SCRM Lieferanten-Compliance & Risikomanagement

Erklärung · Rahmenwerke im Vergleich

ISO 27001 und die anderen: was sich zuordnen lässt und was nicht.

Ein Mapping spart Arbeit, wenn man weiss, was es leistet. Es ordnet Themen einander zu – es macht aus zwei Nachweisen keinen einzigen.

Wer ein Managementsystem betreibt und danach von einem amerikanischen Kunden nach SOC 2 gefragt wird, steht vor derselben Frage wie ein deutscher Anbieter, dessen Kunde IT-Grundschutz verlangt: Wie viel von dem, was bereits existiert, lässt sich wiederverwenden?

Die ehrliche Antwort lautet: der grösste Teil der Substanz, aber keine einzige Formalie. Zugriffsverwaltung, Protokollierung, Notfallplanung und Lieferantensteuerung verlangen alle Rahmenwerke. Sie verlangen sie in unterschiedlicher Sprache, mit unterschiedlicher Nachweisform und mit unterschiedlichem Prüfer. Wer das verwechselt, plant zu knapp.

Diese Seite ordnet die Rahmenwerke thematisch zu, benennt die typischen Fallstricke und vergleicht den Teil, um den es hier geht: die Anforderungen an Dienstleister und Lieferanten.

Zwei Alterungsfallen, bevor Sie eine Mapping-Tabelle verwenden

Beide betreffen fast jede Tabelle, die vor 2023 entstanden ist – auch die offiziellen.

Die Umnummerierung von Anhang A
ISO/IEC 27001:2022 hat den Anhang A vollständig neu geordnet: aus vierzehn Abschnitten wurden vier Themen mit 93 Massnahmen. Eine Tabelle, die noch A.5.1.1, A.9.2.3 oder A.12.4.1 nennt, arbeitet mit der Fassung von 2013. Nutzbar bleibt sie, aber jede Zeile muss zuerst übersetzt werden – die Zuordnungstabellen dafür stehen im Anhang B der ISO/IEC 27002:2022.
Der Wechsel von NIS1 auf NIS2
Mappings zu den Sicherheitsanforderungen für digitale Diensteanbieter beziehen sich häufig auf die Durchführungsverordnung (EU) 2018/151. Diese gehörte zur NIS1-Richtlinie, die mit NIS2 aufgehoben wurde. An ihre Stelle ist die Durchführungsverordnung (EU) 2024/2690 getreten, in Kraft seit dem 7. November 2024 und unmittelbar in allen Mitgliedstaaten geltend.
Wo Sie eine aktuelle Zuordnung finden
Die ENISA hat im Juni 2025 eine technische Umsetzungshilfe zur Durchführungsverordnung veröffentlicht. Sie enthält Beispiele für Nachweise und ausdrückliche Querverweise auf ISO 27001 – nicht bindend, aber aufsichtlich anerkannt und deutlich aktueller als die älteren Tabellen.

Eine veraltete Mapping-Tabelle ist nicht wertlos, aber sie ist eine Übersetzungsaufgabe und keine Abkürzung. Wer sie ungeprüft übernimmt, führt im Audit Massnahmennummern an, die es nicht mehr gibt.

Die Rahmenwerke im Überblick

Sie unterscheiden sich weniger im Inhalt als in Art des Nachweises, Prüfer und Geltungsbereich.

RahmenwerkArt des NachweisesCharakter
ISO/IEC 27001:2022Zertifikat einer akkreditierten Stelle, drei JahreManagementsystem mit 93 Massnahmen in vier Themen. Risikobasiert, Sie bestimmen den Geltungsbereich.
BSI IT-GrundschutzZertifikat auf Basis von IT-GrundschutzBausteinkatalog mit ausformulierten Anforderungen. Eigene Risikoanalyse erst bei erhöhtem Schutzbedarf.
SOC 2Prüfbericht einer Wirtschaftsprüfungsgesellschaft, Typ I oder IIKontrollen gegen die Trust Services Criteria, beurteilt für einen Zeitraum. Kein Zertifikat.
NIST CSF 2.0Kein Zertifikat, Selbstbewertung oder Prüfung durch DritteRahmenwerk mit sechs Funktionen: Govern, Identify, Protect, Detect, Respond, Recover.
PCI DSS 4.xAttestation of Compliance, jährlichVerbindliche technische Anforderungen für alle, die Karteninhaberdaten verarbeiten.
HIPAA Security RuleKeine Zertifizierung, Aufsicht durch die BehördeUS-Recht für Gesundheitsdaten, mit erforderlichen und adressierbaren Massnahmen.

Thematische Zuordnung

Grob, aber brauchbar: Wer eine Spalte beherrscht, hat in den anderen die Substanz meist schon.

ThemaISO/IEC 27001:2022Entsprechung in den anderen Rahmenwerken
Führung und VerantwortungKap. 5, A.5.1 bis A.5.4SOC 2 CC1 Kontrollumfeld · NIST CSF Funktion Govern · IT-Grundschutz ISMS.1 · HIPAA Security Management Process
RisikobeurteilungKap. 6.1.2 und 6.1.3SOC 2 CC3 Risikobewertung · NIST CSF ID.RA · IT-Grundschutz BSI-Standard 200-3 · HIPAA Risk Analysis
Werte und KlassifizierungA.5.9 bis A.5.13SOC 2 CC6.1 · NIST CSF ID.AM · IT-Grundschutz Strukturanalyse und Schutzbedarfsfeststellung
ZugriffsverwaltungA.5.15 bis A.5.18, A.8.2 bis A.8.5SOC 2 CC6 · NIST CSF PR.AA · PCI DSS Anf. 7 und 8 · HIPAA Access Control · IT-Grundschutz ORP.4
KryptografieA.8.24SOC 2 CC6.7 · NIST CSF PR.DS · PCI DSS Anf. 3 und 4 · HIPAA Encryption · IT-Grundschutz CON.1
Protokollierung und ÜberwachungA.8.15 bis A.8.17SOC 2 CC7.2 · NIST CSF DE.CM · PCI DSS Anf. 10 · IT-Grundschutz OPS.1.1.5
Schwachstellen und ÄnderungenA.8.8, A.8.32SOC 2 CC8.1 · NIST CSF ID.RA und PR.PS · PCI DSS Anf. 6 und 11 · IT-Grundschutz OPS.1.1.3
VorfallbehandlungA.5.24 bis A.5.28SOC 2 CC7.3 bis CC7.5 · NIST CSF Respond · PCI DSS Anf. 12.10 · HIPAA Security Incident Procedures
BetriebskontinuitätA.5.29, A.5.30, A.8.13, A.8.14SOC 2 A1 Verfügbarkeit · NIST CSF Recover · HIPAA Contingency Plan · IT-Grundschutz DER.4 und CON.3
Lieferanten und DritteA.5.19 bis A.5.23SOC 2 CC9.2 und Subservice-Organisationen · NIST CSF GV.SC · PCI DSS Anf. 12.8 und 12.9 · HIPAA Business Associate Agreements · IT-Grundschutz OPS.2 und OPS.3

Der Lieferantenteil im direkten Vergleich

Alle sechs Rahmenwerke verlangen Steuerung von Dritten. Was sie konkret fordern, unterscheidet sich in einem Punkt erheblich: wie weit die Kette reicht.

RahmenwerkFundstelleWas verlangt wird
ISO/IEC 27001:2022A.5.19 bis A.5.23Risiken aus Lieferantenbeziehungen behandeln, Sicherheitsanforderungen vertraglich verankern, die IKT-Lieferkette einschliesslich Vorlieferanten betrachten, Leistungen laufend überwachen, eigene Regeln für Cloud-Dienste.
BSI IT-GrundschutzBausteine der Schicht OPS zu Auslagerung und CloudAusformulierte Anforderungen von der Anforderungsdefinition über Vertragsgestaltung und Überwachung bis zur geordneten Beendigung – als Checkliste statt als Prinzip.
SOC 2CC9.2, dazu die Behandlung von Subservice-OrganisationenBewertung und Steuerung von Lieferanten und Geschäftspartnern. Unterauftragnehmer werden im Bericht entweder mitgeprüft oder ausdrücklich ausgenommen – die Lücke muss der Kunde selbst schliessen.
NIST CSF 2.0Kategorie GV.SCEigenständige Kategorie für Cybersecurity Supply Chain Risk Management, neu mit Version 2.0. Verlangt Strategie, Rollen, Anforderungen an Lieferanten, Überwachung über den gesamten Lebenszyklus bis zur Beendigung.
PCI DSS 4.xAnforderung 12.8, ergänzt um 12.9Verzeichnis aller Dienstleister mit Zugriff auf Karteninhaberdaten, schriftliche Vereinbarungen mit Verantwortungsabgrenzung, Prüfung vor Beauftragung und mindestens jährliche Überwachung des Compliance-Status.
HIPAABusiness Associate AgreementsSchriftliche Vereinbarung mit jedem Dienstleister, der geschützte Gesundheitsdaten verarbeitet, einschliesslich der Weitergabe der Pflichten an dessen Unterauftragnehmer.

Der grösste inhaltliche Unterschied liegt bei der zweiten Stufe. PCI DSS und HIPAA regeln die Weitergabe der Pflichten ausdrücklich, NIST CSF betrachtet den Lebenszyklus, ISO 27001 verlangt den Blick auf die IKT-Lieferkette risikobasiert – und SOC 2 erlaubt, Unterauftragnehmer aus dem Prüfumfang zu nehmen. Genau dort entstehen die Lücken, die im Kundenaudit auffallen.

Wie man ein Mapping praktisch nutzt

  1. Ein Kontrollsatz, mehrere SichtenFühren Sie die Massnahmen einmal und ordnen Sie ihnen die Anforderungen der Rahmenwerke zu – nicht umgekehrt.Wer je Rahmenwerk eine eigene Dokumentation aufbaut, pflegt dieselbe Massnahme dreimal und hat spätestens im zweiten Jahr Widersprüche.
  2. Nachweise mehrfach verwendenEin Zugriffsprotokoll, eine Freigabeliste oder ein Lieferantenverzeichnis belegt in allen Rahmenwerken dasselbe.Unterschiedlich ist die Frage, wer es sehen darf: Ein SOC-2-Bericht enthält Details, die in einem ISO-Zertifikat nie auftauchen.
  3. Lücken benennen statt überbrückenWo ein Rahmenwerk mehr verlangt, wird das als eigene Anforderung geführt.Typische Fälle: PCI DSS bei Verschlüsselung und Netzsegmentierung, HIPAA bei den Vereinbarungen, IT-Grundschutz bei baulichen Massnahmen.
  4. Den Prüfer früh fragenWas als Nachweis akzeptiert wird, entscheidet der Prüfer, nicht die Tabelle.Ein Gespräch vor der Prüfung ersetzt zwei Wochen Nacharbeit. Prüfgesellschaften erwarten diese Frage.

Vier Fallstricke

Mapping mit Gleichsetzung verwechseln
Eine Zuordnung heisst „behandelt dasselbe Thema“, nicht „erfüllt dieselbe Anforderung“. Der Nachweis muss trotzdem je Rahmenwerk erbracht werden.
Geltungsbereiche übersehen
Ein ISO-Zertifikat kann für einen Standort gelten, der SOC-2-Bericht für ein Produkt und der PCI-Nachweis für ein Netzsegment. Drei Nachweise, drei Umfänge.
Prozentzahlen glauben
Aussagen wie „80 Prozent Überschneidung“ sind Marketing. Der Aufwand steckt in den restlichen Prozent und im Nachweisformat, nicht in der Zahl.
Alte Tabellen ungeprüft übernehmen
Siehe oben: Anhang-A-Nummerierung vor 2022 und NIS1-Bezüge sind die beiden häufigsten Altlasten.

Ein Lieferantenverzeichnis, alle Rahmenwerke

Der Lieferantenteil ist der Bereich mit der grössten Überschneidung: Verzeichnis, Kritikalität, Vertragsattribute, Nachweise mit Ablauf und Überwachungszyklen verlangen alle sechs Rahmenwerke. In SCRM liegt das einmal – und wird für jede Prüfung anders ausgewertet.

Beratungsgespräch anfordern ISO 27001 oder SOC 2? ISO 27001 oder IT-Grundschutz?