Zum Hauptinhalt springen
Starter Kit · Register

Lieferantenregister

Aktualisiert am 2 Min. Geprüft von: Cenedril-Redaktion
A.5.19A.5.22 ISO 27001NIS2 Art. 21(2)(d)

Das Lieferantenregister erfasst alle externen Dienstleister, die Zugang zu deinen Informationen oder IT-Systemen haben. Jeder Lieferant wird mit seinen Sicherheitsanforderungen, dem vertraglichen Rahmen und dem Ergebnis der letzten Bewertung dokumentiert.

ISO 27001 fordert in A.5.19 die Steuerung der Informationssicherheit in Lieferantenbeziehungen und in A.5.22 die Überwachung und Überprüfung von Lieferantendienstleistungen. NIS2 verschärft in Art. 21(2)(d) die Anforderungen an die Sicherheit der Lieferkette. Das Register ist das zentrale Werkzeug, um diese Anforderungen operativ umzusetzen.

Was enthält die Vorlage?

Die CSV-Vorlage bildet die Lieferantenbeziehung von der Aufnahme bis zur regelmäßigen Bewertung ab:

  • Lieferanten-ID und Name — eindeutige Kennung und Firmenbezeichnung
  • Art der Dienstleistung — Cloud-Service, Entwicklung, Hosting, Beratung, physische Dienste
  • Zugang zu Informationen/Systemen — welche Daten und Systeme sind betroffen?
  • Risikoeinstufung — niedrig, mittel, hoch, kritisch
  • Vertragliche SicherheitsanforderungenAVV, SLA, Audit-Recht, Meldepflichten
  • Zertifizierungen — ISO 27001, SOC 2, C5, oder andere Nachweise
  • Letzte Bewertung und Ergebnis — Datum und Bewertungsergebnis
  • Nächste geplante Bewertung — Frist für die nächste Überprüfung

So nutzt du das Register

Bestandsaufnahme aller externen Parteien. Sammle zunächst alle Dienstleister, die Zugang zu Informationen oder Systemen haben. Dabei werden häufig Lieferanten übersehen, die weniger offensichtlich sind: der externe Buchhalter mit Zugriff auf das ERP-System, der Drucker-Dienstleister mit Fernwartungszugang, oder die Marketingagentur mit Zugang zum CRM.

Risikoeinstufung und Vertragscheck. Jeder Lieferant wird nach dem Risiko bewertet, das von der Beziehung ausgeht. Hohe Risikoeinstufungen erfordern umfangreichere vertragliche Regelungen — Auftragsverarbeitungsvertrag, Sicherheitsanforderungen, Audit-Recht, Vorfallmeldepflichten. Prüfe bestehende Verträge auf diese Klauseln und dokumentiere Lücken.

Regelmäßige Überwachung. Lieferantenbewertungen sind kein Einmalvorgang. Im definierten Rhythmus (jährlich für normale Lieferanten, halbjährlich oder quartalsweise für kritische) prüfst du Zertifizierungsstatus, Vorfallhistorie und Vertragseinhaltung. Ergebnisse fließen zurück ins Register und bei Bedarf ins Risikoregister.

