{"id":99001,"date":"2026-09-15T09:00:00","date_gmt":"2026-09-15T07:00:00","guid":{"rendered":"https:\/\/locaterisk.com\/?post_type=wissen&#038;draft=lieferantenrisikobewertung-methoden-kriterien-scoring"},"modified":"2026-08-06T16:22:12","modified_gmt":"2026-08-06T14:22:12","slug":"lieferantenrisikobewertung-methoden-kriterien-scoring","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/de\/wissen\/lieferantenrisikobewertung-methoden-kriterien-scoring\/","title":{"rendered":"Lieferantenrisikobewertung: Kriterien, Scoring und Bewertungsmethoden"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Lieferantenrisikobewertung: Kriterien, Scoring und Bewertungsmethoden<\/h1>\n\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Dieser Text wurde mit k\u00fcnstlicher Intelligenz (KI) erstellt.<\/span>\n\n<h2 class=\"wp-block-heading\">Das Wichtigste in K\u00fcrze<\/h2>\n<ul class=\"wp-block-list\"><li>Eine Lieferantenrisikobewertung trennt die Bedeutung der Leistung, das inh\u00e4rente Risiko, die Wirksamkeit von Kontrollen und das verbleibende Restrisiko.<\/li><li>Ein Vendor Risk Assessment verbindet Selbstauskunft, Evidenz, technische Beobachtungen und internen Gesch\u00e4ftskontext.<\/li><li>Scoring muss Kriterien, Gewichtung, Datenstand und Entscheidungsschwellen offenlegen. Eine Zahl ohne Herleitung ist nicht belastbar.<\/li><li>Externe Ratings unterst\u00fctzen Vergleich und Priorisierung, ersetzen aber weder die interne Kritikalit\u00e4tsanalyse noch die Pr\u00fcfung des konkreten Leistungsumfangs.<\/li><li>Aus der Bewertung m\u00fcssen eine Entscheidung, Ma\u00dfnahmen, ein Eigent\u00fcmer und ein Termin folgen.<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Was eine Lieferantenrisikobewertung beantworten muss<\/h2>\n<p class=\"wp-block-paragraph\">Eine <strong>Lieferantenrisikobewertung<\/strong> untersucht, welche negativen Folgen aus der Nutzung eines Produkts oder einer Dienstleistung entstehen k\u00f6nnen und wie diese Risiken gesteuert werden. Im Markt sind auch <strong>Vendor Risk Assessment<\/strong>, <strong>Third-Party Risk Assessment<\/strong>, <strong>Lieferantenbewertung<\/strong> und <strong>Cyber-Risikobewertung<\/strong> gebr\u00e4uchlich. Die Begriffe \u00fcberschneiden sich, haben aber nicht immer denselben Umfang. Eine klassische Lieferantenbewertung kann Qualit\u00e4t, Preis und Liefertreue einbeziehen; die Cyber-Risikobewertung konzentriert sich auf Informationssicherheit und digitale Abh\u00e4ngigkeiten.<\/p>\n<p class=\"wp-block-paragraph\">Die Bewertung sollte vier Fragen beantworten. Erstens: Wie kritisch ist die bezogene Leistung f\u00fcr Prozesse, Daten und Kunden? Zweitens: Welche Gef\u00e4hrdungen bestehen, bevor Kontrollen ber\u00fccksichtigt werden? Drittens: Welche Kontrollen sind vorhanden und wie gut sind sie belegt? Viertens: Welches Risiko verbleibt nach Ber\u00fccksichtigung dieser Kontrollen und weiterer Ma\u00dfnahmen? Diese Trennung verhindert, dass ein guter Pr\u00fcfbericht die hohe Kritikalit\u00e4t eines Dienstes verdeckt.<\/p>\n<p class=\"wp-block-paragraph\">NIST SP 800-161 Rev. 1 ordnet die Bewertung von Lieferkettenrisiken in ein organisationsweites Risikomanagement ein. Der Ansatz betrachtet Produkte und Leistungen \u00fcber ihren Lebenszyklus. F\u00fcr Unternehmen bedeutet das: Die Pr\u00fcfung endet nicht mit dem Einkauf. \u00c4nderungen am Dienst, neue Unterauftragnehmer, Vorf\u00e4lle oder technische Signale k\u00f6nnen eine Neubewertung ausl\u00f6sen.<\/p>\n<p class=\"wp-block-paragraph\">Im Mittelpunkt steht die Bewertungsmethodik: Wie entsteht aus unterschiedlichen Informationen eine nachvollziehbare Entscheidung? Wer den gesamten organisatorischen Ablauf von Aufnahme bis \u00dcberwachung plant, findet auf der Seite zum <a href=\"https:\/\/locaterisk.com\/de\/landing\/third-party-risk-management\/\">Third-Party Risk Management<\/a> den breiteren Prozessrahmen.<\/p>\n<h2 class=\"wp-block-heading\">Kritikalit\u00e4t, inh\u00e4rentes Risiko und Restrisiko trennen<\/h2>\n<p class=\"wp-block-paragraph\">Die Kritikalit\u00e4t beschreibt die Bedeutung der Lieferantenleistung f\u00fcr das eigene Unternehmen. Kriterien k\u00f6nnen der Zugriff auf vertrauliche Daten, administrative Berechtigungen, die Einbindung in Kernprozesse, regulatorische Relevanz, Ausfallfolgen und Austauschbarkeit sein. Auch die Zahl betroffener Gesch\u00e4ftsbereiche und die Abh\u00e4ngigkeit von einem einzelnen Anbieter k\u00f6nnen ber\u00fccksichtigt werden. Die Einstufung erfolgt aus Sicht des beziehenden Unternehmens, nicht aus der allgemeinen Marktstellung des Lieferanten.<\/p>\n<p class=\"wp-block-paragraph\">Das inh\u00e4rente Risiko ist das Risiko vor der Ber\u00fccksichtigung spezifischer Schutzma\u00dfnahmen. Ein Cloud-Dienst mit sensiblen Daten und weitreichenden Schnittstellen kann beispielsweise ein hohes inh\u00e4rentes Risiko haben. Gute Kontrollen des Anbieters senken das erwartete Risiko, \u00e4ndern aber nicht die grundlegende Bedeutung des Dienstes. Diese begriffliche Trennung hilft bei der Wahl der Pr\u00fcftiefe.<\/p>\n<p class=\"wp-block-paragraph\">Das Restrisiko bleibt nach Bewertung der vorhandenen Kontrollen und vereinbarten Ma\u00dfnahmen. Es ist keine rein mathematische Wahrheit. Unsicherheit, unvollst\u00e4ndige Evidenz und Annahmen m\u00fcssen sichtbar bleiben. Ein Ergebnis kann deshalb neben einer Risikoklasse auch eine Vertrauensstufe enthalten. Eine mittlere Risikoklasse mit schwacher Datenbasis kann mehr Kl\u00e4rung erfordern als dieselbe Klasse mit aktuellen, passenden Nachweisen.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>Dimension<\/th><th>Beispielfragen<\/th><th>M\u00f6gliche Evidenz<\/th><\/tr><\/thead><tbody><tr><td>Gesch\u00e4ftskritikalit\u00e4t<\/td><td>Welche Prozesse fallen aus, wie schnell wird Ersatz ben\u00f6tigt?<\/td><td>Business-Impact-Analyse, Servicekatalog, Exit-Plan<\/td><\/tr><tr><td>Daten und Zugriff<\/td><td>Welche Daten verarbeitet der Anbieter, welche Rechte erh\u00e4lt er?<\/td><td>Datenfluss, Rollenmodell, Verzeichnis von Verarbeitungst\u00e4tigkeiten<\/td><\/tr><tr><td>Technische Exponierung<\/td><td>Welche extern erreichbaren Systeme und Merkmale sind erkennbar?<\/td><td>Externe IT-Risikoanalyse, Asset-Zuordnung, \u00c4nderungsverlauf<\/td><\/tr><tr><td>Kontrollreife<\/td><td>Wie werden Identit\u00e4ten, Schwachstellen und Vorf\u00e4lle gesteuert?<\/td><td>Fragebogen, Richtlinien, Zertifikate, Pr\u00fcfbericht<\/td><\/tr><tr><td>Abh\u00e4ngigkeiten<\/td><td>Welche Subdienstleister und Konzentrationen beeinflussen die Leistung?<\/td><td>Unterauftragnehmerliste, Architektur, Vertragsanlage<\/td><\/tr><\/tbody><\/table><\/figure>\n<h2 class=\"wp-block-heading\">Fragebogen, Evidenz und externe Daten kombinieren<\/h2>\n<p class=\"wp-block-paragraph\">Der Fragebogen strukturiert die Selbstauskunft. Seine Fragen sollten aus dem Risikoprofil abgeleitet sein. Ein Lieferant ohne Systemzugriff ben\u00f6tigt nicht dieselbe Tiefe wie ein Managed Service Provider mit administrativen Rechten. Kurze Basismodule und vertiefende Module f\u00fcr kritische Konstellationen reduzieren Aufwand auf beiden Seiten.<\/p>\n<p class=\"wp-block-paragraph\">Eine Antwort gewinnt durch Evidenz. Ein Zertifikat kann ein Managementsystem in einem definierten Geltungsbereich belegen. Es sagt nicht automatisch, dass jeder genutzte Dienst oder jede relevante Kontrolle eingeschlossen ist. Bei Pr\u00fcfberichten sind Zeitraum, Umfang, Ausnahmen und Managementreaktion zu betrachten. Richtlinien belegen eine Vorgabe; Stichproben, Protokolle oder Testergebnisse k\u00f6nnen Hinweise auf ihre Anwendung geben.<\/p>\n<p class=\"wp-block-paragraph\">Externe Daten liefern eine unabh\u00e4ngige Sicht auf identifizierte beziehungsweise erreichbare Systeme. Dazu z\u00e4hlen sichtbare Dienste, Konfigurationsmerkmale und Ver\u00e4nderungen der Angriffsfl\u00e4che. Die agentenlose Analyse kann schnell eingesetzt werden, sieht jedoch keine internen Kontrollen. Sie erkennt au\u00dferdem nicht zwingend die konkret verwundbare Softwareversion. Ein technischer Hinweis sollte deshalb mit dem Lieferanten gekl\u00e4rt und nicht ungepr\u00fcft als best\u00e4tigte Schwachstelle gewertet werden.<\/p>\n<p class=\"wp-block-paragraph\">Ein <a href=\"https:\/\/locaterisk.com\/de\/wissen\/was-ist-ein-security-rating\/\">Security Rating<\/a> verdichtet ausgew\u00e4hlte externe Beobachtungen. Es eignet sich als zus\u00e4tzlicher Indikator, zur Priorisierung und f\u00fcr Verlaufsvergleiche. Das Rating ersetzt keine interne Pr\u00fcfung, weil es weder den konkreten Datenfluss noch vertragliche Pflichten oder die Auswirkung eines Ausfalls kennt. Umgekehrt kann eine Selbstauskunft technische Ver\u00e4nderungen zwischen zwei Assessments \u00fcbersehen. Die Kombination verringert blinde Flecken.<\/p>\n<h2 class=\"wp-block-heading\">Ein nachvollziehbares Scoring entwickeln<\/h2>\n<p class=\"wp-block-paragraph\">Ein Scoring \u00fcbersetzt Informationen in eine konsistente Entscheidungshilfe. Zuerst werden Kriterien und Skalen definiert. Danach legt das Unternehmen fest, welche Kriterien Ausschlussmerkmale sind und welche gewichtet werden. Die Gewichtung muss zur eigenen Risikotoleranz passen. Ein Anbieter mit privilegiertem Zugang kann beispielsweise strengere Anforderungen an Identit\u00e4ts- und Zugriffsmanagement erhalten als ein Lieferant eines \u00f6ffentlich verf\u00fcgbaren Informationsdienstes.<\/p>\n<p class=\"wp-block-paragraph\">Vermeiden Sie Scheingenauigkeit. Eine Summe mit vielen Dezimalstellen ist nicht automatisch pr\u00e4ziser. Sinnvoller sind wenige verst\u00e4ndliche Klassen mit klaren Entscheidungsregeln. Jede Bewertung sollte Datenquelle, Stand, Pr\u00fcfer und Begr\u00fcndung speichern. Fehlende Informationen d\u00fcrfen nicht stillschweigend als positiv gelten. Sie k\u00f6nnen als Unsicherheit, offene Anforderung oder gesonderter Abzug behandelt werden.<\/p>\n<p class=\"wp-block-paragraph\">Ein m\u00f6gliches Modell berechnet zun\u00e4chst die inh\u00e4rente Klasse aus Kritikalit\u00e4t und Exposition. Danach werden nachgewiesene Kontrollen bewertet. Offene Befunde und kompensierende Ma\u00dfnahmen ver\u00e4ndern die Einsch\u00e4tzung. Das Ergebnis ist eine Restrisikoklasse mit einer Vertrauensstufe. Harte Regeln k\u00f6nnen zus\u00e4tzlich gelten: Ein ungekl\u00e4rter administrativer Fernzugriff oder eine fehlende vertragliche Meldepflicht kann eine Freigabe unter Auflagen ausl\u00f6sen, auch wenn der Gesamtscore unauff\u00e4llig ist.<\/p>\n<p class=\"wp-block-paragraph\">Das Modell sollte mit Beispieldatens\u00e4tzen getestet werden. Pr\u00fcfen Sie, ob \u00e4hnliche F\u00e4lle \u00e4hnlich bewertet werden und ob die Reihenfolge fachlich plausibel ist. Wenn kleine \u00c4nderungen an einem schwachen Kriterium das Gesamtergebnis stark verschieben, braucht die Gewichtung eine Korrektur. Dokumentieren Sie Modellversionen, damit \u00e4ltere Entscheidungen nachvollziehbar bleiben.<\/p>\n<h2 class=\"wp-block-heading\">Vom Ergebnis zur risikobasierten Entscheidung<\/h2>\n<p class=\"wp-block-paragraph\">Das Ergebnis kann zu Freigabe, Freigabe mit Auflagen, vertiefter Pr\u00fcfung, Risikobehandlung oder Ablehnung f\u00fchren. Eine Auflage braucht einen konkreten Nachweis und Termin. Bei einer akzeptierten Abweichung sollten Begr\u00fcndung, Genehmiger und Ablaufdatum festgehalten werden. So wird eine Ausnahme nicht unbeabsichtigt dauerhaft.<\/p>\n<p class=\"wp-block-paragraph\">Die Fachseite entscheidet nicht allein. Informationssicherheit bewertet technische Risiken, der Fachbereich die Gesch\u00e4ftsauswirkung, Einkauf und Recht pr\u00fcfen Vertragsoptionen. Datenschutz wird bei personenbezogenen Daten einbezogen. Das Management entscheidet \u00fcber Risiken oberhalb der delegierten Toleranz. Diese Rollen sollten vor dem ersten kritischen Fall gekl\u00e4rt sein.<\/p>\n<p class=\"wp-block-paragraph\">Die Kommunikation an den Lieferanten sollte beobachtete Tatsache, Bewertung und gew\u00fcnschte Reaktion trennen. Beispiel: Ein \u00f6ffentlich erreichbarer Dienst ist eine Beobachtung. Die m\u00f6gliche Auswirkung ergibt sich aus Kontext und Schutzbedarf. Die Aufforderung kann eine Best\u00e4tigung der Version, eine technische Erkl\u00e4rung oder ein Ma\u00dfnahmenplan sein. Diese Struktur erleichtert sachliche Kl\u00e4rung und reduziert Konflikte \u00fcber unpr\u00e4zise Vorw\u00fcrfe.<\/p>\n<p class=\"wp-block-paragraph\">F\u00fcr Portfolios lohnt sich eine Priorisierung nach Kritikalit\u00e4t und Restrisiko. Teams bearbeiten zuerst die F\u00e4lle mit hoher Auswirkung, relevanter Exponierung und belastbarer Evidenz. Geringe Abweichungen k\u00f6nnen geb\u00fcndelt im regul\u00e4ren Review behandelt werden. Das verhindert, dass die Anzahl kleiner Befunde die Aufmerksamkeit von wichtigen Entscheidungen abzieht.<\/p>\n<h2 class=\"wp-block-heading\">Bewertungen aktuell halten und pr\u00fcfbar machen<\/h2>\n<p class=\"wp-block-paragraph\">Eine Bewertung hat einen Datenstand. Legen Sie daher eine n\u00e4chste Pr\u00fcfung und ereignisgesteuerte Ausl\u00f6ser fest. Dazu geh\u00f6ren wesentliche Leistungs\u00e4nderungen, neue Datenarten, ein Sicherheitsvorfall, ein Wechsel kritischer Unterauftragnehmer, eine deutliche technische Verschlechterung oder auslaufende Nachweise. Kritische Lieferanten ben\u00f6tigen in der Regel engere Kontrollen als leicht austauschbare Anbieter ohne sensible Zugriffe.<\/p>\n<p class=\"wp-block-paragraph\">Kontinuierliche externe Beobachtung kann zwischen formalen Reviews auf Ver\u00e4nderungen hinweisen. Wie Sie Signale, Kennzahlen und Eskalationen organisieren, behandelt der Beitrag zum kontinuierlichen Lieferantenmonitoring. F\u00fcr die operative Umsetzung sollten Lieferantenregister, Risikoregister, Evidenzablage und Tickets miteinander verkn\u00fcpft sein. Jeder Datensatz braucht einen Eigent\u00fcmer und eine Aufbewahrungslogik.<\/p>\n<p class=\"wp-block-paragraph\">Auch das Bewertungsmodell selbst geh\u00f6rt in den Review. \u00c4ndern sich Gesch\u00e4ftsmodell, Bedrohungslage oder regulatorische Anforderungen, k\u00f6nnen Kriterien und Gewichtungen unpassend werden. Ein Vergleich von Entscheidungen mit sp\u00e4teren Vorf\u00e4llen, Eskalationen und Ausnahmen liefert Hinweise auf Schw\u00e4chen des Modells. \u00c4nderungen sollten freigegeben, versioniert und kommuniziert werden.<\/p>\n<p class=\"wp-block-paragraph\">LocateRisk liefert eine externe, KPI-basierte Perspektive auf die erreichbare Angriffsfl\u00e4che von Unternehmen. Diese Daten k\u00f6nnen eine interne Bewertung erg\u00e4nzen und Ver\u00e4nderungen sichtbar machen. F\u00fcr einen ersten technischen Blick auf einen Lieferanten k\u00f6nnen Sie eine <a href=\"https:\/\/locaterisk.com\/de\/landing\/it-risikoanalyse\/\">IT-Risikoanalyse<\/a> nutzen.<\/p>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>H\u00e4ufige Fragen<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Was ist der Unterschied zwischen inh\u00e4rentem Risiko und Restrisiko?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Das inh\u00e4rente Risiko beschreibt die Risikolage vor spezifischen Schutzma\u00dfnahmen. Das Restrisiko bleibt nach Bewertung nachgewiesener Kontrollen, vereinbarter Ma\u00dfnahmen und kompensierender Vorkehrungen bestehen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Welche Kriterien geh\u00f6ren in eine Lieferantenrisikobewertung?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Typische Kriterien sind Gesch\u00e4ftskritikalit\u00e4t, Datenzugriff, technische Anbindung, externe Exponierung, Kontrollreife, Ausfallwirkung, Austauschbarkeit und Abh\u00e4ngigkeiten von Subdienstleistern. Die Auswahl richtet sich nach dem konkreten Leistungsbezug.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Kann ein Security Rating die Lieferantenpr\u00fcfung ersetzen?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Nein. Ein Rating liefert eine externe, standardisierte Perspektive. Es kennt interne Prozesse, Vertragsinhalte und den Gesch\u00e4ftskontext nicht. Es eignet sich als Indikator und Priorisierungshilfe innerhalb einer breiteren Bewertung.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Wie werden fehlende Nachweise im Scoring behandelt?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Fehlende Nachweise sollten als Unsicherheit oder offene Anforderung sichtbar werden. Sie d\u00fcrfen nicht automatisch als erf\u00fcllte Kontrolle gelten. Die konkrete Auswirkung h\u00e4ngt von Kritikalit\u00e4t, Anforderung und Risikotoleranz ab.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Wann muss eine Lieferantenbewertung aktualisiert werden?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Neben planm\u00e4\u00dfigen Reviews sollten wesentliche \u00c4nderungen eine Neubewertung ausl\u00f6sen. Beispiele sind neue Datenzugriffe, ge\u00e4nderte Leistungen, Vorf\u00e4lle, ein Wechsel kritischer Subdienstleister, technische Verschlechterungen oder auslaufende Nachweise.<\/p><\/div><\/div><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Sie m\u00f6chten Ihre Lieferantenbewertung um externe Evidenz erg\u00e4nzen? <a href=\"https:\/\/locaterisk.com\/de\/landing\/kostenloses-rating\/\">Fordern Sie ein kostenloses Rating an<\/a> und pr\u00fcfen Sie die Ergebnisse im Kontext Ihres Risikomodells.<\/p>","protected":false},"excerpt":{"rendered":"<p>Ein nachvollziehbares Modell f\u00fcr Kritikalit\u00e4t, inh\u00e4rentes Risiko, Kontrollen, Evidenz und Restrisiko in der Lieferantenbewertung.<\/p>\n","protected":false},"author":6,"featured_media":0,"template":"","wissen_thema":[820],"class_list":["post-99001","wissen","type-wissen","status-publish","hentry","wissen_thema-lieferantenrisiko-tprm"],"yoast_head":"<title>Lieferantenrisikobewertung: Methoden \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"Lieferantenrisikobewertung mit klaren Kriterien: inh\u00e4rentes Risiko, Restrisiko, Fragebogen, Evidenz, externe Ratings und Scoring.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/de\/wissen\/lieferantenrisikobewertung-methoden-kriterien-scoring\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Lieferantenrisikobewertung: Methoden \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"Lieferantenrisikobewertung mit klaren Kriterien: inh\u00e4rentes Risiko, Restrisiko, Fragebogen, Evidenz, externe Ratings und Scoring.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/de\/wissen\/lieferantenrisikobewertung-methoden-kriterien-scoring\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"8\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/lieferantenrisikobewertung-methoden-kriterien-scoring\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/lieferantenrisikobewertung-methoden-kriterien-scoring\\\/\",\"name\":\"Lieferantenrisikobewertung: Methoden \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-09-15T07:00:00+00:00\",\"description\":\"Lieferantenrisikobewertung mit klaren Kriterien: inh\u00e4rentes Risiko, Restrisiko, Fragebogen, Evidenz, externe Ratings und Scoring.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/lieferantenrisikobewertung-methoden-kriterien-scoring\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/lieferantenrisikobewertung-methoden-kriterien-scoring\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/lieferantenrisikobewertung-methoden-kriterien-scoring\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Lieferantenrisikobewertung: Kriterien, Scoring und Bewertungsmethoden\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>","yoast_head_json":{"title":"Lieferantenrisikobewertung: Methoden \u2013 LocateRisk","description":"Lieferantenrisikobewertung mit klaren Kriterien: inh\u00e4rentes Risiko, Restrisiko, Fragebogen, Evidenz, externe Ratings und Scoring.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/de\/wissen\/lieferantenrisikobewertung-methoden-kriterien-scoring\/","og_locale":"de_DE","og_type":"article","og_title":"Lieferantenrisikobewertung: Methoden \u2013 LocateRisk","og_description":"Lieferantenrisikobewertung mit klaren Kriterien: inh\u00e4rentes Risiko, Restrisiko, Fragebogen, Evidenz, externe Ratings und Scoring.","og_url":"https:\/\/locaterisk.com\/de\/wissen\/lieferantenrisikobewertung-methoden-kriterien-scoring\/","og_site_name":"LocateRisk","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"8\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/wissen\/lieferantenrisikobewertung-methoden-kriterien-scoring\/","url":"https:\/\/locaterisk.com\/wissen\/lieferantenrisikobewertung-methoden-kriterien-scoring\/","name":"Lieferantenrisikobewertung: Methoden \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-09-15T07:00:00+00:00","description":"Lieferantenrisikobewertung mit klaren Kriterien: inh\u00e4rentes Risiko, Restrisiko, Fragebogen, Evidenz, externe Ratings und Scoring.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/wissen\/lieferantenrisikobewertung-methoden-kriterien-scoring\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/wissen\/lieferantenrisikobewertung-methoden-kriterien-scoring\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/wissen\/lieferantenrisikobewertung-methoden-kriterien-scoring\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"Lieferantenrisikobewertung: Kriterien, Scoring und Bewertungsmethoden"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"IT-Sicherheit messen und vergleichen","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99001","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/types\/wissen"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/users\/6"}],"version-history":[{"count":1,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99001\/revisions"}],"predecessor-version":[{"id":99011,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99001\/revisions\/99011"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media?parent=99001"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen_thema?post=99001"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}