Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Dienstleisterbewertung

Bewertungsprozess

Erstbewertung (vor Beauftragung)

SchrittBeschreibungVerantwortlich
1. AnforderungsprofilSicherheitsanforderungen basierend auf Schutzbedarf definierenFachbereich + ISB
2. InformationssammlungSicherheitsdokumentation, Zertifizierungen, Referenzen einholenEinkauf
3. BewertungPrüfung gegen BewertungskriterienISB
4. RisikobewertungRestrisiko bestimmen, Maßnahmen festlegenISB
5. EntscheidungFreigabe oder AblehnungISB + Geschäftsleitung (bei kritischen Dienstleistern)

Bewertungskriterien (Scoring)

KriteriumGewichtungBewertungsskala
Sicherheitszertifizierungen (ISO 27001, SOC 2, BSI C5)25%0–3 (keine / in Arbeit / vorhanden / aktuell)
Incident-Response-Fähigkeit20%0–3 (kein Prozess / basic / dokumentiert / getestet)
Standort / Rechtsraum15%0–3 (unsicher / Drittland mit Garantien / EU / DE)
Vertragsgestaltung15%0–3 (Standard / angepasst / Audit-Rechte / vollständig)
Subunternehmer-Transparenz10%0–3 (keine Info / Liste / Genehmigungspflicht / vertraglich)
Track Record15%0–3 (unbekannt / < 1 Jahr / 1–3 Jahre / > 3 Jahre)

Mindestpunktzahl: 12/18 für Standarddienstleister, 15/18 für kritische Dienstleister.

Wiederbewertung

DienstleisterkategorieBewertungsintervall
Kritische InfrastrukturdienstleisterJährlich
Cloud- und SaaS-AnbieterJährlich
SoftwarelieferantenBei Vertragsverlängerung
SupportpartnerAlle 2 Jahre
AnlassbezogenBei Sicherheitsvorfall oder wesentlicher Änderung beim Anbieter

Kategorisierung

KategorieDefinitionBeispieleAnforderungen
KritischAusfall beeinträchtigt KerngeschäftHosting, primäre Cloud-DiensteHöchste Sicherheitsanforderungen, jährliches Audit-Recht
WichtigAusfall beeinträchtigt einzelne DiensteSaaS-Tools, DNS-ProviderHohe Anforderungen, Incident-Meldepflicht
StandardAusfall hat geringe AuswirkungBeratung, WartungGrundlegende Anforderungen

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT