IT-Sicherheit von Dienstleistern prüfen: Fragebogen, Nachweise und externe Signale
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.
Das Wichtigste in Kürze
Prüfen Sie zuerst Leistung, Daten, Zugriffe und Ausfallwirkung. Daraus folgen Scope und Prüftiefe.
Ein Fragebogen erklärt interne Kontrollen; Zertifikate und Berichte können Aussagen für einen definierten Umfang belegen.
Externe Signale ergänzen die Innensicht und zeigen erreichbare Systeme oder Veränderungen. Sie benötigen Attribuierung und Kontext.
Eine Abweichung wird vor der Entscheidung mit dem Dienstleister geklärt. Evidenz, Maßnahme, Frist und Restrisiko gehören in die Akte.
Freigabe und Monitoring richten sich nach Kritikalität. Nicht jeder Dienstleister benötigt denselben Prüfaufwand.
Ein Prüfpfad für eine konkrete Dienstleisterentscheidung
Ein IT-Dienstleister erhält je nach Auftrag Zugang zu Daten, Systemen oder geschäftskritischen Prozessen. Die Sicherheitsprüfung muss deshalb die konkrete Leistung betrachten. Ein allgemeiner Fragebogen oder ein Zertifikat ohne passenden Geltungsbereich reicht für eine belastbare Entscheidung nicht aus. Ebenso wenig bildet eine technische Außensicht interne Prozesse ab.
Ein praktikabler Prüfpfad verbindet Geschäftskontext, Selbstauskunft, Nachweise und externe Signale. Er trennt beobachtete Tatsachen von Annahmen und führt offene Punkte bis zu einer dokumentierten Freigabe. Der Fokus dieses Artikels liegt auf der Durchführung einer einzelnen Dienstleisterprüfung. Den organisationsweiten Rahmen für Inventar, Rollen und Portfolioüberwachung beschreibt das Third-Party Risk Management.
Schritt 1: Kritikalität und Prüf-Scope festlegen
Beginnen Sie nicht mit einer langen Fragenliste. Beschreiben Sie zuerst, welche Leistung der Dienstleister erbringt und wie sie in Ihre Abläufe eingebunden ist. Relevante Angaben sind betroffene Geschäftsprozesse, Datenarten, technische Schnittstellen, administrative Rechte, Betriebsorte, Unterauftragnehmer und erwartete Verfügbarkeit. Ein interner Eigentümer muss diese Angaben bestätigen.
Die Kritikalität bestimmt die Tiefe der Prüfung. Ein Anbieter mit privilegiertem Fernzugriff auf produktive Systeme verlangt andere Evidenz als ein Dienstleister, der öffentlich verfügbare Inhalte gestaltet. Auch Austauschbarkeit und mögliche Konzentrationen zählen. Wenn mehrere wichtige Prozesse von demselben Cloud- oder Supportanbieter abhängen, kann ein einzelnes Ereignis mehrere Bereiche betreffen.
Definieren Sie anschließend den Scope. Welche Gesellschaft, welcher Dienst, welche Umgebung und welcher Zeitraum werden geprüft? Welche Unterauftragnehmer sind für die Leistung wesentlich? Welche Domains oder Marken gehören zur technischen Außensicht? Der Scope verhindert zwei typische Fehler: Ein Nachweis wird auf einen nicht erfassten Dienst übertragen oder eine externe Ressource wird ohne ausreichende Zuordnung dem Anbieter zugerechnet.
Die Prüfung benötigt außerdem eine Entscheidungsschwelle. Legen Sie vorab fest, wer einen Dienst freigeben darf, wann Informationssicherheit oder Datenschutz einbezogen werden und welche Abweichungen eine Managemententscheidung brauchen. So verändert ein knapper Projekttermin nicht unbemerkt die Risikotoleranz.
Schritt 2: Selbstauskunft und Nachweise gezielt anfordern
Der Security-Fragebogen soll Informationslücken schließen. Fragen Sie nur nach Kontrollen, die zur Leistung und zu den Zugriffswegen passen. Typische Themen sind Identitäts- und Berechtigungsmanagement, sichere Entwicklung, Schwachstellenbehandlung, Protokollierung, Vorfallmanagement, Datensicherung, Wiederanlauf und Steuerung von Unterauftragnehmern. Offene Fragen sind sinnvoll, wenn Prozess und Verantwortung erklärt werden sollen. Standardisierte Antwortfelder erleichtern den Vergleich.
Fordern Sie für wichtige Aussagen passende Evidenz an. Eine ISO/IEC-27001-Zertifizierung bezieht sich auf ein Informationssicherheits-Managementsystem in einem festgelegten Geltungsbereich. Prüfen Sie Zertifikat, ausstellende Stelle, Gültigkeit und Scope. Ein SOC-2-Bericht kann Informationen zu Kontrollen einer Serviceorganisation liefern. Bei Cloud-Diensten kann ein Prüfbericht auf Grundlage des BSI-Kriterienkatalogs C5 relevant sein. Die Testierung erfolgt durch unabhängige externe Prüfer und ist keine Zertifizierung des BSI. Welcher Nachweis geeignet ist, hängt von Leistung, Region und Prüfziel ab.
Ein Dokumenttitel allein genügt nicht. Prüfen Sie Zeitraum, abgedeckte Systeme, ausgeschlossene Standorte, Feststellungen, Managementreaktionen und Kontrollen, die der Kunde selbst umsetzen muss. Ein aktueller Bericht für einen anderen Dienst kann weniger aussagekräftig sein als eine gezielte technische Erklärung zum tatsächlich bezogenen Produkt.
Schritt 3: Externe Signale als zweite Perspektive nutzen
Eine externe Analyse untersucht identifizierte beziehungsweise erreichbare Systeme, ohne Software beim Dienstleister zu installieren. Sie kann Domains, Dienste, Zertifikats- und Konfigurationsmerkmale sowie Hinweise auf eingesetzte Software sichtbar machen. Ein Security Rating verdichtet ausgewählte Beobachtungen in nachvollziehbare Kategorien oder Kennzahlen.
Diese Außensicht beantwortet eine andere Frage als der Fragebogen. Sie zeigt nicht, wie ein internes Berechtigungsreview abläuft oder ob ein Wiederanlaufplan getestet wurde. Sie kann auch nicht zwingend die konkret verwundbare Version einer Software erkennen. Ein sichtbares Produktmerkmal oder eine mögliche Schwachstellenbeziehung ist daher zunächst ein Prüfhinweis.
Prüfen Sie vor der Bewertung die Attribuierung. Geteiltes Hosting, Content Delivery Networks und ausgelagerte Maildienste können zu Fehlzuordnungen führen. Dokumentieren Sie, weshalb eine Ressource dem Dienstleister oder dem bezogenen Dienst zugerechnet wird. Bei geringer Sicherheit gehört der Kandidat in die Klärung und nicht als bestätigter Befund in die Freigabeentscheidung.
Die externe Perspektive ist besonders nützlich, wenn Selbstauskunft und beobachteter Zustand nicht zusammenpassen. Meldet ein Anbieter einen geregelten Zertifikatsprozess, zeigt die Außensicht aber ein abgelaufenes Zertifikat, entsteht eine konkrete Rückfrage. Die Antwort kann eine falsche Zuordnung, einen nicht produktiven Dienst oder eine Prozessabweichung belegen. Erst danach wird das Risiko bewertet.
Schritt 4: Abweichungen klären und Evidenz bewerten
Führen Sie offene Punkte in einer strukturierten Befundliste. Jeder Eintrag enthält Anforderung, beobachteten Zustand, Quelle, Datum, betroffenen Dienst und gewünschte Klärung. Trennen Sie fehlende Information, unzureichende Kontrolle und technischen Befund. Diese Kategorien führen zu unterschiedlichen Reaktionen.
Geben Sie dem Dienstleister eine angemessene Möglichkeit zur Stellungnahme. Teilen Sie technische Evidenz über einen geschützten Kanal und nennen Sie keine weitergehende Schlussfolgerung, als die Daten tragen. Eine Antwort sollte auf die konkrete Ressource und den Prüfzeitpunkt eingehen. Allgemeine Marketingunterlagen lösen einen spezifischen Befund nicht.
Bewerten Sie die Evidenz nach Herkunft, Aktualität, Geltungsbereich und Prüftiefe. Eine unabhängige Prüfung kann mehr Vertrauen schaffen als eine Selbstauskunft, ist aber ebenfalls auf ihren Scope begrenzt. Interne Protokolle können einen konkreten Prozess belegen, müssen jedoch nachvollziehbar und ausreichend aktuell sein. Widersprüche bleiben als Unsicherheit sichtbar, bis sie geklärt sind.
Die Klärung endet mit einer fachlichen Einordnung: bestätigt, entkräftet, kompensiert oder offen. Bei einem bestätigten Risiko werden Maßnahme, Verantwortlicher, Frist und erwarteter Nachweis vereinbart. Eine befristete Ausnahme braucht Begründung, Genehmiger und Wiedervorlage. So lässt sich später nachvollziehen, auf welcher Grundlage der Dienst begonnen oder fortgeführt wurde.
Schritt 5: Freigabe risikobasiert entscheiden
Die Entscheidung verbindet Kritikalität und Prüfungsergebnis. Mögliche Ergebnisse sind Freigabe, Freigabe mit Auflagen, vertiefte Prüfung, Änderung des Leistungsumfangs oder Ablehnung. Eine rechnerische Punktzahl darf harte Mindestanforderungen nicht verdecken. Ein ungeklärter privilegierter Zugang kann eine Auflage oder technische Sperre erfordern, auch wenn andere Bereiche gut dokumentiert sind.
Der Fachbereich bestätigt Nutzen und Betriebswirkung. Informationssicherheit bewertet Cyberrisiken, Einkauf und Recht prüfen vertragliche Maßnahmen. Datenschutz beurteilt die Verarbeitung personenbezogener Daten in einem gesonderten Prüfpfad. Die Geschäftsentscheidung liegt beim benannten Risikoeigentümer innerhalb seiner Befugnisse.
Die Freigabeakte sollte Scope, Datenstand, Quellen, wesentliche Befunde, offene Maßnahmen und Restrisiko enthalten. Verweisen Sie auf Originalnachweise, ohne vertrauliche Berichte unnötig zu vervielfältigen. Halten Sie auch fest, welche internen Kontrollen der Kunde übernehmen muss. Bei Cloud- oder SaaS-Diensten betrifft dies häufig Konfiguration, Rollen und sichere Nutzung.
Ein Stage-Gate im Beschaffungsprozess verhindert eine produktive Nutzung vor der vorgesehenen Entscheidung. Dringende Ausnahmen bleiben als bewusste Risikoentscheidung möglich. Sie benötigen jedoch eine zeitliche Grenze und kompensierende Maßnahmen. Dadurch wird aus Zeitdruck kein dauerhaft ungeprüfter Zustand.
Schritt 6: Prüfung in Monitoring und Vertragssteuerung überführen
Die Freigabe bildet einen Zeitpunkt ab. Legen Sie deshalb Aktualisierungsanlässe fest: wesentliche Leistungsänderung, neuer Datenzugriff, Sicherheitsvorfall, Wechsel eines kritischen Unterauftragnehmers, ablaufender Nachweis oder auffällige technische Veränderung. Kritische Dienstleister benötigen engere Kontrollen als leicht austauschbare Anbieter ohne sensible Zugriffe.
Vertragliche Regelungen unterstützen den Prozess. Sie können Meldewege, Mitwirkung, Sicherheitsanforderungen, Nachweise, Unterauftragnehmer und Exit-Leistungen adressieren. Die konkrete Formulierung gehört in die rechtliche Prüfung. Operativ braucht jede Pflicht einen Empfänger und einen Ablauf. Eine Vorfallmeldung ist wenig hilfreich, wenn niemand für Bewertung und Reaktion zuständig ist.
Technische Außensicht kann Veränderungen zwischen formalen Prüfungen anzeigen. Für den kontinuierlichen Einsatz sollten Benachrichtigungen, Validierung und Eskalation definiert sein. Ein einzelner Score entscheidet nicht über die Geschäftsbeziehung. Trends und Einzelbefunde liefern Signale für eine erneute Prüfung.
LocateRisk unterstützt externe, agentenlose Analysen der erreichbaren Angriffsfläche und die KPI-basierte Einordnung. Die Ergebnisse ergänzen Fragebögen und Nachweise, ersetzen aber keine interne Auditierung oder Rechtsprüfung. Für einen definierten Einstieg können Sie die IT-Risikoanalyse nutzen; für Portfolios bietet sich der Vendor-Risk-Management-Ansatz an.
Beschreiben Sie zuerst Leistung, Daten, technische Zugriffe, betroffene Prozesse und Ausfallwirkung. Daraus leiten Sie Kritikalität, Scope, erforderliche Nachweise und Entscheidungsrollen ab. Benennen Sie außerdem einen internen Eigentümer, der Angaben und spätere Maßnahmen verantwortet.
Nicht allein. Prüfen Sie, ob Gesellschaft, Standort und bezogener Dienst im Geltungsbereich liegen. Ergänzen Sie den Nachweis je nach Risiko durch Fragebogen, weitere Evidenz und technische Signale.
Sie zeigt ausgewählte Merkmale identifizierter beziehungsweise erreichbarer Systeme und kann Veränderungen oder Widersprüche zur Selbstauskunft sichtbar machen. Interne Kontrollen und konkrete Softwareversionen sind extern häufig nicht abschließend erkennbar.
Der Dienstleister erhält den konkreten Befund zur Klärung. Danach wird er bestätigt, entkräftet, kompensiert oder als offen dokumentiert. Bestätigte Risiken benötigen Maßnahme, Verantwortlichen, Frist und gegebenenfalls eine befristete Ausnahme.
Neben einem risikobasierten Regeltermin eignen sich Ereignisse wie Leistungsänderungen, neue Zugriffe, Vorfälle, neue kritische Unterauftragnehmer, ablaufende Nachweise oder auffällige technische Veränderungen.
Sie möchten die externe Sicherheitslage eines Dienstleisters in Ihre Prüfung einbeziehen? Fordern Sie ein kostenloses Security Rating an und klären Sie die Ergebnisse entlang Ihres Prüf-Scope.
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.