IT-Lieferantenbewertung


Wie KMU Risiken in der digitalen Lieferkette beherrschbar machen

Management-Zusammenfassung

IT-Dienstleister sind aus dem Geschäftsalltag mittelständischer Unternehmen nicht mehr wegzudenken. Cloud-Dienste, SaaS-Lösungen, externe Administratoren, Remote-Berater, Softwareanbieter und Managed Service Provider übernehmen Aufgaben, auf die Unternehmen teilweise unmittelbar angewiesen sind.

Damit entsteht jedoch eine entscheidende Veränderung: Ein Teil des eigenen Cyberrisikos liegt außerhalb der eigenen Unternehmensgrenzen.

Ein Lieferant mit Zugriff auf sensible Daten, kritische Anwendungen oder administrative Systeme kann im Sicherheitsvorfall zum direkten Einfallstor werden. Gleichzeitig können der Ausfall eines Cloud-Dienstes, kompromittierte Software oder ein Sicherheitsvorfall beim Dienstleister wesentliche Geschäftsprozesse beeinträchtigen.

Eine wirksame IT-Lieferantenbewertung sollte deshalb nicht versuchen, jeden Lieferanten gleich intensiv zu prüfen. Entscheidend ist ein risikobasierter Ansatz:

  • Welche Systeme und Daten sind betroffen?
  • Welche Zugriffsrechte besitzt der Anbieter?
  • Wie abhängig ist das Unternehmen von seiner Leistung?
  • Welche Folgen hätte ein Ausfall oder eine Kompromittierung?
  • Welche Sicherheitsnachweise kann der Anbieter vorlegen?
  • Welche Anforderungen sind vertraglich vereinbart?

NIS-2 erhöht die Bedeutung dieses Ansatzes zusätzlich. Die Sicherheit der Lieferkette gehört ausdrücklich zu den geforderten Risikomanagementmaßnahmen. Unternehmen müssen daher auch sicherheitsrelevante Beziehungen zu ihren unmittelbaren Anbietern und Diensteanbietern berücksichtigen.

Die wichtigste Managementregel lautet:

Aufgaben können ausgelagert werden. Das damit verbundene Geschäftsrisiko bleibt beim Unternehmen.


1. Warum IT-Lieferantenbewertung zur Führungsaufgabe wird

Die Digitalisierung hat die Unternehmensgrenze verändert.

Früher befanden sich Anwendungen, Server und Daten überwiegend im eigenen Unternehmen. Heute basiert selbst die IT kleiner und mittlerer Unternehmen häufig auf einem Netzwerk externer Leistungen.

Dazu gehören beispielsweise:

  • Microsoft-365- und andere SaaS-Dienste
  • Cloud- und Hosting-Anbieter
  • externe IT-Systemhäuser
  • Managed Service Provider
  • Softwarehersteller
  • Remote-Support-Dienstleister
  • externe Administratoren
  • Berater mit Systemzugriff
  • Open-Source-Dienstleister
  • Rechenzentren
  • Anbieter von Backup-, Security- oder Monitoring-Lösungen

Jede dieser Beziehungen kann eine Abhängigkeit erzeugen.

Das Problem ist deshalb nicht das Outsourcing an sich. Professionelle Dienstleister können Sicherheit und Verfügbarkeit sogar erheblich verbessern.

Problematisch wird es, wenn ein Unternehmen nicht mehr beantworten kann, welcher Dienstleister welche Systeme erreichen kann, welche Daten verarbeitet werden und welche Auswirkungen ein Sicherheitsvorfall hätte.

Genau deshalb sollte die Lieferantenbewertung nicht als Formalität des Einkaufs verstanden werden.

Sie ist Bestandteil des unternehmerischen Risikomanagements.

NIS-2 unterstreicht diesen Ansatz. Für betroffene Unternehmen gehört die Sicherheit der Lieferkette ausdrücklich zu den Risikomanagementmaßnahmen. Dabei sind insbesondere Dienstleister relevant, die mit Netz- und Informationssystemen verbunden sind oder Zugriff auf kritische Systeme und Daten erhalten.


2. Welche Geschäftsrisiken eine Lieferantenbewertung reduziert

Ein unsicherer oder nicht ausreichend kontrollierter IT-Dienstleister kann sehr unterschiedliche Auswirkungen verursachen.

Cyberangriffe über den Dienstleister

Besitzt ein externer Administrator privilegierte Zugänge, können kompromittierte Zugangsdaten weitreichende Folgen haben.

Ein Angreifer muss dann nicht mehr die eigene Sicherheitsarchitektur überwinden. Er nutzt möglicherweise den bereits legitim eingerichteten Zugang des Dienstleisters.

Ausfall kritischer Geschäftsprozesse

Wird eine zentrale SaaS-Anwendung oder Cloud-Plattform nicht verfügbar, können Auftragserfassung, Produktion, Logistik oder Kundenservice stillstehen.

Die entscheidende Frage lautet deshalb nicht nur:

Ist der Anbieter sicher?

Sondern auch:

Wie lange kann das eigene Unternehmen ohne diesen Anbieter arbeiten?

Verlust oder Offenlegung von Informationen

Dienstleister verarbeiten unter Umständen Kundendaten, Vertragsinformationen, technische Dokumentationen, Personaldaten oder Zugangsinformationen.

Damit wird die Informationssicherheit des Dienstleisters unmittelbar zur eigenen Informationssicherheit.

Abhängigkeit von einzelnen Anbietern

Je stärker Prozesse, Schnittstellen und Daten an einen Dienstleister gebunden sind, desto schwieriger kann ein Wechsel werden.

Ein vollständiges Lieferantenrisikomanagement berücksichtigt deshalb auch Exit-Szenarien, Datenrückgabe und Wiederanlaufmöglichkeiten.

Regulatorische Risiken

Für NIS-2-betroffene Unternehmen reicht es nicht aus, ausschließlich interne Systeme zu betrachten. Lieferkettenrisiken müssen systematisch in das Risikomanagement einbezogen werden.

Aber auch ohne unmittelbare NIS-2-Betroffenheit ist dieser Ansatz sinnvoll.

Ein Cyberangriff interessiert sich nicht dafür, ob ein Unternehmen regulatorisch verpflichtet ist, seine Lieferanten zu prüfen.


3. Welche Sofortmaßnahmen sinnvoll sind

Schritt 1: IT-relevante Lieferanten vollständig erfassen

Der erste Schritt besteht nicht aus einem Fragebogen.

Zunächst braucht es Transparenz.

Unternehmen sollten erfassen, welche externen Anbieter Leistungen erbringen, die Auswirkungen auf Informationen, Anwendungen oder Geschäftsprozesse haben können.

Dabei werden häufig Dienstleister übersehen, die nicht unmittelbar als klassische IT-Lieferanten wahrgenommen werden.

Ein Beratungsunternehmen mit VPN-Zugang kann sicherheitsrelevanter sein als ein großer Hardwarelieferant ohne Zugriff auf die Infrastruktur.

Schritt 2: Lieferanten nach Kritikalität klassifizieren

Nicht jeder Lieferant benötigt ein umfangreiches Security Assessment.

Eine pragmatische Einteilung kann beispielsweise drei Kategorien umfassen:

Kritisch

Der Dienstleister verarbeitet besonders schützenswerte Informationen, besitzt administrative Zugänge oder unterstützt einen geschäftskritischen Prozess.

Erhöht

Der Anbieter verarbeitet Unternehmensdaten oder ist technisch eingebunden, ein Ausfall wäre jedoch zeitweise kompensierbar.

Normal

Es bestehen weder kritische Zugriffe noch relevante Abhängigkeiten.

Diese Klassifizierung verhindert zwei typische Fehler: zu wenig Prüfung bei kritischen Lieferanten und unnötige Bürokratie bei unkritischen Anbietern.

Schritt 3: Die richtigen Sicherheitsfragen stellen

Ein Sicherheitsfragebogen sollte nicht möglichst lang sein.

Er sollte die für das konkrete Risiko relevanten Fragen beantworten.

Dazu gehören beispielsweise:

  • Existiert ein Informationssicherheitsmanagement?
  • Wie werden Benutzer und Berechtigungen verwaltet?
  • Wird Multi-Faktor-Authentisierung eingesetzt?
  • Wie erfolgt Patch- und Schwachstellenmanagement?
  • Wie werden Sicherheitsvorfälle erkannt und behandelt?
  • Existieren Backup- und Wiederherstellungsverfahren?
  • Werden Unterauftragnehmer eingesetzt?
  • Wie werden Beschäftigte sensibilisiert?
  • Welche Notfall- und Wiederanlaufverfahren bestehen?
  • Wie werden Kundendaten nach Vertragsende gelöscht oder zurückgegeben?

Sicherheitsfragebögen sind ein praktikables Instrument, sollten jedoch immer zur Kritikalität des Lieferanten passen.


4. Zertifikate sind wertvoll, aber kein Freifahrtschein

Eine ISO/IEC-27001-Zertifizierung kann eine Lieferantenbewertung erheblich vereinfachen.

Dasselbe gilt je nach Anwendungsfall beispielsweise für BSI-C5-Testate oder andere unabhängige Prüfberichte.

Der entscheidende Punkt wird jedoch häufig übersehen:

Nicht das Zertifikat allein ist relevant, sondern sein Geltungsbereich.

Ein Unternehmen kann ISO-27001-zertifiziert sein, während die konkret bezogene Dienstleistung, ein bestimmtes Rechenzentrum oder ein Geschäftsbereich außerhalb des zertifizierten Scopes liegt.

Die Managementfrage sollte daher nicht lauten:

„Hat der Anbieter ISO 27001?“

Sondern:

„Deckt der geprüfte Geltungsbereich tatsächlich die Leistung ab, von der unser Unternehmen abhängig ist?“

Fehlen Zertifizierungen, bedeutet dies umgekehrt nicht automatisch, dass ein Anbieter unsicher ist.

Gerade kleinere und spezialisierte Dienstleister verfügen häufig über kein zertifiziertes ISMS. In diesem Fall können Sicherheitsfragebögen, Auditberichte, vertragliche Zusicherungen und weitere Nachweise eine angemessene Bewertung ermöglichen.


5. Externe Zugriffe und digitale Dienstleister verdienen besondere Aufmerksamkeit

Besonders kritisch sind Anbieter, die nicht nur eine Leistung liefern, sondern direkten oder indirekten Zugriff auf Systeme und Informationen erhalten.

SaaS-Anbieter

SaaS-Dienste verarbeiten häufig Daten außerhalb der eigenen Infrastruktur.

Neben Verfügbarkeit und Datenschutz sollten deshalb insbesondere Rollenmodelle, MFA, Logging, Backupmöglichkeiten, Unterauftragnehmer und Exit-Szenarien betrachtet werden.

Remote-Dienstleister und Remote-Berater

Externe Berater benötigen teilweise Zugriff auf interne Systeme, Projektplattformen oder sensible Informationen.

Solche Zugänge sollten klar definiert, zeitlich begrenzt und nach Ende der Tätigkeit konsequent deaktiviert werden.

Remote Support

Supportzugänge sollten möglichst nicht dauerhaft geöffnet sein.

Sinnvoll sind kontrollierte Freigaben, individuelle Benutzerkonten, MFA und nachvollziehbare Protokollierung.

Externe Administratoren

Hier entsteht eines der höchsten Lieferantenrisiken.

Administratoren verfügen häufig über weitreichende Berechtigungen. Deshalb gelten besonders hohe Anforderungen an Identitätsprüfung, individuelle Konten, Least Privilege, MFA, Protokollierung und regelmäßige Berechtigungsüberprüfung.

Für besonders kritische Umgebungen können Privileged-Access-Management-Verfahren sinnvoll sein.

Managed Service Provider

MSPs betreiben häufig mehrere Systeme eines Unternehmens gleichzeitig.

Damit entsteht ein Konzentrationsrisiko: Wird der Dienstleister kompromittiert, können viele Systeme oder sogar mehrere Kunden gleichzeitig betroffen sein.

Open-Source-Dienstleister

Auch Open Source bedeutet nicht automatisch, dass Sicherheitsverantwortung entfällt.

Bei kommerziell eingesetzten Open-Source-Lösungen sollte geklärt sein:

  • Wer beobachtet Schwachstellen?
  • Wer installiert Sicherheitsupdates?
  • Welche Komponenten werden eingesetzt?
  • Wer reagiert bei kritischen Sicherheitslücken?
  • Welche Support- und Reaktionszeiten bestehen?
  • Was passiert, wenn ein Projekt nicht mehr weiterentwickelt wird?

Die eigentliche Bewertung richtet sich deshalb nicht danach, ob Software proprietär oder Open Source ist.

Entscheidend ist, wer für den sicheren Betrieb verantwortlich ist und ob diese Verantwortung belastbar geregelt wurde.


6. Verträge müssen Informationssicherheit abbilden

Eine gute Lieferantenbewertung verliert ihren Wert, wenn die daraus abgeleiteten Anforderungen vertraglich nicht durchsetzbar sind.

Bei kritischen IT-Dienstleistern sollten deshalb unter anderem geregelt werden:

  • verbindliche Sicherheitsanforderungen
  • Meldepflichten bei Sicherheitsvorfällen
  • Anforderungen an Unterauftragnehmer
  • Nachweispflichten
  • Auditrechte
  • Reaktionszeiten
  • Umgang mit Schwachstellen
  • Rückgabe und Löschung von Daten
  • Beendigung von Zugriffsrechten
  • Exit- und Übergaberegelungen

Gerade NIS-2 macht deutlich, dass Lieferantensicherheit kein einmaliges Beschaffungsprojekt ist. Kritische Dienstleister müssen auch während der Vertragslaufzeit betrachtet werden.


7. Wie eine erfolgreiche Umsetzung im KMU gelingt

Ein wirksames Lieferantenmanagement benötigt keine komplizierte Plattform und kein hundertseitiges Regelwerk.

Für viele mittelständische Unternehmen reicht zunächst ein klarer Prozess:

1. Lieferanten erfassen

Alle informationssicherheitsrelevanten Dienstleister werden zentral dokumentiert.

2. Kritikalität bewerten

Datenzugriff, Systemzugriff, Geschäftsabhängigkeit und mögliche Schadenshöhe bestimmen die Prüftiefe.

3. Anforderungen festlegen

Je kritischer der Anbieter, desto höher sind Nachweis-, Vertrags- und Kontrollanforderungen.

4. Nachweise prüfen

Zertifikate, Geltungsbereiche, Sicherheitsfragebögen, Auditberichte und weitere Nachweise werden bewertet.

5. Risiken behandeln

Festgestellte Schwächen führen nicht automatisch zum Anbieterwechsel. Maßnahmen, Fristen und akzeptierte Restrisiken können strukturiert dokumentiert werden.

6. Regelmäßig neu bewerten

Ein Lieferant kann heute unkritisch und morgen geschäftskritisch sein. Neue Schnittstellen, Cloud-Migrationen oder zusätzliche Zugriffsrechte verändern das Risiko.


Fazit: Vertrauen ist wichtig, Nachweisbarkeit ist besser

Unternehmen werden auch künftig mehr IT-Leistungen auslagern.

Das ist weder ungewöhnlich noch grundsätzlich riskant. Entscheidend ist, dass Abhängigkeiten und Zugriffsrechte bekannt sind und bewusst gesteuert werden.

Eine gute IT-Lieferantenbewertung bedeutet deshalb nicht, jedem Anbieter mit Misstrauen zu begegnen.

Sie bedeutet, die richtigen Fragen zu stellen:

Welche Bedeutung hat dieser Dienstleister für unser Unternehmen?

Welchen Schaden könnte ein Sicherheitsvorfall verursachen?

Welche Schutzmaßnahmen sind deshalb angemessen?

Wer diese Fragen nachvollziehbar beantworten kann, schafft mehr als Compliance.

Er gewinnt Transparenz über die eigene digitale Lieferkette und kann Sicherheitsinvestitionen dort konzentrieren, wo ein Ausfall oder Angriff tatsächlich geschäftskritisch werden könnte.

Informationssicherheit endet nicht an der Unternehmensgrenze. Sie muss dort weitergeführt werden, wo Dienstleister Zugriff, Verantwortung oder Abhängigkeiten übernehmen. 

Kommentare

Beliebte Posts aus diesem Blog

BSI C5:2026

Datensicherung im KMU

Informationssicherheit für Entscheider: NIS2, ISO 27001 und Resilienz im Mittelstand | Wissensportal