Beispieldokument: Diese Seite beschreibt eine Nachweisstruktur für die fiktive „Muster GmbH“. Die Musterdatensätze bestätigen weder einen vollständigen Lieferantenbestand noch geprüfte Verträge, wirksame Lieferantenkontrollen, aktuelle Zertifikate oder getestete Exit-Fähigkeit.
Nachweisgrundsatz: Ein Vertrag, eine Selbstauskunft, ein ISO-Zertifikat oder eine TISAX-Teilnehmerinformation ist ein möglicher Eingangsbeleg. Erst die Prüfung von Authentizität, Gültigkeit, Scope, konkreter Leistung, offenen Befunden und tatsächlicher Umsetzung erlaubt eine belastbare Bewertung.
Schutzregel: Verträge, Auditberichte, technische Fragebögen, Sicherheitsbefunde, Unterauftragnehmerlisten, Datenflüsse, Zugangs- und Vorfalldetails verbleiben in geeigneten geschützten Ablagen. Das Wiki führt nur notwendige Metadaten und kontrollierte Referenzen.
| Feld | Wert |
|---|---|
| Dokumenten-ID | ISMS-NW-07-07 |
| Dokumentenart | Nachweisverfahren für Lieferanten- und Dienstleisterbewertungen |
| Wiki.js-Pfad | /ISMS/07-Nachweise/Lieferantenbewertungen |
| Verantwortlich | Einkauf sowie jeweilige Service-/Prozess-Owner |
| Fachlich geprüft durch | ISMS, IT/OT, Datenschutz, Compliance/Recht, BCM, Entwicklung, Qualitätsmanagement und TISAX-Koordination |
| Freigabe durch | Geschäftsführung beziehungsweise festgelegte befugte Risiko- und Beschaffungsverantwortung |
| Status | Entwurf – keine realen Lieferantenbewertungen oder Originalnachweise referenziert |
| Version | 0.2 |
| Stand | 08.08.2026 |
| Gültig ab | Nach fachlicher Prüfung und Freigabe |
| Nächste Prüfung | Nach freigegebenem risikobasiertem Reviewplan sowie anlassbezogen bei Änderungen, Vorfällen, Befunden, Verlängerung oder Exit |
| Schutzklasse | Vertraulich; Detailnachweise regelmäßig streng vertraulich |
| ISO-Bezug | ISO/IEC 27001:2022, insbesondere Kapitel 6, 7.5, 8.1, 9 und 10 sowie Annex A 5.19 bis 5.23 und 8.30 |
| TISAX-Bezug | Maßgebliche ISA-Fassung und zugeordnete Kontrollfragen zu Lieferantenbeziehungen, Cloud, Zugängen, Entwicklung, Kontinuität und Nachweisen |
| Weitere Bezüge | ISO/IEC 27036, DSGVO, NIS2-Umsetzung, Verträge, Kundenanforderungen und branchenspezifische Lieferkettenpflichten, soweit anwendbar |
Nachweiskette von Lieferantenbestand und Kritikalität über Due Diligence, Vertrag und Betrieb bis zur Folgeentscheidung und zum kontrollierten Exit. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Dieses Verfahren legt fest, wie Lieferantenbewertungen und zugehörige Nachweise über den gesamten Lebenszyklus geführt werden. Es soll sicherstellen, dass:
Die Seite ersetzt weder Lieferantenregister, Vertragsakte, Risikoregister, Beschaffungsprozess noch die geschützten Originalnachweise.
Der Nachweis-Scope umfasst abhängig von der Organisation:
Nicht bewertete oder ausgeschlossene Leistungen werden mit Begründung, Owner und Risiko sichtbar gehalten.
