lieferanten können Fragebögen digital bearbeiten und zurückmelden. Dadurch reduziert sich der administrative Aufwand und Informationen stehen strukturiert für die weitere Bewertung zur Verfügung.
Der grosse Vorteil liegt in der Transparenz. Bewertungsergebnisse lassen sich vergleichen und übersichtlich darstellen. Sicherheitsbereiche können beispielsweise über eine Spinnengrafik visualisiert werden. Festgestellte Risiken lassen sich anschliessend mit konkreten Massnahmen und Verantwortlichkeiten verknüpfen.
So wird sichtbar:
- welche Lieferanten ein erhöhtes Risiko aufweisen
- in welchen Sicherheitsbereichen Handlungsbedarf besteht
- welche Massnahmen vereinbart wurden
- wer dafür verantwortlich ist
- wie sich die Bewertung eines Lieferanten über die Zeit entwickelt hat
Durch Versionierung, Historienführung und Reporting bleiben frühere Bewertungen erhalten und Entwicklungen nachvollziehbar. Das erleichtert nicht nur die operative Arbeit, sondern schafft auch eine belastbare Grundlage für interne Kontrollen, Audits und Managemententscheidungen. Mehr dazu auf der Seite Plattform.
Vom Fragebogen zum kontinuierlichen Lieferanten-Risikomanagement
Das Ziel einer Lieferantenbewertung sollte nicht darin bestehen, möglichst viele Fragen zu stellen. Entscheidend ist, aus den Antworten die richtigen Konsequenzen abzuleiten.
Ein wirksamer Prozess verbindet deshalb vier Elemente:
- 1 Bewerten
- 2 Verstehen
- 3 Handeln
- 4 Überwachen
Die Sicherheitslage eines Lieferanten wird regelmässig neu betrachtet: aus dem einmaligen Check wird ein kontinuierlicher Prozess.
Risiken werden zunächst strukturiert erfasst und bewertet. Anschliessend wird entschieden, welche Risiken akzeptiert werden können und wo Massnahmen erforderlich sind. Deren Umsetzung wird nachverfolgt und die Sicherheitslage des Lieferanten regelmässig neu betrachtet.
Genau dadurch entsteht Transparenz über die gesamte Lieferantenlandschaft.
Struktur schafft Sicherheit – auch über Unternehmensgrenzen hinweg
Informationssicherheit endet nicht an der eigenen Unternehmensgrenze.
Je stärker Unternehmen digital miteinander vernetzt sind, desto wichtiger wird die Fähigkeit, auch Risiken bei Lieferanten und anderen externen Partnern strukturiert zu beurteilen.
Zertifizierungen können dabei wertvolle Hinweise liefern. Sie ersetzen aber weder die Prüfung des konkreten Geltungsbereichs noch eine risikobasierte Bewertung der jeweiligen Geschäftsbeziehung.
Unternehmen sollten deshalb ihre kritischen Lieferanten kennen, klare Sicherheitsanforderungen definieren, Bewertungen nachvollziehbar dokumentieren und erkannte Risiken konsequent nachverfolgen.
Denn die entscheidende Schwachstelle muss nicht im eigenen Unternehmen liegen. Sie kann einen Lieferanten entfernt sein.
Mit fortControl schaffen Unternehmen eine zentrale Grundlage, um Lieferantenrisiken transparent zu bewerten, Massnahmen strukturiert zu steuern und Veränderungen über die gesamte Geschäftsbeziehung hinweg nachvollziehbar zu machen.