SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

ISO/IEC 27001:2022 · Anhang A 5.19 – 5.23

Ihr ISMS endet nicht an der Firewall. Es endet bei Ihrem Lieferanten.

Fünf Controls im Anhang A drehen sich ausschliesslich um Dritte. Sie verlangen keine Absichtserklärung, sondern eine laufende, belegte Überwachung Ihrer Dienstleister – inklusive Subunternehmer und Cloud-Diensten.

Die Revision 2022 hat das Thema Lieferkette deutlich geschärft. Mit A.5.21 kam ein eigenes Control für die IKT-Lieferkette hinzu, mit A.5.23 eines für Cloud-Dienste. Beide zielen auf dasselbe: Sie sind für Risiken verantwortlich, die über Ihre Dienstleister in Ihr Unternehmen kommen.

Für ein KMU heisst das konkret: Der IT-Dienstleister, das Lohnbüro, das Rechenzentrum, das SaaS-Werkzeug im Marketing – jeder davon ist ein Lieferant im Sinne der Norm, und für jeden brauchen Sie eine Risikoeinschätzung, vertragliche Sicherheitsanforderungen und einen Überwachungsrhythmus.

Für wen das relevant ist

  • Unternehmen mit ISO-27001-Zertifikat oder laufender Zertifizierung.
  • Zulieferer und Dienstleister, die von Kunden per Vertrag auf ISO-27001-Niveau verpflichtet werden.
  • IT-Dienstleister und Software-Anbieter, die selbst Teil der Lieferkette ihrer Kunden sind.

Die Controls im Klartext

A.5.19
Informationssicherheit in Lieferantenbeziehungen: Risiken aus der Nutzung von Produkten und Diensten Dritter identifizieren und behandeln.
A.5.20
Sicherheitsanforderungen in Verträgen verankern – und zwar passend zum Risiko, nicht als Standardklausel für alle.
A.5.21
Risiken in der IKT-Lieferkette steuern, einschliesslich der Lieferanten Ihrer Lieferanten.
A.5.22
Leistungen Dritter laufend überwachen, überprüfen und Änderungen kontrolliert nachziehen.
A.5.23
Informationssicherheit für Cloud-Dienste: Auswahl, Nutzung, Verwaltung und Ausstieg geregelt.

Wie SCRM das abbildet

Lieferantenverzeichnis mit Risikoklasse

Jeder Dienstleister mit Kritikalität, Datenkategorie und zuständiger Person – die Grundlage für A.5.19.

Vertrags- und Nachweisablage

Sicherheitsanhänge, Auftragsverarbeitungsverträge und Zertifikate am Lieferanten, mit Ablaufdatum.

Abhängigkeitsgraph

Sichtbar machen, wer hinter Ihrem Lieferanten steht – die Voraussetzung, um A.5.21 überhaupt beantworten zu können.

Überwachungszyklen und Vorfälle

Wiederkehrende Reviews, dokumentierte Vorfälle, protokollierte Änderungen für A.5.22.

Häufige Fragen

Reicht es, wenn mein Cloud-Anbieter selbst zertifiziert ist?

Nein. Das Zertifikat Ihres Anbieters ist ein Nachweis, den Sie einholen, prüfen und mit Gültigkeitsdatum ablegen müssen. Die Verantwortung für die Risikobewertung bleibt bei Ihnen.

Wie tief muss ich in die Sub-Lieferkette schauen?

So tief, wie es Ihr Risiko erfordert – und das müssen Sie begründen können. A.5.21 verlangt keine lückenlose Kette, aber eine bewusste, dokumentierte Entscheidung darüber, wo Sie die Grenze ziehen.

Wir haben ISO 9001 und ISO 27001. Doppelt pflegen?

Nicht nötig. Beide Normen fragen nach denselben Lieferanten, nur mit anderem Fokus. In SCRM liegt ein Lieferantendatensatz zugrunde, auf den beide Sichten aufsetzen.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld