Due Diligence
Lieferanten-Due-Diligence: Fragen stellen, Evidenzen bewerten
Ein ausgefüllter Fragebogen ist eine Behauptung. Erst passende Nachweise, Scope und Aktualität machen daraus eine belastbare Prüfung.
9 Minuten Lesezeit · Fachlicher Stand 21.07.2026
Die Prüfung folgt dem Risikoszenario
Fragen und Evidenzen werden aus Zugriff, Daten, Technologie, Kontinuität und Einsatzkontext abgeleitet. Ein generischer Katalog mit 300 identischen Fragen für jeden Anbieter erzeugt Aufwand, aber keine bessere Entscheidung.
Evidenz braucht Scope, Datum und Aussagekraft
Zertifikate, Prüfberichte, Pentest-Zusammenfassungen oder Richtlinien können relevant sein. Prüfen Sie, ob der konkrete Service und Standort erfasst sind, welche Ausnahmen bestehen und wie aktuell der Nachweis ist.
- Behauptung und geforderte Evidenz getrennt erfassen
- Gültigkeit und Scope dokumentieren
- Lücken als Risiko oder Maßnahme entscheiden
- Freigabe und akzeptiertes Restrisiko benennen
Verwendete Quellen
- Best-Practice-Empfehlungen für Anforderungen an Lieferanten · UP KRITIS / BSI · Version 4.0, 2023
- ISO/IEC 27036-2:2022 – Requirements · ISO · 2022
- Bhatti, Mubarak & Nagalingam: Information Security Risk Management in IT Outsourcing – A Quarter-century Systematic Literature Review · Wissenschaft
- Lieferanten-, Due-Diligence- und Exitmuster · KaitoSec