Skip to content

Vorlage: Lieferantenbewertung

Anleitung

Bewertung der Sicherheitsreife von Dienstleistern und Lieferanten gemäß §30 Abs. 2 Nr. 4 BSIG. Vor Vertragsabschluss durchzuführen, mindestens jährlich zu wiederholen.

Lieferanten-Stammdaten

FeldWert
Lieferanten-IDVEN-NIS2-XXXX
Name
Sitz / Land
Hauptkontakt[Name + E-Mail]
Sicherheitskontakt[Name + E-Mail + Telefon]
Vertragstyp[ ] Hosting [ ] Cloud [ ] Software-Lieferant [ ] Support [ ] Sonstiges
Kritikalität[Niedrig / Mittel / Hoch / Kritisch]
Verarbeitete Daten[PII / Geschäftsdaten / Credentials / Keine]
DSGVO-AVV vorhanden[ ] Ja [ ] Nein [ ] Nicht erforderlich

Zertifikate und Nachweise

StandardVorhandenGültig bisGeltungsbereich
ISO/IEC 27001[ ]
SOC 2 Type II[ ]
BSI C5[ ]
TISAX[ ]
Sonstige[ ]

Sicherheits-Checkliste

BereichFrageStatusBeleg
GovernanceExistiert ein dokumentiertes ISMS?[Ja/Nein/N.A.]
GovernanceIst ein ISB benannt?
VorfallGibt es einen Incident-Response-Plan?
VorfallWird eine Meldepflicht bei Vorfällen vertraglich zugesichert (24h)?
BCMLiegt ein BCM-Plan vor? Letzter Test?
LieferketteWerden Sub-Dienstleister offengelegt?
SchwachstellenGibt es ein dokumentiertes Patch-Management?
SchwachstellenWerden CVEs aktiv gemonitort?
SchulungErhalten Mitarbeiter regelmäßige Sicherheitsschulungen?
KryptografieWerden Daten at-rest und in-transit verschlüsselt?
ZugriffWird MFA für administrative Zugriffe genutzt?
ZugriffExistiert ein dokumentierter Onboarding/Offboarding-Prozess?
AuditWerden Audit-Rechte vertraglich zugesichert?

Risikobewertung

AspektBewertung
Kritikalität für BAUER GROUP[Niedrig / Mittel / Hoch / Kritisch]
Sicherheitsreife des Lieferanten[Niedrig / Mittel / Hoch]
Resultierendes Risiko[Niedrig / Mittel / Hoch / Kritisch]
Risikobehandlung[ ] Akzeptanz [ ] Vertragliche Auflagen [ ] Ablehnung

Vertragliche Anforderungen

AnforderungIm Vertrag verankert
24h-Meldepflicht bei Sicherheitsvorfällen[ ]
Audit-Recht (mind. jährlich)[ ]
Sub-Dienstleister-Zustimmungspflicht[ ]
Datenrückgabe / -löschung bei Vertragsende[ ]
Mindest-Sicherheitsstandards (ISO 27001 o. ä.)[ ]
Haftungsregelung bei Sicherheitsverstößen[ ]

Genehmigung

NameDatum
Bewertung erstellt durch
Geprüft durch (ISB)
Genehmigt durch (Einkauf / Geschäftsleitung)

Hinweise

  • Kritische Lieferanten werden halbjährlich neu bewertet
  • Hoch-Lieferanten werden jährlich neu bewertet
  • Bei wesentlichen Änderungen (Zertifikatsverlust, Vorfall) sofortige Neubewertung

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT