Lieferantenmanagement nach ISO 27001: weiter als das NDA
Das schwächste Glied der Sicherheit eines modernen Unternehmens sind nicht seine Server, sondern seine Dienstleister: Outsourcer, SaaS-Dienste, Freelancer mit Produktionszugriff. In Audits sehe ich regelmäßig Firmen mit tadelloser interner Sicherheit und komplettem Chaos bei den Lieferanten — «gelöst» mit einem NDA.
Warum das NDA nicht reicht
Das NDA ist eine juristische Verschwiegenheitspflicht. Es garantiert nicht, dass der Dienstleister Backups, Verschlüsselung, Zugriffskontrolle und einen Incident-Plan hat. Wird der Dienstleister gehackt, bringt das NDA Ihre Daten nicht zurück.
Der Prozess
- Register. Wer sind die Lieferanten, worauf haben sie Zugriff, wie kritisch sind sie.
- Bewertung vor dem Start. Für kritische: Sicherheitsfragebogen oder Zertifikate (ISO 27001, SOC 2 — die Unterschiede); für Cloud-Giganten: deren Berichte und Trust-Seiten.
- Vertragsanforderungen. Datenverarbeitung (AVV nach DSGVO), Incident-Meldung in konkreter Frist, Auditrecht, Rückgabe/Löschung der Daten am Ende.
- Periodische Überprüfung. Jährlich für kritische: Zertifikate gültig? Vorfälle? Zugriffsumfang verändert?
- Beendigung. Zugriffsentzug am selben Tag — wird in jedem Audit geprüft.
Cloud-Dienste: das eigene Kapitel
Bei AWS/Azure/GCP und großen SaaS lautet die Aufgabe nicht «Amazon auditieren», sondern den eigenen Teil des Shared-Responsibility-Modells korrekt konfigurieren. Für Cloud-Spezifika gibt es ISO 27017/27018 — separat analysiert.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen