Best Practices
Leitfaden für Klassifizierung, Bewertung, Verträge, Sicherheit, Monitoring und Audits – mit konkretem Mapping auf Kopexa
Viele Sicherheitsvorfälle entstehen über Dienstleister und Lieferketten. Ob Cloud-Anbieter, IT-Dienstleister oder HR-Software: Sie verarbeiten oft sensible Daten oder stellen kritische Systeme bereit.
Dieses Kapitel zeigt dir, wie du Lieferanten professionell managst – Schritt für Schritt, von der ersten Einstufung über Fragebögen, Vertragsgestaltung und Sicherheitsprüfungen bis hin zu kontinuierlichem Monitoring und Audits.
Alles ist direkt auf Kopexa mappbar, sodass du nicht nur theoretisch, sondern auditfest und nachvollziehbar arbeitest.
Warum Lieferantenmanagement?
- Supply-Chain-Risiken erkennen und beherrschen: Angriffe über Dienstleister zählen zu den häufigsten Einfallstoren.
- Nachweise für Audits: Wer ist kritisch? Welche Sicherheitsmaßnahmen sind vereinbart? Wann war der letzte Review?
- Business-Resilienz: SLAs, Backups, Notfall- und Exit-Strategien beugen Ausfällen vor.
- Compliance: ISO 27001 (Lieferantensteuerung), DSGVO (Art. 28 Auftragsverarbeitung), NIS2 (Lieferkettensicherheit), TISAX® (ISA-Anforderungen).
Merke
Lieferantenmanagement ist kein Selbstzweck. Es schützt dein Unternehmen UND erfüllt regulatorische Pflichten.
Grundbegriffe (einfach erklärt)
- Lieferant: Externe Organisation, die Produkte/Dienstleistungen für dich erbringt.
- Sub-Prozessor: Unterauftragnehmer eines Lieferanten, wichtig für DSGVO.
- AVV / TOMs: Vertrag und technische/organisatorische Maßnahmen nach DSGVO.
- Kritikalität: Wie wichtig ist der Lieferant für dein Geschäft? Hat er Zugriff auf sensible Daten?
- Risikostufe: Bewertung von Eintrittswahrscheinlichkeit × Auswirkung.
Hinweis zu TOMs & Kontrollen
Im Datenschutz-Kontext spricht man häufig von TOMs (Technische und Organisatorische Maßnahmen) gemäß DSGVO Art. 32.
In Kopexa müssen diese Maßnahmen nicht zwingend „TOMs“ heißen – wir modellieren sie als Kontrollen.
Dadurch schlagen wir die Brücke zwischen ISMS (Informationssicherheit) und DSMS (Datenschutz):
eine Kontrolle kann gleichzeitig eine ISO-27001-Anforderung, eine NIS2-Maßnahme und eine DSGVO-TOM abbilden.
Das reduziert Doppelarbeit und sorgt für eine einheitliche Nachweisführung.
Schritt 1 – Klassifiziere deine Vendoren
Warum?
Nicht jeder Lieferant hat das gleiche Risiko. Ein Büromöbellieferant ist weniger kritisch als dein Cloud-Provider.
Wie?
Lege Tiers fest:
- Tier 1 – Kritisch: Zugriff auf sensible Daten / Kernprozesse (z. B. Azure, AWS, Identity Provider).
- Tier 2 – Hoch: Wesentliche Business-Services (z. B. Monitoring, CRM).
- Tier 3 – Mittel: Unterstützend, geringe Datenverarbeitung.
- Tier 4 – Niedrig: Keine Sicherheitsrelevanz (z. B. Catering).
In Kopexa:
Beim Anlegen eines Lieferanten im Feld „Kritikalität“ das Tier wählen.
Später kannst du daran automatische Review-Intervalle knüpfen.
Schritt 2 – Due Diligence & Onboarding
Bevor ein Lieferant „live“ geht, solltest du prüfen, ob er deine Sicherheits- und Datenschutzanforderungen erfüllt.
Sicherheitsanforderungen festlegen
- Informationssicherheit: Patch-Management, Verschlüsselung, Backup, Vorfall-Meldungspflichten.
- DSGVO: AVV (Art. 28), TOMs (Art. 32), Speicherorte, Sub-Prozessoren.
- Cloud Shared Responsibility: Wer ist für welche Sicherheitsmaßnahmen verantwortlich?
Fragebögen nutzen (statt Excel-Chaos)
Warum?
Du brauchst verlässliche, standardisierte Informationen. Manuelles Abfragen per Mail ist fehleranfällig.
