+49 6151 6290246

Zuletzt aktualisiert: 6. August 2026

IT-Sicherheit von Dienstleistern prüfen: Fragebogen, Nachweise und externe Signale

Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.

Das Wichtigste in Kürze

Ein Prüfpfad für eine konkrete Dienstleisterentscheidung

Ein IT-Dienstleister erhält je nach Auftrag Zugang zu Daten, Systemen oder geschäftskritischen Prozessen. Die Sicherheitsprüfung muss deshalb die konkrete Leistung betrachten. Ein allgemeiner Fragebogen oder ein Zertifikat ohne passenden Geltungsbereich reicht für eine belastbare Entscheidung nicht aus. Ebenso wenig bildet eine technische Außensicht interne Prozesse ab.

Ein praktikabler Prüfpfad verbindet Geschäftskontext, Selbstauskunft, Nachweise und externe Signale. Er trennt beobachtete Tatsachen von Annahmen und führt offene Punkte bis zu einer dokumentierten Freigabe. Der Fokus dieses Artikels liegt auf der Durchführung einer einzelnen Dienstleisterprüfung. Den organisationsweiten Rahmen für Inventar, Rollen und Portfolioüberwachung beschreibt das Third-Party Risk Management.

Schritt 1: Kritikalität und Prüf-Scope festlegen

Beginnen Sie nicht mit einer langen Fragenliste. Beschreiben Sie zuerst, welche Leistung der Dienstleister erbringt und wie sie in Ihre Abläufe eingebunden ist. Relevante Angaben sind betroffene Geschäftsprozesse, Datenarten, technische Schnittstellen, administrative Rechte, Betriebsorte, Unterauftragnehmer und erwartete Verfügbarkeit. Ein interner Eigentümer muss diese Angaben bestätigen.

Die Kritikalität bestimmt die Tiefe der Prüfung. Ein Anbieter mit privilegiertem Fernzugriff auf produktive Systeme verlangt andere Evidenz als ein Dienstleister, der öffentlich verfügbare Inhalte gestaltet. Auch Austauschbarkeit und mögliche Konzentrationen zählen. Wenn mehrere wichtige Prozesse von demselben Cloud- oder Supportanbieter abhängen, kann ein einzelnes Ereignis mehrere Bereiche betreffen.

Definieren Sie anschließend den Scope. Welche Gesellschaft, welcher Dienst, welche Umgebung und welcher Zeitraum werden geprüft? Welche Unterauftragnehmer sind für die Leistung wesentlich? Welche Domains oder Marken gehören zur technischen Außensicht? Der Scope verhindert zwei typische Fehler: Ein Nachweis wird auf einen nicht erfassten Dienst übertragen oder eine externe Ressource wird ohne ausreichende Zuordnung dem Anbieter zugerechnet.

Die Prüfung benötigt außerdem eine Entscheidungsschwelle. Legen Sie vorab fest, wer einen Dienst freigeben darf, wann Informationssicherheit oder Datenschutz einbezogen werden und welche Abweichungen eine Managemententscheidung brauchen. So verändert ein knapper Projekttermin nicht unbemerkt die Risikotoleranz.

Schritt 2: Selbstauskunft und Nachweise gezielt anfordern

Der Security-Fragebogen soll Informationslücken schließen. Fragen Sie nur nach Kontrollen, die zur Leistung und zu den Zugriffswegen passen. Typische Themen sind Identitäts- und Berechtigungsmanagement, sichere Entwicklung, Schwachstellenbehandlung, Protokollierung, Vorfallmanagement, Datensicherung, Wiederanlauf und Steuerung von Unterauftragnehmern. Offene Fragen sind sinnvoll, wenn Prozess und Verantwortung erklärt werden sollen. Standardisierte Antwortfelder erleichtern den Vergleich.

Fordern Sie für wichtige Aussagen passende Evidenz an. Eine ISO/IEC-27001-Zertifizierung bezieht sich auf ein Informationssicherheits-Managementsystem in einem festgelegten Geltungsbereich. Prüfen Sie Zertifikat, ausstellende Stelle, Gültigkeit und Scope. Ein SOC-2-Bericht kann Informationen zu Kontrollen einer Serviceorganisation liefern. Bei Cloud-Diensten kann ein Prüfbericht auf Grundlage des BSI-Kriterienkatalogs C5 relevant sein. Die Testierung erfolgt durch unabhängige externe Prüfer und ist keine Zertifizierung des BSI. Welcher Nachweis geeignet ist, hängt von Leistung, Region und Prüfziel ab.

Ein Dokumenttitel allein genügt nicht. Prüfen Sie Zeitraum, abgedeckte Systeme, ausgeschlossene Standorte, Feststellungen, Managementreaktionen und Kontrollen, die der Kunde selbst umsetzen muss. Ein aktueller Bericht für einen anderen Dienst kann weniger aussagekräftig sein als eine gezielte technische Erklärung zum tatsächlich bezogenen Produkt.

PrüffrageGeeignete InformationsquelleWorauf achten?
Welche internen Prozesse gelten?Fragebogen, Richtlinie, InterviewVerantwortung, Anwendungsbereich, Stand
Wurde ein Managementsystem geprüft?Zertifikat und ScopeGesellschaft, Dienst, Standort, Gültigkeit
Wie wirkten Kontrollen im Prüfzeitraum?SOC-, C5- oder anderer PrüfberichtTyp, Zeitraum, Ausnahmen, Kundenkontrollen
Wie werden technische Risiken behandelt?Penetrationstest-Zusammenfassung, SchwachstellenprozessScope, Alter, offene hohe Befunde, Nachprüfung
Was ist aktuell extern sichtbar?Externe IT-RisikoanalyseAttribuierung, Zeitstempel, technische Grenze

Schritt 3: Externe Signale als zweite Perspektive nutzen

Eine externe Analyse untersucht identifizierte beziehungsweise erreichbare Systeme, ohne Software beim Dienstleister zu installieren. Sie kann Domains, Dienste, Zertifikats- und Konfigurationsmerkmale sowie Hinweise auf eingesetzte Software sichtbar machen. Ein Security Rating verdichtet ausgewählte Beobachtungen in nachvollziehbare Kategorien oder Kennzahlen.

Diese Außensicht beantwortet eine andere Frage als der Fragebogen. Sie zeigt nicht, wie ein internes Berechtigungsreview abläuft oder ob ein Wiederanlaufplan getestet wurde. Sie kann auch nicht zwingend die konkret verwundbare Version einer Software erkennen. Ein sichtbares Produktmerkmal oder eine mögliche Schwachstellenbeziehung ist daher zunächst ein Prüfhinweis.

Prüfen Sie vor der Bewertung die Attribuierung. Geteiltes Hosting, Content Delivery Networks und ausgelagerte Maildienste können zu Fehlzuordnungen führen. Dokumentieren Sie, weshalb eine Ressource dem Dienstleister oder dem bezogenen Dienst zugerechnet wird. Bei geringer Sicherheit gehört der Kandidat in die Klärung und nicht als bestätigter Befund in die Freigabeentscheidung.

Die externe Perspektive ist besonders nützlich, wenn Selbstauskunft und beobachteter Zustand nicht zusammenpassen. Meldet ein Anbieter einen geregelten Zertifikatsprozess, zeigt die Außensicht aber ein abgelaufenes Zertifikat, entsteht eine konkrete Rückfrage. Die Antwort kann eine falsche Zuordnung, einen nicht produktiven Dienst oder eine Prozessabweichung belegen. Erst danach wird das Risiko bewertet.

Schritt 4: Abweichungen klären und Evidenz bewerten

Führen Sie offene Punkte in einer strukturierten Befundliste. Jeder Eintrag enthält Anforderung, beobachteten Zustand, Quelle, Datum, betroffenen Dienst und gewünschte Klärung. Trennen Sie fehlende Information, unzureichende Kontrolle und technischen Befund. Diese Kategorien führen zu unterschiedlichen Reaktionen.

Geben Sie dem Dienstleister eine angemessene Möglichkeit zur Stellungnahme. Teilen Sie technische Evidenz über einen geschützten Kanal und nennen Sie keine weitergehende Schlussfolgerung, als die Daten tragen. Eine Antwort sollte auf die konkrete Ressource und den Prüfzeitpunkt eingehen. Allgemeine Marketingunterlagen lösen einen spezifischen Befund nicht.

Bewerten Sie die Evidenz nach Herkunft, Aktualität, Geltungsbereich und Prüftiefe. Eine unabhängige Prüfung kann mehr Vertrauen schaffen als eine Selbstauskunft, ist aber ebenfalls auf ihren Scope begrenzt. Interne Protokolle können einen konkreten Prozess belegen, müssen jedoch nachvollziehbar und ausreichend aktuell sein. Widersprüche bleiben als Unsicherheit sichtbar, bis sie geklärt sind.

Die Klärung endet mit einer fachlichen Einordnung: bestätigt, entkräftet, kompensiert oder offen. Bei einem bestätigten Risiko werden Maßnahme, Verantwortlicher, Frist und erwarteter Nachweis vereinbart. Eine befristete Ausnahme braucht Begründung, Genehmiger und Wiedervorlage. So lässt sich später nachvollziehen, auf welcher Grundlage der Dienst begonnen oder fortgeführt wurde.

Schritt 5: Freigabe risikobasiert entscheiden

Die Entscheidung verbindet Kritikalität und Prüfungsergebnis. Mögliche Ergebnisse sind Freigabe, Freigabe mit Auflagen, vertiefte Prüfung, Änderung des Leistungsumfangs oder Ablehnung. Eine rechnerische Punktzahl darf harte Mindestanforderungen nicht verdecken. Ein ungeklärter privilegierter Zugang kann eine Auflage oder technische Sperre erfordern, auch wenn andere Bereiche gut dokumentiert sind.

Der Fachbereich bestätigt Nutzen und Betriebswirkung. Informationssicherheit bewertet Cyberrisiken, Einkauf und Recht prüfen vertragliche Maßnahmen. Datenschutz beurteilt die Verarbeitung personenbezogener Daten in einem gesonderten Prüfpfad. Die Geschäftsentscheidung liegt beim benannten Risikoeigentümer innerhalb seiner Befugnisse.

Die Freigabeakte sollte Scope, Datenstand, Quellen, wesentliche Befunde, offene Maßnahmen und Restrisiko enthalten. Verweisen Sie auf Originalnachweise, ohne vertrauliche Berichte unnötig zu vervielfältigen. Halten Sie auch fest, welche internen Kontrollen der Kunde übernehmen muss. Bei Cloud- oder SaaS-Diensten betrifft dies häufig Konfiguration, Rollen und sichere Nutzung.

Ein Stage-Gate im Beschaffungsprozess verhindert eine produktive Nutzung vor der vorgesehenen Entscheidung. Dringende Ausnahmen bleiben als bewusste Risikoentscheidung möglich. Sie benötigen jedoch eine zeitliche Grenze und kompensierende Maßnahmen. Dadurch wird aus Zeitdruck kein dauerhaft ungeprüfter Zustand.

Schritt 6: Prüfung in Monitoring und Vertragssteuerung überführen

Die Freigabe bildet einen Zeitpunkt ab. Legen Sie deshalb Aktualisierungsanlässe fest: wesentliche Leistungsänderung, neuer Datenzugriff, Sicherheitsvorfall, Wechsel eines kritischen Unterauftragnehmers, ablaufender Nachweis oder auffällige technische Veränderung. Kritische Dienstleister benötigen engere Kontrollen als leicht austauschbare Anbieter ohne sensible Zugriffe.

Vertragliche Regelungen unterstützen den Prozess. Sie können Meldewege, Mitwirkung, Sicherheitsanforderungen, Nachweise, Unterauftragnehmer und Exit-Leistungen adressieren. Die konkrete Formulierung gehört in die rechtliche Prüfung. Operativ braucht jede Pflicht einen Empfänger und einen Ablauf. Eine Vorfallmeldung ist wenig hilfreich, wenn niemand für Bewertung und Reaktion zuständig ist.

Technische Außensicht kann Veränderungen zwischen formalen Prüfungen anzeigen. Für den kontinuierlichen Einsatz sollten Benachrichtigungen, Validierung und Eskalation definiert sein. Ein einzelner Score entscheidet nicht über die Geschäftsbeziehung. Trends und Einzelbefunde liefern Signale für eine erneute Prüfung.

LocateRisk unterstützt externe, agentenlose Analysen der erreichbaren Angriffsfläche und die KPI-basierte Einordnung. Die Ergebnisse ergänzen Fragebögen und Nachweise, ersetzen aber keine interne Auditierung oder Rechtsprüfung. Für einen definierten Einstieg können Sie die IT-Risikoanalyse nutzen; für Portfolios bietet sich der Vendor-Risk-Management-Ansatz an.

Häufige Fragen


Beschreiben Sie zuerst Leistung, Daten, technische Zugriffe, betroffene Prozesse und Ausfallwirkung. Daraus leiten Sie Kritikalität, Scope, erforderliche Nachweise und Entscheidungsrollen ab. Benennen Sie außerdem einen internen Eigentümer, der Angaben und spätere Maßnahmen verantwortet.


Nicht allein. Prüfen Sie, ob Gesellschaft, Standort und bezogener Dienst im Geltungsbereich liegen. Ergänzen Sie den Nachweis je nach Risiko durch Fragebogen, weitere Evidenz und technische Signale.


Sie zeigt ausgewählte Merkmale identifizierter beziehungsweise erreichbarer Systeme und kann Veränderungen oder Widersprüche zur Selbstauskunft sichtbar machen. Interne Kontrollen und konkrete Softwareversionen sind extern häufig nicht abschließend erkennbar.


Der Dienstleister erhält den konkreten Befund zur Klärung. Danach wird er bestätigt, entkräftet, kompensiert oder als offen dokumentiert. Bestätigte Risiken benötigen Maßnahme, Verantwortlichen, Frist und gegebenenfalls eine befristete Ausnahme.


Neben einem risikobasierten Regeltermin eignen sich Ereignisse wie Leistungsänderungen, neue Zugriffe, Vorfälle, neue kritische Unterauftragnehmer, ablaufende Nachweise oder auffällige technische Veränderungen.

Sie möchten die externe Sicherheitslage eines Dienstleisters in Ihre Prüfung einbeziehen? Fordern Sie ein kostenloses Security Rating an und klären Sie die Ergebnisse entlang Ihres Prüf-Scope.


Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!

Ihr AnsprechpartnerLukas BaumannCEO

+49 6151 6290246

Jetzt Kontakt aufnehmen

de_DEDeutsch