Register-Vorlage

Lieferantenregister

IDLieferantLeistungKategorieKritikalitätDatenzugriffStandortVertragsbeginnVertragsendeAVV unterzeichnetZertifizierungenLetzte PrüfungPrüfergebnisNächste PrüfungStatusVerantwortlich
SUP-001Amazon Web ServicesCloud-Infrastruktur (eu-central-1)IaaSKritischKundendatenbank + BackupsFrankfurt DE2023-01-012026-12-31JaISO 27001 SOC 2 C52026-01-15Zufriedenstellend2027-01-15AktivIT-Betriebsleitung
SUP-002MicrosoftM365 + Azure ADSaaSKritischE-Mail + Dateien + IdentitätEU-Cloud2022-06-012026-05-31JaISO 27001 SOC 2 C52025-11-20Zufriedenstellend2026-11-20AktivISB
SUP-003PersonioHR SaaSSaaSHochMitarbeiter-Stammdaten LohnabrechnungMünchen DE2023-03-012026-02-28JaISO 270012025-12-01Zufriedenstellend2026-12-01AktivHR-Leitung
SUP-004Vendor X LogisticsLogistikportal SaaSSaaSKritischKundensendungenAmsterdam NL2024-01-012027-12-31JaISO 270012026-02-10Zufriedenstellend - ein kleines Finding2027-02-10AktivOperationsleitung
SUP-005SecureIT GmbHDatenvernichtungDienstleistungNiedrigPhysische MedienHamburg DE2022-01-012026-12-31N/ADIN 663992025-09-01Zufriedenstellend2026-09-01AktivIT-Betriebsleitung
SUP-006CleanOffice GmbHBüroreinigungDienstleistungNiedrigPhysische RäumlichkeitenHamburg DE2023-06-012026-05-31Nein (nur NDA)N/A2025-10-01Zufriedenstellend2026-10-01AktivFacility-Leitung
SUP-007Fortinet (über Reseller)Firewall-Hardware + SupportHardware/SupportHochNetzwerk-MetadatenFernwartung2024-01-012027-12-31N/AISO 27001 (Anbieter)2025-12-10Zufriedenstellend2026-12-10AktivIT-Betriebsleitung
SUP-008SplunkSIEM SaaSSaaSHochLog-Daten (inkl. PII-Metadaten)EU-Cloud2023-09-012026-08-31JaISO 27001 SOC 22026-01-25Zufriedenstellend2027-01-25AktivISB
SUP-009Kanzlei Weber & PartnerRechtsberatungDienstleistungMittelVertragsdatenHamburg DE2021-01-01RollierendJaN/A2025-11-01Zufriedenstellend2026-11-01AktivCEO
SUP-010KPMGExternes ISMS-AuditDienstleistungMittelISMS-DokumentationHamburg DE2024-01-012026-12-31N/A (Auditor)ISO 170212025-06-01Zufriedenstellend2026-06-01AktivISB
SUP-011DHL ExpressPaketzustellungDienstleistungNiedrigLieferadressenGlobal2020-01-01RollierendJaN/A2025-11-15Zufriedenstellend2026-11-15AktivOperationsleitung
SUP-012Let's Encrypt (ISRG)TLS-ZertifikateDienstleistungMittelNur öffentliche SchlüsselGlobal2022-01-01RollierendN/AWeb PKI Audit2026-01-01Zufriedenstellend2027-01-01AktivIT-Betriebsleitung

Quellen

Abgedeckte ISO-27001-Kontrollen

Häufig gestellte Fragen

Welche Lieferanten gehören ins Register?

Alle externen Parteien, die Zugang zu Informationen oder IT-Systemen deiner Organisation haben oder Dienste erbringen, die für deine Informationssicherheit relevant sind. Dazu gehören Cloud-Anbieter, Softwareentwickler, Managed-Service-Provider, Rechenzentren, aber auch Reinigungsdienste mit Zugang zu gesicherten Bereichen und Aktenvernichter.

Wie oft bewerte ich meine Lieferanten?

Mindestens jährlich und anlassbezogen — z. B. nach Sicherheitsvorfällen beim Lieferanten, nach wesentlichen Vertragsänderungen oder bei Veränderung der Bedrohungslage. Kritische Lieferanten (Cloud-Anbieter, die Kerndaten verarbeiten) verdienen häufigere Reviews und strengere Kriterien.

Muss ich von jedem Lieferanten ein ISO-27001-Zertifikat verlangen?

Ein ISO-27001-Zertifikat ist ein starkes Signal, aber keine Voraussetzung. Die Norm verlangt, dass du die Informationssicherheit in der Lieferantenbeziehung steuerst — durch Vertragsklauseln, Audits, Sicherheitsfragebögen oder eben Zertifizierungsnachweise. Die Methode muss zum Risiko passen: ein Cloud-Anbieter, der Kundendaten verarbeitet, braucht andere Nachweise als ein Büromateriallieferant.