Zurück

Lieferantenmanagement nach ISO 27001: weiter als das NDA

Das schwächste Glied der Sicherheit eines modernen Unternehmens sind nicht seine Server, sondern seine Dienstleister: Outsourcer, SaaS-Dienste, Freelancer mit Produktionszugriff. In Audits sehe ich regelmäßig Firmen mit tadelloser interner Sicherheit und komplettem Chaos bei den Lieferanten — «gelöst» mit einem NDA.

Warum das NDA nicht reicht

Das NDA ist eine juristische Verschwiegenheitspflicht. Es garantiert nicht, dass der Dienstleister Backups, Verschlüsselung, Zugriffskontrolle und einen Incident-Plan hat. Wird der Dienstleister gehackt, bringt das NDA Ihre Daten nicht zurück.

Der Prozess

  1. Register. Wer sind die Lieferanten, worauf haben sie Zugriff, wie kritisch sind sie.
  2. Bewertung vor dem Start. Für kritische: Sicherheitsfragebogen oder Zertifikate (ISO 27001, SOC 2 — die Unterschiede); für Cloud-Giganten: deren Berichte und Trust-Seiten.
  3. Vertragsanforderungen. Datenverarbeitung (AVV nach DSGVO), Incident-Meldung in konkreter Frist, Auditrecht, Rückgabe/Löschung der Daten am Ende.
  4. Periodische Überprüfung. Jährlich für kritische: Zertifikate gültig? Vorfälle? Zugriffsumfang verändert?
  5. Beendigung. Zugriffsentzug am selben Tag — wird in jedem Audit geprüft.

Cloud-Dienste: das eigene Kapitel

Bei AWS/Azure/GCP und großen SaaS lautet die Aufgabe nicht «Amazon auditieren», sondern den eigenen Teil des Shared-Responsibility-Modells korrekt konfigurieren. Für Cloud-Spezifika gibt es ISO 27017/27018 — separat analysiert.

Lesen Sie auch


Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen