Lieferanten
Überblick über das Lieferanten-Modul – was es kann, warum es wichtig ist und wie du es effektiv in Kopexa nutzt.
Lieferanten und Dienstleister spielen eine zentrale Rolle in der IT-Sicherheit: Sie liefern Software, betreiben Systeme, verarbeiten Daten – und können daher ein erhebliches Sicherheits- und Compliance-Risiko darstellen. Mit dem Lieferanten-Modul bietet Kopexa einen zentralisierten, auditfesten Ansatz für dein Lieferanten-Governance.
Warum Lieferantenmanagement essenziell ist
- Supply-Chain-Angriffe: Cyberkriminelle nutzen oft Schwachstellen bei Dienstleistern, um Unternehmen anzugreifen.
- Compliance-Anforderungen: Standards wie ISO 27001 (A.5.19–A.5.23), NIS2, TISAX® und DSGVO verlangen, dass du Sicherheitsprozesse für Lieferanten etablierst, dokumentierst und regelmäßig überprüfst.
- Nachweisbarkeit: Auditor:innen erwarten, dass du zeigen kannst:
- Welche Lieferanten kritisch sind
- Welche Sicherheitsanforderungen vereinbart wurden (z. B. SLA, TOMs, Zertifikate)
- Wann letzter Review war – und dass du Nachweise griffbereit hast
Mit Kopexa strukturierst du diesen Prozess konsistent, transparent und wiederholbar.
Der Lieferanten-Prozess in Kopexa im Überblick
| Schritt | Ziel |
|---|---|
| 1. Lieferanten identifizieren | Erfasse Dienstleister, klassifiziere sie (kritisch/nicht-kritisch) |
| 2. Bewertung & Risikobewertung | Risikostufen automatisch berechnen – basierend auf SLA, Auth-Risiko, Compliance |
| 3. Nachweise & Dokumentation | Verträge, SLAs, Zertifikate, Kontrollen zentral verknüpfen |
| 4. Review & Monitoring | Automatische Erinnerungen für jährliche Überprüfungen setzen |
| 5. Vorfall-Verfolgung | Sicherheitsvorfälle, SLA-Brüche und deren Folgen transparent managen |
Was du im Lieferanten-Modul findest
- Lieferantenverzeichnis – Übersicht mit Namen, Status (z. B. „Überprüft“), Risiko-Level und Verantwortlichem
- Erstellung (Create) – Neues Lieferanten-Profil anlegen mit Website, Beschreibung und Klassifizierung
- Detailseite – Übersicht mit Kontaktinformationen, SLA-Daten, Authentifizierungsrisiko, dokumentierter Risikobewertung, angehängten Dokumenten und zugeordneten Assets
- Review-Funktion – Lieferantenstatus („ausstehende Überprüfung“ → „überprüft“) mit Review-Zyklen, Erinnerungen und Nachverfolgung
- Verknüpfungen – Zu Risiken, Kontrollen, Policies, Aufgaben, Verarbeitungstätigkeiten oder Vorfall-Ereignissen
Wie Kopexa ISO-27001-Standards umsetzt (Bezug auf A.5.19–A.5.23)
Kopexa unterstützt dich systematisch bei:
- A.5.19 – Risikoidentifikation durch Klassifizierung und Risikobewertung
- A.5.20 – Einbettung von Sicherheitsanforderungen im SLA, NDA, TOMs oder Zertifikate
- A.5.21 – Kontinuierliche Kontrolle im Lieferantenzyklus – inklusive Asset-Bezug
- A.5.22 – Regelmäßige Überprüfung und Automatisierung von Reviewprozessen
- A.5.23 – Absicherung von Cloud-Providern mittels technischer Nachweise
Anwendungsfälle & Best Practices
- Cloud-Dienstleister: Spezifische Anforderungen wie Verfügbarkeit, Datenspeicherort, Zertifikate definieren und nachweisen
- Sicherheitsrelevante Lieferanten: Vertraulichkeitsstufen checken (z. B. NDA, Verschlüsselung, Logging)
- SLA-Brüche & Vorfälle: Automatische Erstellung von Aufgaben zur Nachverfolgung und Lessons Learned
- DSGVO-Compliance: Verknüpfung mit Verarbeitungstätigkeiten (TOMs, Datenschutzerklärungen, DSAR-Requests)
Weiterführende Schritte
- Lieferant anlegen – So legst du einen Lieferanten in Kopexa an
- Detailseite – Felder, Funktionen und Verknüpfungen auf der Detailseite
- Review-Funktion – Automatisierte Überprüfungen & Reminder
- Best Practices – Klassifizierung, DSAR-Handling, Integration der Vorfallreaktion
Mit dieser Einführung bist du startklar für ein systematisches, normkonformes Lieferantenmanagement – strukturiert, transparent und auditfest mit Kopexa.