{"id":99025,"date":"2026-09-29T09:00:00","date_gmt":"2026-09-29T07:00:00","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=99025"},"modified":"2026-08-06T16:22:12","modified_gmt":"2026-08-06T14:22:12","slug":"sicherheitsnachweise-it-dienstleister","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/de\/wissen\/sicherheitsnachweise-it-dienstleister\/","title":{"rendered":"Welche Sicherheitsnachweise sollte man von IT-Dienstleistern verlangen?"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Welche Sicherheitsnachweise sollte man von IT-Dienstleistern verlangen?<\/h1>\n\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Dieser Text wurde mit k\u00fcnstlicher Intelligenz (KI) erstellt.<\/span>\n\n<h2 class=\"wp-block-heading\">Das Wichtigste in K\u00fcrze<\/h2>\n<ul class=\"wp-block-list\"><li>Verlangen Sie Nachweise risikobasiert und dienstbezogen. Mehr Dokumente bedeuten nicht automatisch bessere Evidenz.<\/li><li>Pr\u00fcfen Sie bei jedem Nachweis Geltungsbereich, Organisation, Dienst, Zeitraum, Ausnahmen und ausstellende beziehungsweise pr\u00fcfende Stelle.<\/li><li>ISO\/IEC 27001, SOC-Berichte und BSI C5 beantworten unterschiedliche Fragen und sind nicht ohne Kontext austauschbar.<\/li><li>Technische Tests, Richtlinien, Vorfallprozesse und BCM-Evidenz erg\u00e4nzen formale Nachweise, wenn sie zum Risiko passen.<\/li><li>Sch\u00fctzen Sie vertrauliche Berichte und dokumentieren Sie, welche offenen Punkte oder Kundenkontrollen verbleiben.<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Nachweise m\u00fcssen zur Entscheidung passen<\/h2>\n<p class=\"wp-block-paragraph\">Sicherheitsnachweise helfen, Aussagen eines IT-Dienstleisters zu pr\u00fcfen. Sie unterscheiden sich jedoch deutlich in Gegenstand, Tiefe und Aktualit\u00e4t. Ein Zertifikat bewertet ein Managementsystem in einem definierten Scope. Ein Pr\u00fcfbericht kann Kontrolldesign und Wirksamkeit f\u00fcr einen Zeitraum untersuchen. Eine Pentest-Zusammenfassung betrachtet einen technischen Pr\u00fcfbereich.<\/p>\n<p class=\"wp-block-paragraph\">Es gibt keinen universellen Pflichtkatalog f\u00fcr jede Dienstleistung. Die Auswahl folgt Leistung, Kritikalit\u00e4t, Datenzugriff und m\u00f6glicher Auswirkung. Dieser Artikel hilft bei Anforderung und Auswertung der Nachweise. Er ersetzt keine rechtliche oder datenschutzrechtliche Pr\u00fcfung.<\/p>\n<h2 class=\"wp-block-heading\">Nachweise aus Risiko und Leistung ableiten<\/h2>\n<p class=\"wp-block-paragraph\">Beginnen Sie mit dem konkreten Dienst. Welche Daten verarbeitet der Anbieter? Erh\u00e4lt er administrative Rechte? Entwickelt er Software, betreibt er Infrastruktur oder stellt er einen standardisierten Cloud-Dienst bereit? Welche Gesch\u00e4ftsprozesse w\u00e4ren bei einem Ausfall betroffen? Diese Fragen bestimmen, welche Aussage belegt werden muss.<\/p>\n<p class=\"wp-block-paragraph\">Ordnen Sie jede Anforderung einem Risiko zu. F\u00fcr privilegierten Support sind Zugriffsfreigabe, starke Authentisierung, Protokollierung und Entzug von Rechten relevant. Bei Softwareentwicklung interessieren Entwicklungsprozess, Abh\u00e4ngigkeitsmanagement und Behandlung von Schwachstellen. F\u00fcr einen Cloud-Dienst k\u00f6nnen Mandantentrennung, Verschl\u00fcsselung, Verf\u00fcgbarkeit und Steuerung von Unterauftragnehmern im Vordergrund stehen.<\/p>\n<p class=\"wp-block-paragraph\">NIST SP 1326 beschreibt Due Diligence als Recherche verf\u00fcgbarer, relevanter Informationen \u00fcber Lieferanten oder Produkte, damit Entscheidungen auf einer ausreichenden Grundlage getroffen werden k\u00f6nnen. Der Leitfaden ist auf IKT-Lieferanten zugeschnitten und nennt unter anderem Resilienz, grundlegende Cyberpraktiken und Lieferkettenebenen. Er liefert keinen universellen deutschen Nachweiskatalog, unterst\u00fctzt aber den risikobasierten Aufbau.<\/p>\n<p class=\"wp-block-paragraph\">Definieren Sie vor der Anfrage, welches Dokument, welche Zusammenfassung oder welche Best\u00e4tigung akzeptiert wird. Manche Berichte d\u00fcrfen nur unter Vertraulichkeitsvereinbarung eingesehen werden. In anderen F\u00e4llen kann eine angemessen detaillierte Managementzusammenfassung gen\u00fcgen. Wird ein Nachweis nicht bereitgestellt, sollte der Anbieter alternative Evidenz erkl\u00e4ren k\u00f6nnen.<\/p>\n<h2 class=\"wp-block-heading\">ISO\/IEC 27001: Zertifikat und Scope pr\u00fcfen<\/h2>\n<p class=\"wp-block-paragraph\">ISO\/IEC 27001:2022 definiert Anforderungen an ein Informationssicherheits-Managementsystem. Eine Zertifizierung zeigt, dass das ISMS im angegebenen Geltungsbereich gegen die Norm gepr\u00fcft wurde. Sie best\u00e4tigt nicht automatisch jede technische Einzelkontrolle und nicht jede Leistung des Unternehmens.<\/p>\n<p class=\"wp-block-paragraph\">Pr\u00fcfen Sie den Namen der zertifizierten Organisation, Standorte, T\u00e4tigkeiten, G\u00fcltigkeitszeitraum und Zertifizierungsstelle. Entscheidend ist die Scope-Beschreibung: Erfasst sie den Dienst, die Betriebsumgebung und die Gesellschaft, mit der Sie den Vertrag schlie\u00dfen? Ein sehr allgemeiner Scope verlangt R\u00fcckfragen. Ein Zertifikat f\u00fcr die Konzernzentrale kann einen getrennt betriebenen Dienst einer Tochtergesellschaft ausschlie\u00dfen.<\/p>\n<p class=\"wp-block-paragraph\">Fragen Sie bei kritischen Leistungen nach der Statement of Applicability oder einer geeigneten Zusammenfassung, soweit der Anbieter sie freigeben kann. Dieses Dokument zeigt, welche Kontrollen im ISMS ausgew\u00e4hlt oder ausgeschlossen wurden und wie Ausschl\u00fcsse begr\u00fcndet sind. Die konkrete Aussage muss mit dem Scope und dem bezogenen Dienst verbunden werden.<\/p>\n<p class=\"wp-block-paragraph\">Beachten Sie auch Aktualit\u00e4t und \u00c4nderungen. Ein g\u00fcltiges Zertifikat kann aus einer Pr\u00fcfung stammen, die vor einer gr\u00f6\u00dferen Akquisition oder Produktumstellung stattfand. Kl\u00e4ren Sie wesentliche \u00c4nderungen und offene Feststellungen in einem Lieferantengespr\u00e4ch. Die Zertifizierung bleibt wichtige Evidenz, aber keine automatische Freigabe.<\/p>\n<h2 class=\"wp-block-heading\">SOC-Berichte und BSI C5 im passenden Kontext nutzen<\/h2>\n<p class=\"wp-block-paragraph\">SOC-Berichte stammen aus dem US-amerikanischen Pr\u00fcfungsrahmen der AICPA. SOC 1 adressiert Kontrollen, die f\u00fcr die interne Finanzberichterstattung der Nutzerorganisation relevant sind. SOC 2 betrachtet Kontrollen einer Serviceorganisation in Bezug auf Sicherheit, Verf\u00fcgbarkeit, Verarbeitungsintegrit\u00e4t, Vertraulichkeit oder Datenschutz. F\u00fcr eine allgemeine Sicherheitspr\u00fcfung ist daher nicht jeder SOC-Bericht gleich geeignet.<\/p>\n<p class=\"wp-block-paragraph\">Pr\u00fcfen Sie bei SOC 2 die Systembeschreibung, einbezogenen Trust Services Criteria, Zeitraum, Pr\u00fcfungsergebnis, Ausnahmen und Complementary User Entity Controls. Diese Kundenkontrollen muss die nutzende Organisation selbst umsetzen, damit die betrachteten Kontrollziele erreicht werden. Ein Bericht mit gutem Ergebnis kann seine Aussage verlieren, wenn der Kunde die vorausgesetzte sichere Konfiguration nicht umsetzt.<\/p>\n<p class=\"wp-block-paragraph\">Der Cloud Computing Compliance Criteria Catalogue C5 des BSI ist auf die Informationssicherheit von Cloud-Diensten ausgerichtet. Das BSI stellt klar, dass eine C5-Testierung durch externe Pr\u00fcfer erfolgt und keine Zertifizierung des BSI ist. Pr\u00fcfen Sie deshalb Bericht, Pr\u00fcfgegenstand und Nutzungshinweise. Ein C5-Bericht ist vor allem dann relevant, wenn der bezogene Cloud-Dienst im Scope liegt.<\/p>\n<p class=\"wp-block-paragraph\">C5 unterscheidet Typ-1- und Typ-2-Berichterstattung. Laut BSI bewertet Typ 1 die Beschreibung sowie Ausgestaltung und Implementierung der Kontrollen zu einem Zeitpunkt. Typ 2 umfasst zus\u00e4tzlich Pr\u00fcfhandlungen zur Wirksamkeit \u00fcber einen Zeitraum. Das BSI sieht Typ 2 f\u00fcr eine angemessene Aussagekraft als erforderlich an; besondere Konstellationen k\u00f6nnen dennoch eine Typ-1-Berichterstattung erkl\u00e4ren.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>Nachweis<\/th><th>Prim\u00e4re Aussage<\/th><th>Wichtige Pr\u00fcfpunkte<\/th><\/tr><\/thead><tbody><tr><td>ISO\/IEC-27001-Zertifikat<\/td><td>Gepr\u00fcftes ISMS im definierten Scope<\/td><td>Gesellschaft, Dienst, Standort, G\u00fcltigkeit, Zertifizierungsstelle<\/td><\/tr><tr><td>SOC-2-Bericht<\/td><td>Kontrollen einer Serviceorganisation nach ausgew\u00e4hlten Kriterien<\/td><td>Typ, Zeitraum, Systembeschreibung, Ausnahmen, Kundenkontrollen<\/td><\/tr><tr><td>C5-Bericht<\/td><td>Kontrollen eines Cloud-Dienstes nach BSI-Kriterien<\/td><td>Dienst, Typ, Pr\u00fcfzeitraum, Feststellungen, erg\u00e4nzende Kundenkontrollen<\/td><\/tr><tr><td>Pentest-Zusammenfassung<\/td><td>Technische Pr\u00fcfung eines vereinbarten Scope<\/td><td>Datum, Methodik, Scope, Schwere, offene Befunde, Retest<\/td><\/tr><tr><td>Prozessnachweis<\/td><td>Umsetzung einer konkreten organisatorischen Kontrolle<\/td><td>Verantwortung, Stichprobe, Aktualit\u00e4t, Bezug zur Leistung<\/td><\/tr><\/tbody><\/table><\/figure>\n<h2 class=\"wp-block-heading\">Technische und operative Nachweise erg\u00e4nzen<\/h2>\n<p class=\"wp-block-paragraph\">Ein Penetrationstest untersucht einen vereinbarten technischen Scope mit menschlicher Expertise. Fordern Sie nicht zwingend den vollst\u00e4ndigen Rohbericht. Eine Zusammenfassung kann Datum, Methodik, getestete Systeme, ausgeschlossene Bereiche, Befunde nach Schwere, offene Risiken und Status der Nachpr\u00fcfung enthalten. Ein Test ohne klaren Scope oder Retest sagt wenig \u00fcber den aktuellen Zustand des bezogenen Dienstes.<\/p>\n<p class=\"wp-block-paragraph\">F\u00fcr Schwachstellenmanagement sind Prozessbeschreibung, Zust\u00e4ndigkeit, Quellen, Priorisierungslogik und Nachweise geschlossener Befunde relevant. Konkrete interne Scanergebnisse k\u00f6nnen hochsensibel sein. Vereinbaren Sie deshalb eine Form, die ausreichende Evidenz liefert und keine unn\u00f6tige Angriffsfl\u00e4che durch Dokumentenverteilung schafft. Eine externe <a href=\"https:\/\/locaterisk.com\/de\/landing\/it-risikoanalyse\/\">IT-Risikoanalyse<\/a> kann erg\u00e4nzend aktuelle erreichbare Systeme und sichtbare Merkmale pr\u00fcfen.