Mit Kopexa kannst du im Survey-/Questionnaire-Modul eigene oder vordefinierte Fragebögen nutzen:
- Hat der Lieferant ein ISO 27001- oder SOC 2-Zertifikat?
- Führt er Penetrationstests durch?
- Gibt es Schwachstellen-Management und MFA?
- Wo werden Daten gespeichert? Welche Sub-Prozessoren werden eingesetzt?
- Wie schnell kann er Backups wiederherstellen (RPO/RTO)?
Praxisbeispiel
Erstelle in Kopexa einen „Lieferanten-Sicherheitsbewertung 2025“-Fragebogen.
Versende ihn direkt an den Lieferanten. Kopexa erinnert ihn vor Fristende und zeigt dir überfällige Bewertungen an.
Antworten und Zertifikate werden versioniert beim Lieferanten gespeichert – Audit-Trail inklusive.
Vertragsbausteine
- SLA: Verfügbarkeit, Reaktionszeiten, Eskalation.
- Sicherheitsklauseln: MFA, Verschlüsselung, Vorfall-Meldepflicht (mit Fristen).
- DSGVO: AVV, TOMs, Sub-Prozessor-Liste.
In Kopexa:
Lade Verträge und AVV als Dokumente hoch und verknüpfe sie mit dem Lieferanten.
Offene Punkte kannst du als Aufgabe anlegen („Pentest-Report nachreichen“).
Schritt 3 – Lieferanten-Details vollständig pflegen
Ein sauber gepflegter Lieferanten-Datensatz spart später viel Zeit:
- SLA-Block: Vertragsstatus, Laufzeit, Verfügbarkeit.
- Auth-Block: MFA-Status, SSO/SAML, Admin-Trennung.
- Kontakte: Technik, Datenschutz, Notfall.
- Assets: Welche Systeme/Daten sind betroffen?
- Reviewbereich: Intervall, Reviewer, letzte/nächste Prüfung.
Alles direkt in der Lieferanten-Detailansicht von Kopexa.
Schritt 4 – Kontinuierliches Monitoring & Reviews
Lieferantenmanagement ist kein „einmal und fertig“.
Risiken ändern sich – daher: regelmäßige Reviews.
Empfohlene Frequenz:
- Tier 1: alle 6–12 Monate
- Tier 2: jährlich
- Tier 3/4: alle 1–2 Jahre
In Kopexa
Lege pro Lieferant einen Review-Intervall fest, Kopexa erinnert automatisch.
Ein Review kann als Aufgabe mit Checkliste durchgeführt werden: Zertifikate prüfen, Sub-Prozessor-Liste, Backup-Tests, MFA-Quote etc.
Schritt 5 – Vorfälle managen
Was tun, wenn ein Lieferant einen Sicherheitsvorfall hat?
- Meldewege und Fristen im Vertrag festlegen.
- Vorfall im Kopexa-Vorfall-Modul erfassen.
- Betroffene Assets und Lieferant verknüpfen.
- Sofortmaßnahmen als Aufgaben dokumentieren.
- Lessons Learned → Risiken neu bewerten.
Schritt 6 – DSGVO-Pflichten erfüllen
Für Datenschutz-Audits wichtig:
- AVV und TOMs dokumentieren und aktuell halten.
- Verarbeitungstätigkeiten (VVT): Lieferant im VVT-Modul verknüpfen.
- DSAR (Betroffenenanfragen): Klarer Prozess mit Lieferant vereinbaren und in Kopexa dokumentieren.
KPIs & Reporting
Mögliche Kennzahlen:
- % kritischer Vendoren mit aktueller Review.
- % Vendoren mit MFA.
- Zeit bis Vorfall-Schließung.
- DSAR-Durchlaufzeit mit Lieferanten-Beteiligung.
Kopexa ermöglicht Filter, Exporte und Reports.
Offboarding & Exit
Auch das Ende einer Lieferanten-Beziehung muss sauber dokumentiert sein:
- Datenrückgabe und Löschung (mit Nachweis).
- Zugangsentzug (Admin/API-Keys).
- Sub-Prozessoren & Backups adressieren.
In Kopexa als Aufgaben-Checkliste abbilden und Nachweis anhängen.
Häufige Stolpersteine
- Nur Zertifikat statt gelebter Sicherheit: fordere Nachweise (Screens, Logs).
- Sub-Prozessoren vergessen: immer vertraglich fixieren.
- Unklare Vorfall-Schnittstellen: Meldewege in Dokumenten definieren.
- Kein Exit-Plan: Offboarding-Checkliste nutzen.
Zusammenfassung: End-to-End in Kopexa
Alle Beziehungen werden in Kopexa sichtbar: