Skip to content

Dienstleisterbewertung

Bewertungsprozess

Erstbewertung (vor Beauftragung)

SchrittBeschreibungVerantwortlich
1. AnforderungsprofilSicherheitsanforderungen basierend auf Schutzbedarf definierenFachbereich + ISB
2. InformationssammlungSicherheitsdokumentation, Zertifizierungen, Referenzen einholenEinkauf
3. BewertungPrüfung gegen BewertungskriterienISB
4. RisikobewertungRestrisiko bestimmen, Maßnahmen festlegenISB
5. EntscheidungFreigabe oder AblehnungISB + Geschäftsleitung (bei kritischen Dienstleistern)

Bewertungskriterien (Scoring)

KriteriumGewichtungBewertungsskala
Sicherheitszertifizierungen (ISO 27001, SOC 2, BSI C5)25%0–3 (keine / in Arbeit / vorhanden / aktuell)
Incident-Response-Fähigkeit20%0–3 (kein Prozess / basic / dokumentiert / getestet)
Standort / Rechtsraum15%0–3 (unsicher / Drittland mit Garantien / EU / DE)
Vertragsgestaltung15%0–3 (Standard / angepasst / Audit-Rechte / vollständig)
Subunternehmer-Transparenz10%0–3 (keine Info / Liste / Genehmigungspflicht / vertraglich)
Track Record15%0–3 (unbekannt / < 1 Jahr / 1–3 Jahre / > 3 Jahre)

Gesamtwert: Punktzahl je Kriterium × Gewichtung, aufsummiert – ergibt einen gewichteten Durchschnitt zwischen 0 und 3.

Mindestwert: 2,0 für Standarddienstleister, 2,5 für kritische Dienstleister (entspricht 12/18 bzw. 15/18 Punkten, wenn alle Kriterien gleich gewichtet wären).

BEWERTUNGSMETHODIK

Jedes Kriterium wird mit 0 bis 3 Punkten bewertet und mit seiner Gewichtung multipliziert; die Summe ergibt den gewichteten Gesamtwert (0 bis 3). Fehlende Zertifizierungen (25 %) wirken sich dadurch stärker aus als fehlende Transparenz über Subunternehmer (10 %). Dienstleister unterhalb des Mindestwerts müssen ihr Sicherheitsniveau verbessern oder werden abgelehnt. Ausnahmen erfordern die Freigabe durch ISB und Geschäftsleitung mit dokumentierter Risikoakzeptanz.

Wiederbewertung

DienstleisterkategorieBewertungsintervall
Kritische InfrastrukturdienstleisterJährlich
Cloud- und SaaS-AnbieterJährlich
SoftwarelieferantenBei Vertragsverlängerung
SupportpartnerAlle 2 Jahre
AnlassbezogenBei Sicherheitsvorfall oder wesentlicher Änderung beim Anbieter

Kategorisierung

KategorieDefinitionBeispieleAnforderungen
KritischAusfall beeinträchtigt KerngeschäftHosting, primäre Cloud-DiensteHöchste Sicherheitsanforderungen, jährliches Audit-Recht
WichtigAusfall beeinträchtigt einzelne DiensteSaaS-Tools, DNS-ProviderHohe Anforderungen, Incident-Meldepflicht
StandardAusfall hat geringe AuswirkungBeratung, WartungGrundlegende Anforderungen

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT