{"id":99023,"date":"2026-09-24T09:00:00","date_gmt":"2026-09-24T07:00:00","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=99023"},"modified":"2026-08-06T16:22:12","modified_gmt":"2026-08-06T14:22:12","slug":"it-sicherheit-dienstleister-pruefen","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/de\/wissen\/it-sicherheit-dienstleister-pruefen\/","title":{"rendered":"IT-Sicherheit von Dienstleistern pr\u00fcfen: Fragebogen, Nachweise und externe Signale"},"content":{"rendered":"<h1 class=\"wp-block-heading\">IT-Sicherheit von Dienstleistern pr\u00fcfen: Fragebogen, Nachweise und externe Signale<\/h1>\n\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Dieser Text wurde mit k\u00fcnstlicher Intelligenz (KI) erstellt.<\/span>\n\n<h2 class=\"wp-block-heading\">Das Wichtigste in K\u00fcrze<\/h2>\n<ul class=\"wp-block-list\"><li>Pr\u00fcfen Sie zuerst Leistung, Daten, Zugriffe und Ausfallwirkung. Daraus folgen Scope und Pr\u00fcftiefe.<\/li><li>Ein Fragebogen erkl\u00e4rt interne Kontrollen; Zertifikate und Berichte k\u00f6nnen Aussagen f\u00fcr einen definierten Umfang belegen.<\/li><li>Externe Signale erg\u00e4nzen die Innensicht und zeigen erreichbare Systeme oder Ver\u00e4nderungen. Sie ben\u00f6tigen Attribuierung und Kontext.<\/li><li>Eine Abweichung wird vor der Entscheidung mit dem Dienstleister gekl\u00e4rt. Evidenz, Ma\u00dfnahme, Frist und Restrisiko geh\u00f6ren in die Akte.<\/li><li>Freigabe und Monitoring richten sich nach Kritikalit\u00e4t. Nicht jeder Dienstleister ben\u00f6tigt denselben Pr\u00fcfaufwand.<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Ein Pr\u00fcfpfad f\u00fcr eine konkrete Dienstleisterentscheidung<\/h2>\n<p class=\"wp-block-paragraph\">Ein IT-Dienstleister erh\u00e4lt je nach Auftrag Zugang zu Daten, Systemen oder gesch\u00e4ftskritischen Prozessen. Die Sicherheitspr\u00fcfung muss deshalb die konkrete Leistung betrachten. Ein allgemeiner Fragebogen oder ein Zertifikat ohne passenden Geltungsbereich reicht f\u00fcr eine belastbare Entscheidung nicht aus. Ebenso wenig bildet eine technische Au\u00dfensicht interne Prozesse ab.<\/p>\n<p class=\"wp-block-paragraph\">Ein praktikabler Pr\u00fcfpfad verbindet Gesch\u00e4ftskontext, Selbstauskunft, Nachweise und externe Signale. Er trennt beobachtete Tatsachen von Annahmen und f\u00fchrt offene Punkte bis zu einer dokumentierten Freigabe. Der Fokus dieses Artikels liegt auf der Durchf\u00fchrung einer einzelnen Dienstleisterpr\u00fcfung. Den organisationsweiten Rahmen f\u00fcr Inventar, Rollen und Portfolio\u00fcberwachung beschreibt das <a href=\"https:\/\/locaterisk.com\/de\/landing\/third-party-risk-management\/\">Third-Party Risk Management<\/a>.<\/p>\n<h2 class=\"wp-block-heading\">Schritt 1: Kritikalit\u00e4t und Pr\u00fcf-Scope festlegen<\/h2>\n<p class=\"wp-block-paragraph\">Beginnen Sie nicht mit einer langen Fragenliste. Beschreiben Sie zuerst, welche Leistung der Dienstleister erbringt und wie sie in Ihre Abl\u00e4ufe eingebunden ist. Relevante Angaben sind betroffene Gesch\u00e4ftsprozesse, Datenarten, technische Schnittstellen, administrative Rechte, Betriebsorte, Unterauftragnehmer und erwartete Verf\u00fcgbarkeit. Ein interner Eigent\u00fcmer muss diese Angaben best\u00e4tigen.<\/p>\n<p class=\"wp-block-paragraph\">Die Kritikalit\u00e4t bestimmt die Tiefe der Pr\u00fcfung. Ein Anbieter mit privilegiertem Fernzugriff auf produktive Systeme verlangt andere Evidenz als ein Dienstleister, der \u00f6ffentlich verf\u00fcgbare Inhalte gestaltet. Auch Austauschbarkeit und m\u00f6gliche Konzentrationen z\u00e4hlen. Wenn mehrere wichtige Prozesse von demselben Cloud- oder Supportanbieter abh\u00e4ngen, kann ein einzelnes Ereignis mehrere Bereiche betreffen.<\/p>\n<p class=\"wp-block-paragraph\">Definieren Sie anschlie\u00dfend den Scope. Welche Gesellschaft, welcher Dienst, welche Umgebung und welcher Zeitraum werden gepr\u00fcft? Welche Unterauftragnehmer sind f\u00fcr die Leistung wesentlich? Welche Domains oder Marken geh\u00f6ren zur technischen Au\u00dfensicht? Der Scope verhindert zwei typische Fehler: Ein Nachweis wird auf einen nicht erfassten Dienst \u00fcbertragen oder eine externe Ressource wird ohne ausreichende Zuordnung dem Anbieter zugerechnet.<\/p>\n<p class=\"wp-block-paragraph\">Die Pr\u00fcfung ben\u00f6tigt au\u00dferdem eine Entscheidungsschwelle. Legen Sie vorab fest, wer einen Dienst freigeben darf, wann Informationssicherheit oder Datenschutz einbezogen werden und welche Abweichungen eine Managemententscheidung brauchen. So ver\u00e4ndert ein knapper Projekttermin nicht unbemerkt die Risikotoleranz.<\/p>\n<h2 class=\"wp-block-heading\">Schritt 2: Selbstauskunft und Nachweise gezielt anfordern<\/h2>\n<p class=\"wp-block-paragraph\">Der Security-Fragebogen soll Informationsl\u00fccken schlie\u00dfen. Fragen Sie nur nach Kontrollen, die zur Leistung und zu den Zugriffswegen passen. Typische Themen sind Identit\u00e4ts- und Berechtigungsmanagement, sichere Entwicklung, Schwachstellenbehandlung, Protokollierung, Vorfallmanagement, Datensicherung, Wiederanlauf und Steuerung von Unterauftragnehmern. Offene Fragen sind sinnvoll, wenn Prozess und Verantwortung erkl\u00e4rt werden sollen. Standardisierte Antwortfelder erleichtern den Vergleich.<\/p>\n<p class=\"wp-block-paragraph\">Fordern Sie f\u00fcr wichtige Aussagen passende Evidenz an. Eine ISO\/IEC-27001-Zertifizierung bezieht sich auf ein Informationssicherheits-Managementsystem in einem festgelegten Geltungsbereich. Pr\u00fcfen Sie Zertifikat, ausstellende Stelle, G\u00fcltigkeit und Scope. Ein SOC-2-Bericht kann Informationen zu Kontrollen einer Serviceorganisation liefern. Bei Cloud-Diensten kann ein Pr\u00fcfbericht auf Grundlage des BSI-Kriterienkatalogs C5 relevant sein. Die Testierung erfolgt durch unabh\u00e4ngige externe Pr\u00fcfer und ist keine Zertifizierung des BSI. Welcher Nachweis geeignet ist, h\u00e4ngt von Leistung, Region und Pr\u00fcfziel ab.<\/p>\n<p class=\"wp-block-paragraph\">Ein Dokumenttitel allein gen\u00fcgt nicht. Pr\u00fcfen Sie Zeitraum, abgedeckte Systeme, ausgeschlossene Standorte, Feststellungen, Managementreaktionen und Kontrollen, die der Kunde selbst umsetzen muss. Ein aktueller Bericht f\u00fcr einen anderen Dienst kann weniger aussagekr\u00e4ftig sein als eine gezielte technische Erkl\u00e4rung zum tats\u00e4chlich bezogenen Produkt.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>Pr\u00fcffrage<\/th><th>Geeignete Informationsquelle<\/th><th>Worauf achten?<\/th><\/tr><\/thead><tbody><tr><td>Welche internen Prozesse gelten?<\/td><td>Fragebogen, Richtlinie, Interview<\/td><td>Verantwortung, Anwendungsbereich, Stand<\/td><\/tr><tr><td>Wurde ein Managementsystem gepr\u00fcft?<\/td><td>Zertifikat und Scope<\/td><td>Gesellschaft, Dienst, Standort, G\u00fcltigkeit<\/td><\/tr><tr><td>Wie wirkten Kontrollen im Pr\u00fcfzeitraum?<\/td><td>SOC-, C5- oder anderer Pr\u00fcfbericht<\/td><td>Typ, Zeitraum, Ausnahmen, Kundenkontrollen<\/td><\/tr><tr><td>Wie werden technische Risiken behandelt?<\/td><td>Penetrationstest-Zusammenfassung, Schwachstellenprozess<\/td><td>Scope, Alter, offene hohe Befunde, Nachpr\u00fcfung<\/td><\/tr><tr><td>Was ist aktuell extern sichtbar?<\/td><td>Externe IT-Risikoanalyse<\/td><td>Attribuierung, Zeitstempel, technische Grenze<\/td><\/tr><\/tbody><\/table><\/figure>\n<h2 class=\"wp-block-heading\">Schritt 3: Externe Signale als zweite Perspektive nutzen<\/h2>\n<p class=\"wp-block-paragraph\">Eine externe Analyse untersucht identifizierte beziehungsweise erreichbare Systeme, ohne Software beim Dienstleister zu installieren. Sie kann Domains, Dienste, Zertifikats- und Konfigurationsmerkmale sowie Hinweise auf eingesetzte Software sichtbar machen. Ein <a href=\"https:\/\/locaterisk.com\/de\/wissen\/was-ist-ein-security-rating\/\">Security Rating<\/a> verdichtet ausgew\u00e4hlte Beobachtungen in nachvollziehbare Kategorien oder Kennzahlen.<\/p>\n<p class=\"wp-block-paragraph\">Diese Au\u00dfensicht beantwortet eine andere Frage als der Fragebogen. Sie zeigt nicht, wie ein internes Berechtigungsreview abl\u00e4uft oder ob ein Wiederanlaufplan getestet wurde. Sie kann auch nicht zwingend die konkret verwundbare Version einer Software erkennen. Ein sichtbares Produktmerkmal oder eine m\u00f6gliche Schwachstellenbeziehung ist daher zun\u00e4chst ein Pr\u00fcfhinweis.<\/p>\n<p class=\"wp-block-paragraph\">Pr\u00fcfen Sie vor der Bewertung die Attribuierung. Geteiltes Hosting, Content Delivery Networks und ausgelagerte Maildienste k\u00f6nnen zu Fehlzuordnungen f\u00fchren. Dokumentieren Sie, weshalb eine Ressource dem Dienstleister oder dem bezogenen Dienst zugerechnet wird. Bei geringer Sicherheit geh\u00f6rt der Kandidat in die Kl\u00e4rung und nicht als best\u00e4tigter Befund in die Freigabeentscheidung.<\/p>\n<p class=\"wp-block-paragraph\">Die externe Perspektive ist besonders n\u00fctzlich, wenn Selbstauskunft und beobachteter Zustand nicht zusammenpassen. Meldet ein Anbieter einen geregelten Zertifikatsprozess, zeigt die Au\u00dfensicht aber ein abgelaufenes Zertifikat, entsteht eine konkrete R\u00fcckfrage. Die Antwort kann eine falsche Zuordnung, einen nicht produktiven Dienst oder eine Prozessabweichung belegen. Erst danach wird das Risiko bewertet.<\/p>\n<h2 class=\"wp-block-heading\">Schritt 4: Abweichungen kl\u00e4ren und Evidenz bewerten<\/h2>\n<p class=\"wp-block-paragraph\">F\u00fchren Sie offene Punkte in einer strukturierten Befundliste. Jeder Eintrag enth\u00e4lt Anforderung, beobachteten Zustand, Quelle, Datum, betroffenen Dienst und gew\u00fcnschte Kl\u00e4rung. Trennen Sie fehlende Information, unzureichende Kontrolle und technischen Befund. Diese Kategorien f\u00fchren zu unterschiedlichen Reaktionen.<\/p>\n<p class=\"wp-block-paragraph\">Geben Sie dem Dienstleister eine angemessene M\u00f6glichkeit zur Stellungnahme. Teilen Sie technische Evidenz \u00fcber einen gesch\u00fctzten Kanal und nennen Sie keine weitergehende Schlussfolgerung, als die Daten tragen. Eine Antwort sollte auf die konkrete Ressource und den Pr\u00fcfzeitpunkt eingehen. Allgemeine Marketingunterlagen l\u00f6sen einen spezifischen Befund nicht.<\/p>\n<p class=\"wp-block-paragraph\">Bewerten Sie die Evidenz nach Herkunft, Aktualit\u00e4t, Geltungsbereich und Pr\u00fcftiefe. Eine unabh\u00e4ngige Pr\u00fcfung kann mehr Vertrauen schaffen als eine Selbstauskunft, ist aber ebenfalls auf ihren Scope begrenzt. Interne Protokolle k\u00f6nnen einen konkreten Prozess belegen, m\u00fcssen jedoch nachvollziehbar und ausreichend aktuell sein. Widerspr\u00fcche bleiben als Unsicherheit sichtbar, bis sie gekl\u00e4rt sind.<\/p>\n<p class=\"wp-block-paragraph\">Die Kl\u00e4rung endet mit einer fachlichen Einordnung: best\u00e4tigt, entkr\u00e4ftet, kompensiert oder offen. Bei einem best\u00e4tigten Risiko werden Ma\u00dfnahme, Verantwortlicher, Frist und erwarteter Nachweis vereinbart. Eine befristete Ausnahme braucht Begr\u00fcndung, Genehmiger und Wiedervorlage. So l\u00e4sst sich sp\u00e4ter nachvollziehen, auf welcher Grundlage der Dienst begonnen oder fortgef\u00fchrt wurde.<\/p>\n<h2 class=\"wp-block-heading\">Schritt 5: Freigabe risikobasiert entscheiden<\/h2>\n<p class=\"wp-block-paragraph\">Die Entscheidung verbindet Kritikalit\u00e4t und Pr\u00fcfungsergebnis. M\u00f6gliche Ergebnisse sind Freigabe, Freigabe mit Auflagen, vertiefte Pr\u00fcfung, \u00c4nderung des Leistungsumfangs oder Ablehnung. Eine rechnerische Punktzahl darf harte Mindestanforderungen nicht verdecken. Ein ungekl\u00e4rter privilegierter Zugang kann eine Auflage oder technische Sperre erfordern, auch wenn andere Bereiche gut dokumentiert sind.<\/p>\n<p class=\"wp-block-paragraph\">Der Fachbereich best\u00e4tigt Nutzen und Betriebswirkung. Informationssicherheit bewertet Cyberrisiken, Einkauf und Recht pr\u00fcfen vertragliche Ma\u00dfnahmen. Datenschutz beurteilt die Verarbeitung personenbezogener Daten in einem gesonderten Pr\u00fcfpfad. Die Gesch\u00e4ftsentscheidung liegt beim benannten Risikoeigent\u00fcmer innerhalb seiner Befugnisse.<\/p>\n<p class=\"wp-block-paragraph\">Die Freigabeakte sollte Scope, Datenstand, Quellen, wesentliche Befunde, offene Ma\u00dfnahmen und Restrisiko enthalten. Verweisen Sie auf Originalnachweise, ohne vertrauliche Berichte unn\u00f6tig zu vervielf\u00e4ltigen. Halten Sie auch fest, welche internen Kontrollen der Kunde \u00fcbernehmen muss. Bei Cloud- oder SaaS-Diensten betrifft dies h\u00e4ufig Konfiguration, Rollen und sichere Nutzung.<\/p>\n<p class=\"wp-block-paragraph\">Ein Stage-Gate im Beschaffungsprozess verhindert eine produktive Nutzung vor der vorgesehenen Entscheidung. Dringende Ausnahmen bleiben als bewusste Risikoentscheidung m\u00f6glich. Sie ben\u00f6tigen jedoch eine zeitliche Grenze und kompensierende Ma\u00dfnahmen. Dadurch wird aus Zeitdruck kein dauerhaft ungepr\u00fcfter Zustand.<\/p>\n<h2 class=\"wp-block-heading\">Schritt 6: Pr\u00fcfung in Monitoring und Vertragssteuerung \u00fcberf\u00fchren<\/h2>\n<p class=\"wp-block-paragraph\">Die Freigabe bildet einen Zeitpunkt ab. Legen Sie deshalb Aktualisierungsanl\u00e4sse fest: wesentliche Leistungs\u00e4nderung, neuer Datenzugriff, Sicherheitsvorfall, Wechsel eines kritischen Unterauftragnehmers, ablaufender Nachweis oder auff\u00e4llige technische Ver\u00e4nderung. Kritische Dienstleister ben\u00f6tigen engere Kontrollen als leicht austauschbare Anbieter ohne sensible Zugriffe.<\/p>\n<p class=\"wp-block-paragraph\">Vertragliche Regelungen unterst\u00fctzen den Prozess. Sie k\u00f6nnen Meldewege, Mitwirkung, Sicherheitsanforderungen, Nachweise, Unterauftragnehmer und Exit-Leistungen adressieren. Die konkrete Formulierung geh\u00f6rt in die rechtliche Pr\u00fcfung. Operativ braucht jede Pflicht einen Empf\u00e4nger und einen Ablauf. Eine Vorfallmeldung ist wenig hilfreich, wenn niemand f\u00fcr Bewertung und Reaktion zust\u00e4ndig ist.<\/p>\n<p class=\"wp-block-paragraph\">Technische Au\u00dfensicht kann Ver\u00e4nderungen zwischen formalen Pr\u00fcfungen anzeigen. F\u00fcr den kontinuierlichen Einsatz sollten Benachrichtigungen, Validierung und Eskalation definiert sein. Ein einzelner Score entscheidet nicht \u00fcber die Gesch\u00e4ftsbeziehung. Trends und Einzelbefunde liefern Signale f\u00fcr eine erneute Pr\u00fcfung.<\/p>\n<p class=\"wp-block-paragraph\">LocateRisk unterst\u00fctzt externe, agentenlose Analysen der erreichbaren Angriffsfl\u00e4che und die KPI-basierte Einordnung. Die Ergebnisse erg\u00e4nzen Frageb\u00f6gen und Nachweise, ersetzen aber keine interne Auditierung oder Rechtspr\u00fcfung. F\u00fcr einen definierten Einstieg k\u00f6nnen Sie die <a href=\"https:\/\/locaterisk.com\/de\/landing\/it-risikoanalyse\/\">IT-Risikoanalyse<\/a> nutzen; f\u00fcr Portfolios bietet sich der <a href=\"https:\/\/locaterisk.com\/de\/landing\/vendor-risk-management-leicht-gemacht\/\">Vendor-Risk-Management-Ansatz<\/a> an.<\/p>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>H\u00e4ufige Fragen<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Wie beginnt die Sicherheitspr\u00fcfung eines IT-Dienstleisters?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Beschreiben Sie zuerst Leistung, Daten, technische Zugriffe, betroffene Prozesse und Ausfallwirkung. Daraus leiten Sie Kritikalit\u00e4t, Scope, erforderliche Nachweise und Entscheidungsrollen ab. Benennen Sie au\u00dferdem einen internen Eigent\u00fcmer, der Angaben und sp\u00e4tere Ma\u00dfnahmen verantwortet.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Reicht eine ISO\/IEC-27001-Zertifizierung f\u00fcr die Freigabe?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Nicht allein. Pr\u00fcfen Sie, ob Gesellschaft, Standort und bezogener Dienst im Geltungsbereich liegen. Erg\u00e4nzen Sie den Nachweis je nach Risiko durch Fragebogen, weitere Evidenz und technische Signale.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Welche Rolle spielt eine externe IT-Risikoanalyse?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Sie zeigt ausgew\u00e4hlte Merkmale identifizierter beziehungsweise erreichbarer Systeme und kann Ver\u00e4nderungen oder Widerspr\u00fcche zur Selbstauskunft sichtbar machen. Interne Kontrollen und konkrete Softwareversionen sind extern h\u00e4ufig nicht abschlie\u00dfend erkennbar.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Wie werden offene Befunde vor der Freigabe behandelt?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Der Dienstleister erh\u00e4lt den konkreten Befund zur Kl\u00e4rung. Danach wird er best\u00e4tigt, entkr\u00e4ftet, kompensiert oder als offen dokumentiert. Best\u00e4tigte Risiken ben\u00f6tigen Ma\u00dfnahme, Verantwortlichen, Frist und gegebenenfalls eine befristete Ausnahme.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Wann muss ein Dienstleister erneut gepr\u00fcft werden?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Neben einem risikobasierten Regeltermin eignen sich Ereignisse wie Leistungs\u00e4nderungen, neue Zugriffe, Vorf\u00e4lle, neue kritische Unterauftragnehmer, ablaufende Nachweise oder auff\u00e4llige technische Ver\u00e4nderungen.<\/p><\/div><\/div><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Sie m\u00f6chten die externe Sicherheitslage eines Dienstleisters in Ihre Pr\u00fcfung einbeziehen? <a href=\"https:\/\/locaterisk.com\/de\/landing\/kostenloses-rating\/\">Fordern Sie ein kostenloses Security Rating an<\/a> und kl\u00e4ren Sie die Ergebnisse entlang Ihres Pr\u00fcf-Scope.<\/p>","protected":false},"excerpt":{"rendered":"<p>Ein praktischer Pr\u00fcfpfad f\u00fcr IT-Dienstleister: Scope festlegen, Nachweise bewerten, externe Signale kl\u00e4ren und Entscheidungen dokumentieren.<\/p>\n","protected":false},"author":6,"featured_media":0,"template":"","wissen_thema":[820],"class_list":["post-99023","wissen","type-wissen","status-publish","hentry","wissen_thema-lieferantenrisiko-tprm"],"yoast_head":"<title>IT-Sicherheit von Dienstleistern pr\u00fcfen \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"IT-Sicherheit von Dienstleistern pr\u00fcfen: Kritikalit\u00e4t, Fragebogen, Nachweise, externe Signale, Kl\u00e4rung, Freigabe und Monitoring.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/de\/wissen\/it-sicherheit-dienstleister-pruefen\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"IT-Sicherheit von Dienstleistern pr\u00fcfen \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"IT-Sicherheit von Dienstleistern pr\u00fcfen: Kritikalit\u00e4t, Fragebogen, Nachweise, externe Signale, Kl\u00e4rung, Freigabe und Monitoring.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/de\/wissen\/it-sicherheit-dienstleister-pruefen\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"9\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/it-sicherheit-dienstleister-pruefen\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/it-sicherheit-dienstleister-pruefen\\\/\",\"name\":\"IT-Sicherheit von Dienstleistern pr\u00fcfen \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-09-24T07:00:00+00:00\",\"description\":\"IT-Sicherheit von Dienstleistern pr\u00fcfen: Kritikalit\u00e4t, Fragebogen, Nachweise, externe Signale, Kl\u00e4rung, Freigabe und Monitoring.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/it-sicherheit-dienstleister-pruefen\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/it-sicherheit-dienstleister-pruefen\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/it-sicherheit-dienstleister-pruefen\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"IT-Sicherheit von Dienstleistern pr\u00fcfen: Fragebogen, Nachweise und externe Signale\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>","yoast_head_json":{"title":"IT-Sicherheit von Dienstleistern pr\u00fcfen \u2013 LocateRisk","description":"IT-Sicherheit von Dienstleistern pr\u00fcfen: Kritikalit\u00e4t, Fragebogen, Nachweise, externe Signale, Kl\u00e4rung, Freigabe und Monitoring.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/de\/wissen\/it-sicherheit-dienstleister-pruefen\/","og_locale":"de_DE","og_type":"article","og_title":"IT-Sicherheit von Dienstleistern pr\u00fcfen \u2013 LocateRisk","og_description":"IT-Sicherheit von Dienstleistern pr\u00fcfen: Kritikalit\u00e4t, Fragebogen, Nachweise, externe Signale, Kl\u00e4rung, Freigabe und Monitoring.","og_url":"https:\/\/locaterisk.com\/de\/wissen\/it-sicherheit-dienstleister-pruefen\/","og_site_name":"LocateRisk","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"9\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/wissen\/it-sicherheit-dienstleister-pruefen\/","url":"https:\/\/locaterisk.com\/wissen\/it-sicherheit-dienstleister-pruefen\/","name":"IT-Sicherheit von Dienstleistern pr\u00fcfen \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-09-24T07:00:00+00:00","description":"IT-Sicherheit von Dienstleistern pr\u00fcfen: Kritikalit\u00e4t, Fragebogen, Nachweise, externe Signale, Kl\u00e4rung, Freigabe und Monitoring.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/wissen\/it-sicherheit-dienstleister-pruefen\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/wissen\/it-sicherheit-dienstleister-pruefen\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/wissen\/it-sicherheit-dienstleister-pruefen\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"IT-Sicherheit von Dienstleistern pr\u00fcfen: Fragebogen, Nachweise und externe Signale"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"IT-Sicherheit messen und vergleichen","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99023","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/types\/wissen"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/users\/6"}],"version-history":[{"count":1,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99023\/revisions"}],"predecessor-version":[{"id":99031,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99023\/revisions\/99031"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media?parent=99023"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen_thema?post=99023"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}