A.5 Organisatorische Maßnahmen
Überwachung und Änderungsmanagement von Lieferantenleistungen
Die Organisation muss die Informationssicherheitspraktiken und das Leistungsniveau von Lieferanten regelmäßig überwachen, überprüfen, bewerten und Änderungen steuern.
Was fordert dieses Control?
Die Organisation muss die Informationssicherheitspraktiken und das Leistungsniveau von Lieferanten regelmäßig überwachen, überprüfen, bewerten und Änderungen steuern.
Warum ist das wichtig?
Eine einmalige Bewertung reicht nicht. Lieferantenleistungen und -risiken ändern sich, kontinuierliche Überwachung hält das Risikobild aktuell.
Cross-Standard-Mapping
| Standard | Control-ID | Relevanz |
|---|---|---|
| NIS2 | Art. 21 (2) | Direkt |
| TISAX | 6.1.1 | Direkt |
| DORA | Art. 28 | Direkt |
Was der Auditor erwartet
- 1Regelmäßige Überprüfung der Lieferantenleistung
- 2Reaktion auf Sicherheitsvorfälle bei Lieferanten
- 3Steuerung von Änderungen in der Leistungserbringung
Audit-Checkliste
Dokumente
Überwachungs-/Review-Prozess
Intervalle und Kriterien der Lieferantenüberprüfung
Nachweise
Lieferanten-Reviews
Durchgeführte regelmäßige Bewertungen
Praxis-Tipps zur Umsetzung
Re-Assessments planen
Kritische Lieferanten in festen Intervallen erneut bewerten.
SLAs überwachen
Vereinbarte Sicherheits- und Leistungskennzahlen aktiv nachhalten.
Änderungen erfassen
Wechsel von Subdienstleistern oder Standorten bewerten.
Häufige Fehler
Einmal bewertet, nie wieder
Die initiale Prüfung wird nie aktualisiert.
Änderungen unbemerkt
Lieferant verlagert Verarbeitung, ohne dass es auffällt.
Häufig gestellte Fragen
Wie oft muss man Lieferanten überprüfen?
Risikobasiert, kritische Lieferanten typischerweise jährlich, weniger kritische seltener.
Was tun bei einem Vorfall beim Lieferanten?
Den Vorfall bewerten, eigene Risiken prüfen und ggf. Maßnahmen oder Vertragskonsequenzen einleiten.
Zählt ein aktuelles ISO-Zertifikat als Nachweis?
Es ist ein starkes Indiz, ersetzt aber nicht die eigene risikobasierte Überwachung.
So hilft CompliantDesk bei A.5.22
Planen Sie wiederkehrende Lieferanten-Reassessments im Kalender und verfolgen Sie Bewertungen und Statusänderungen je Lieferant.