| Aussage | Mindestnachweis | Noch nicht automatisch belegt |
|---|---|---|
| Lieferant erfasst | eindeutige ID, Firma, Leistung und Owner | vollständige Lieferantenlandschaft |
| Kritikalität bewertet | Kriterien, Scope, Rolle, Datum und Ergebnis | aktuelle Sicherheitsleistung |
| Selbstauskunft erhalten | ausgefüllter Fragebogen mit Stand und bestätigender Rolle | Richtigkeit oder Wirksamkeit |
| Zertifikat vorhanden | authentisches Dokument, Norm, Scope und Gültigkeit | Abdeckung der konkreten Leistung |
| Vertrag abgeschlossen | freigegebene Vertragsfassung und Anlagen | tatsächliche Umsetzung der Pflichten |
| Review durchgeführt | definierter Scope, Kriterien, Ergebnis und Reviewer | nachhaltige Wirksamkeit außerhalb des Prüfzeitraums |
| Maßnahme geschlossen | Umsetzung und Abschlussentscheidung | Wirksamkeit ohne Nachprüfung |
| Exit abgeschlossen | Rückgabe, Übergang, Zugriffsentzug und Lösch-/Abschlussbeleg | spätere Restdatenfreiheit ohne angemessene Prüfung |
Jede Bewertung wird über kontrollierte IDs verbunden:
Lieferanten-ID → Leistungs-/Vertrags-ID → Kritikalitäts- und Risikoentscheidung → Prüfauftrag → Nachweise und Befunde → Freigabe → Review/Maßnahme → Verlängerung oder Exit
| Referenz | Zweck |
|---|---|
| Lieferanten-ID | externe Partei dauerhaft eindeutig zuordnen |
| Leistungs-/Service-ID | konkreten Scope und interne Abhängigkeit abgrenzen |
| Vertrags-ID | gültige Fassung, Anlagen, Laufzeit und Pflichten referenzieren |
| Risiko-ID | Bewertung, Behandlung und Restrisiko verbinden |
| Bewertungs-ID | Prüfzeitpunkt, Prüftiefe, Kriterien und Entscheidung historisieren |
| Maßnahmen-ID | Befund, Owner, Termin, Nachweis und Wirksamkeitsprüfung steuern |
| Nachweis-ID | kontrollierte Referenz im Nachweisregister führen |
| Feld | Mindestinhalt |
|---|---|
| Lieferanten-ID und Name | eindeutige interne Referenz und Vertragspartner |
| Leistung und Zweck | konkrete Produkte, Services und Geschäftsbezug |
| interne Owner | Service-/Prozess-, Vertrags- und Risiko-Owner |
| betroffene Informationen | Klassifizierung, Personen-, Kunden- und Prototypdaten |
| Systeme und Zugriffe | Schnittstellen, privilegierte Rechte, Fern- und Standortzugänge |
| Standorte und Regionen | Leistungserbringung, Speicherung und Supportorte |
| Unterauftragnehmer | Parteien, Leistungsanteile, Orte und Genehmigungsstatus |
| Vertrag | ID, Version, Laufzeit, Kündigung, Verlängerung und Anlagen |
| Kritikalität und Risiko | bestätigter Stand, Begründung und Reviewtermin |
| Exitabhängigkeit | Portabilität, Übergang, Rückgabe, Löschung und Ersatzoption |
Eine Bewertung ist nur belastbar, wenn die Grundgesamtheit der relevanten Lieferanten und Leistungen plausibilisiert wurde.
Die Prüftiefe wird aus mindestens folgenden Merkmalen abgeleitet:
| Kritikalität | Mindestnachweise im Muster | Status |
|---|---|---|
| Kritisch | vertiefte Due Diligence, Risikoentscheidung, Sicherheitsvertrag, enges Monitoring, Vorfall- und Exit-Test | Nicht freigegeben |
| Hoch | erweiterte Prüfung, Vertrag, regelmäßiger Review und Exitplanung | Nicht freigegeben |
| Mittel | standardisierte Prüfung und risikobasierter Review | Nicht freigegeben |
| Niedrig | dokumentierte Basiseinstufung und Änderungsüberwachung | Nicht freigegeben |
Die Klassen und Prüftiefen sind Musterwerte und keine pauschalen ISO- oder TISAX-Vorgaben.
| Feld | Mindestinhalt |
|---|---|
| Bewertungs-ID | dauerhaft eindeutige Referenz |
| Anlass | Neuauswahl, Verlängerung, Änderung, Vorfall, Audit oder Exit |
| Scope | Lieferant, konkrete Leistung, Standorte, Systeme und Unterauftragnehmer |
| Kriterien | Anforderungen aus Risiko, Vertrag, Kunde, Recht, ISO und ISA |
| Prüftiefe | Basis-, Standard- oder vertiefte Prüfung mit Begründung |
| Rollen | prüfende, beratende und entscheidende Funktionen |
| Quellen | Fragebogen, Vertrag, Zertifikat, Audit, Test und technische Nachweise |
| Zeitraum | Datenstand, Prüfdatum, Gültigkeits- und Nachholfristen |
| Entscheidung | Freigabe, bedingte Freigabe, Ablehnung, Ausnahme oder Exit |
Abhängig von Kritikalität und Risiko werden geprüft:
Jedes Prüffeld erhält Quelle, Stand, Ergebnis, Einschränkung, Reviewer und gegebenenfalls Maßnahme.
Eine Selbstauskunft wird nur für den festgelegten Leistungs-Scope bewertet. Dokumentiert werden:
Unbelegte Ja-Antworten werden nicht als Wirksamkeitsnachweis gewertet.
| Prüffeld | Leitfrage |
|---|---|
| Authentizität | Ist das Dokument beziehungsweise Ergebnis verifizierbar? |
| Kriterien | Welche Norm, ISA-Version oder Prüfgrundlage wurde verwendet? |
| Organisation | Welche Gesellschaft oder Einheit ist umfasst? |
| Scope | Deckt die Prüfung die konkrete Leistung, Systeme und Standorte ab? |
| Gültigkeit | Ist der Nachweis aktuell und gibt es Überwachungsbedingungen? |
| Einschränkungen | Welche Ausschlüsse, Vorbehalte oder nicht geprüften Bereiche bestehen? |
| Befunde | Welche Abweichungen, Maßnahmen oder Restpunkte sind relevant? |
| Nutzungsrecht | Darf der Bericht eingesehen, gespeichert oder weitergegeben werden? |
Eine ISO-27001-Zertifizierung oder ein TISAX-Ergebnis wird nicht automatisch auf andere Gesellschaften, Standorte, Produkte, Mandanten oder Unterauftragnehmer übertragen.
Die Bewertung wird mit dem Risikoregister verbunden. Die Entscheidung enthält mindestens:
Mögliche Entscheidungen sind „freigegeben“, „bedingt freigegeben“, „abgelehnt“, „Ausnahme erforderlich“ oder „weitere Prüfung erforderlich“. Im Musterregister wird keine positive Entscheidung vorgegeben.
Die kontrollierte Vertragsreferenz weist mindestens aus:
Die Wiki-Seite enthält keine vertraulichen Vertragsinhalte, sondern nur kontrollierte Metadaten und Ablagereferenzen.
Vor Leistungsbeginn werden nachgewiesen:
Ein technisch eingerichteter Zugang ersetzt keine Betriebsfreigabe.
| Prüffeld | möglicher Nachweis | Aussagegrenze |
|---|---|---|
| SLA/Leistung | Messbericht, Tickets, Verfügbarkeit und Abweichungen | Durchschnittswerte können kritische Einzelfälle verdecken |
| Sicherheitskennzahlen | Befunde, Patches, Vorfälle, Reaktionszeiten | Datenquelle und Scope bestätigen |
| Zugriffe | Kontenbestand, Genehmigung, Review und Entzug | bloße Liste ist keine Rezertifizierung |
| Änderungen | Meldung, Auswirkung, Risiko, Freigabe und Test | nicht gemeldete Änderungen bleiben möglich |
| Nachweise | aktuelle Zertifikate, Berichte und Atteste | Relevanz für konkrete Leistung prüfen |
| Maßnahmen | Fortschritt, Umsetzungsbeleg und Nachprüfung | geschlossenes Ticket ist nicht automatisch wirksam |
| BCM/Exit | Testbericht, Recovery-/Export-/Übergangsnachweis | Testscope und Abhängigkeiten offenlegen |
Wesentliche Änderungen werden vor Umsetzung oder unverzüglich nach Bekanntwerden bewertet. Dazu zählen:
Der Nachweis verbindet Änderungsmitteilung, Auswirkungsprüfung, Risikoentscheidung, Vertragsbedarf und Freigabe.
Lieferantenbezogene Vorfälle und Schwachstellen werden mit folgenden Nachweisen verbunden:
Die führende Vorfallbehandlung verbleibt unter Incident Response; Patchbelege werden unter Patch- und Schwachstellennachweise geführt.
Bei Cloud- und Managed Services werden zusätzlich dokumentiert:
Ein Providerbericht bestätigt nicht automatisch die sichere Konfiguration des eigenen Mandanten.
Der Review dokumentiert:
Eine automatische Vertragsverlängerung ersetzt keine risikobasierte Folgeentscheidung.
| Nachweis | Mindestinhalt |
|---|---|
| Exitentscheidung | Anlass, Scope, Rolle, Termin und Übergangsrisiken |
| Übergabe/Portabilität | Daten, Formate, Konfiguration, Wissen und Abnahme |
| Zugriffsentzug | Konten, Schlüssel, Zertifikate, Geräte und Fernzugänge |
| Rückgabe | Informationen, Datenträger, Geräte, Ausweise und Prototypen |
| Löschung | Scope, Methode, Zeitpunkt, Bestätigung und Ausnahmen |
| Unterauftragnehmer | Weitergabe von Exit- und Löschpflichten |
| Restpflichten | Vertraulichkeit, Aufbewahrung, Vorfälle und Unterstützung |
| Abschlussprüfung | offene Punkte, Restrisiko, Owner und Freigabe |
Eine Lieferantenbestätigung wird abhängig vom Risiko durch eigene Plausibilisierung, Stichprobe oder technische Prüfung ergänzt.
Jeder Befund enthält:
Maßnahmen werden im Maßnahmen- und Umsetzungsregister gesteuert. Ausnahmen werden befristet unter Ausnahmen und Risikoakzeptanzen entschieden.
| Nachweis | Mindestinhalt | Schutz |
|---|---|---|
| Stammdatensatz | Lieferant, Leistung, Owner, Vertrag, Standorte und Unterauftragnehmer | Vertraulich |
| Kritikalitätsbewertung | Kriterien, Ergebnis, Prüftiefe, Rolle und Datum | Vertraulich |
| Due-Diligence-Akte | Auftrag, Quellen, Prüfungen, Befunde und Entscheidung | Streng vertraulich |
| Vertragsreferenz | Version, Anlagen, Gültigkeit und kontrollierte Ablage | Streng vertraulich |
| Betriebsfreigabe | Voraussetzungen, Zugriffe, Kontakte, Bedingungen und Freigabe | Vertraulich |
| Reviewbericht | Scope, Leistung, Sicherheit, Änderungen, Maßnahmen und Folgeentscheidung | Vertraulich |
| Vorfall-/Änderungsakte | Ereignis, Auswirkung, Entscheidung und Nachverfolgung | Streng vertraulich |
| Exitakte | Übergang, Rückgabe, Entzug, Löschung und Abschluss | Streng vertraulich |
| Bewertungs-ID | Lieferantenklasse | Leistung | Kritikalität | Due Diligence | Vertrag | Review | Entscheidung | Status |
|---|---|---|---|---|---|---|---|---|
| SUP-REV-2026-001 | Cloud-/SaaS-Anbieter | zentrale Fachanwendung | Nicht bestätigt | Nicht durchgeführt | Nicht geprüft | Nicht geplant | Offen | Benötigt |
| SUP-REV-2026-002 | IT-Dienstleister | Administration und Support | Nicht bestätigt | Nicht durchgeführt | Nicht geprüft | Nicht geplant | Offen | Benötigt |
| SUP-REV-2026-003 | Softwarelieferant | Anwendung und Updates | Nicht bestätigt | Nicht durchgeführt | Nicht geprüft | Nicht geplant | Offen | Benötigt |
| SUP-REV-2026-004 | OT-/Wartungsdienstleister | Produktionsunterstützung | Nicht bestätigt | Nicht durchgeführt | Nicht geprüft | Nicht geplant | Offen | Benötigt |
| SUP-REV-2026-005 | Logistik-/Facility-Dienstleister | Standortleistung | Nicht bestätigt | Nicht durchgeführt | Nicht geprüft | Nicht geplant | Offen | Benötigt |
Die Einträge sind offene Musterbedarfe und keine realen Lieferanten- oder Vertragsdaten.
| Kennzahl | Berechnung | Aussagegrenze |
|---|---|---|
| klassifizierte Lieferanten | bestätigte Kritikalität / relevante Lieferanten | Grundgesamtheit muss vollständig sein |
| aktuelle Risikobewertungen | gültig bewertete / fällige kritische und hohe Lieferanten | Bewertungsqualität getrennt prüfen |
| Due-Diligence-Abdeckung | abgeschlossene Prüfungen / erforderliche Prüfungen | Prüftiefe und offene Befunde ausweisen |
| Vertragsabdeckung | Verträge mit bestätigten Sicherheitsanforderungen / relevante Verträge | Klauselqualität nicht aus Quote ableiten |
| fristgerechte Reviews | rechtzeitig abgeschlossene / fällige Reviews | formaler Abschluss ist kein Wirksamkeitsbeleg |
| offene Maßnahmen | Befunde nach Priorität, Alter und Überfälligkeit | kritische Einzelfälle sichtbar halten |
| getestete Exitfähigkeit | geeignete Tests / fällige kritische Leistungen | Testscope und Ergebnisqualität angeben |
| Vorfalltrend | Ereignisse nach Lieferant, Ursache und Auswirkung | Meldequalität und Dunkelziffer beachten |
| Rolle | Aufgabe |
|---|---|
| Einkauf | Grundgesamtheit, Auswahlprozess und Lieferantenakte koordinieren |
| Service-/Prozess-Owner | Leistung, Kritikalität, Risiko, Review und Folgeentscheidung verantworten |
| Vertrags-Owner | Fassung, Anlagen, Fristen, Nachträge und Nachwirkungen steuern |
| ISMS/Informationssicherheit | Sicherheitsprüfung, Befunde und Nachweise fachlich bewerten |
| IT/OT/Entwicklung | Architektur, Zugriffe, Komponenten, Betrieb und technische Tests prüfen |
| Datenschutz/Compliance | Rollen, Verarbeitung, Übermittlung, Rechts- und Vertragsanforderungen prüfen |
| BCM | Abhängigkeit, Notbetrieb, Wiederanlauf und Exitfähigkeit bewerten |
| Risiko-Owner | Restrisiko und Ausnahmen im eigenen Befugnisrahmen entscheiden |
| Audit/QM | Vollständigkeit, Nachvollziehbarkeit und Wirksamkeitsaussagen unabhängig prüfen |
Bei kritischen Leistungen werden prüfende und entscheidende Rollen angemessen getrennt.
Vor Bereitstellung wird geprüft:
| Prüffrage | Status |
|---|---|
| Ist der reale Lieferanten- und Leistungsbestand vollständig bestätigt? | Nein |
| Sind Service-, Vertrags- und Risiko-Owner benannt? | Nein |
| Sind Kritikalität und Prüftiefe freigegeben? | Nein |
| Sind reale Due-Diligence-Akten referenziert? | Nein |
| Wurden Verträge und Nachweise auf konkreten Scope geprüft? | Nein |
| Sind regelmäßige Reviews und Maßnahmen nachgewiesen? | Nein |
| Wurde die Exitfähigkeit kritischer Leistungen getestet? | Nein |
| Wurde die Nachweisstruktur intern auditiert? | Nein |
Der Musterbestand erlaubt keine positive Aussage zur Sicherheitsleistung realer Lieferanten.
| Thema | Führende Seite |
|---|---|
| Lieferantenverfahren und Lebenszyklus | Lieferanten und Dienstleister |
| Informationsklassifizierung | Informationsklassifizierung |
| Risiken und Behandlung | Risikoregister und Risikobehandlungsplan |
| Verträge und Anforderungen | Rechts- und Vertragskataster |
| Cloud und mobile Nutzung | Mobile Arbeit und Cloud |
| Zugriffe | Zugriff und Berechtigungen und Berechtigungsreviews |
| Schwachstellen und Patches | Patch- und Schwachstellennachweise |
| Vorfälle | Incident Response |
| Nachweisbestand | Nachweisregister |
| Maßnahmen und Abweichungen | Maßnahmen- und Umsetzungsregister |
| Datenschutzkontrollen und Exit | Lieferantenkontrollen und Exit |
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe | Freigabedatum |
|---|---|---|---|---|---|
| 0.2 | 08.08.2026 | Datenschutzbezogene Lieferantenkontrollen und Exit als Schnittstelle verknüpft | Einkauf / Service Owner / ISMS | Ausstehend | – |
| 0.1 | 08.08.2026 | Erste Fassung für Bestand, Kritikalität, Due Diligence, externe Nachweise, Vertrag, Betrieb, Review, Maßnahmen und Exit | Einkauf / Service Owner / ISMS | Ausstehend | – |
Vor der betrieblichen Nutzung sind die tatsächlich anwendbaren Norm-, ISA-, Rechts-, Vertrags-, Kunden- und Lieferkettenanforderungen sowie der reale Scope und die Befugnisse zu bestätigen. Lizenzierte Norm- und ISA-Texte bleiben die führenden Quellen und werden nicht in dieser Wiki-Seite reproduziert.