<\/p>\n<p class=\"wp-block-paragraph\">Beim Incident Management sind Meldeweg, Erreichbarkeit, Klassifizierung, Untersuchung, Kundeninformation und Nachbereitung pr\u00fcfbar. Geeignete Nachweise k\u00f6nnen eine Prozessbeschreibung, ein \u00dcbungsprotokoll oder eine anonymisierte Fallzusammenfassung sein. Verlangen Sie keine echten personenbezogenen oder kundenbezogenen Vorfalldaten, wenn diese f\u00fcr Ihre Entscheidung nicht erforderlich sind.<\/p>\n<p class=\"wp-block-paragraph\">F\u00fcr Business Continuity und Wiederanlauf z\u00e4hlen definierte Verantwortlichkeiten, Abh\u00e4ngigkeiten, Wiederanlaufziele und Tests. Eine Richtlinie belegt die Vorgabe; ein aktuelles Testprotokoll zeigt, ob ein Szenario ge\u00fcbt und ausgewertet wurde. Pr\u00fcfen Sie, ob das getestete Szenario den bezogenen Dienst und wesentliche Unterauftragnehmer einschlie\u00dft.<\/p>\n<h2 class=\"wp-block-heading\">Aktualit\u00e4t, Ausnahmen und Vertraulichkeit bewerten<\/h2>\n<p class=\"wp-block-paragraph\">Jeder Nachweis braucht einen Datenstand. Legen Sie je Risikoklasse fest, wie alt Dokumente sein d\u00fcrfen und welche Ereignisse eine neue Pr\u00fcfung ausl\u00f6sen. Wesentliche Produkt\u00e4nderungen, ein Sicherheitsvorfall, ein Wechsel kritischer Unterauftragnehmer oder eine neue Betriebsregion k\u00f6nnen einen formal g\u00fcltigen Nachweis erg\u00e4nzungsbed\u00fcrftig machen.<\/p>\n<p class=\"wp-block-paragraph\">Lesen Sie Ausnahmen und Einschr\u00e4nkungen. Ein Pr\u00fcfbericht kann Kontrollen mit Feststellungen enthalten, einen kurzen Pr\u00fcfzeitraum abdecken oder Teile der Leistung ausschlie\u00dfen. Fragen Sie nach Managementreaktion, Behandlungsstatus und kompensierenden Ma\u00dfnahmen. Eine Feststellung ist kein automatischer Ablehnungsgrund; ihre Bedeutung h\u00e4ngt von Risiko und Behandlung ab.<\/p>\n<p class=\"wp-block-paragraph\">Behandeln Sie sensible Berichte nach einem Need-to-know-Prinzip. Nutzen Sie gesch\u00fctzte \u00dcbertragung, rollenbasierten Zugriff, eine definierte Aufbewahrung und geregelte L\u00f6schung. Speichern Sie in der Lieferantenakte nach M\u00f6glichkeit Bewertung und Verweis, ohne unn\u00f6tige Kopien zu erzeugen. Vertragliche Vertraulichkeitsregeln sind zu beachten.<\/p>\n<p class=\"wp-block-paragraph\">Datenschutz bleibt ein eigener Pr\u00fcfbereich. Wenn ein Dienstleister personenbezogene Daten im Auftrag verarbeitet, sind Rollen, Vertrag und Anforderungen nach anwendbarem Datenschutzrecht gesondert zu pr\u00fcfen. Ein ISO-Zertifikat, SOC-Bericht oder C5-Testat ersetzt diese Pr\u00fcfung nicht. Ebenso beweist eine Datenschutzvereinbarung nicht die Wirksamkeit aller Sicherheitskontrollen.<\/p>\n<h2 class=\"wp-block-heading\">Aus Nachweisen eine dokumentierte Entscheidung ableiten<\/h2>\n<p class=\"wp-block-paragraph\">Erstellen Sie keine reine Dokumenten-Checkliste. F\u00fchren Sie je Risiko die Aussage des Dienstleisters, den passenden Nachweis, dessen Grenzen und offene Fragen zusammen. Bewerten Sie Evidenz nach Relevanz, Herkunft, Aktualit\u00e4t und Pr\u00fcftiefe. Mehrere schwache Dokumente ergeben nicht automatisch eine starke Aussage.<\/p>\n<p class=\"wp-block-paragraph\">Der Dienstleister sollte Abweichungen erkl\u00e4ren und alternative Evidenz anbieten k\u00f6nnen. Ein kleiner Anbieter besitzt m\u00f6glicherweise keinen SOC- oder C5-Bericht, kann aber gezielte Prozess- und Testnachweise liefern. Die Entscheidung richtet sich nach Risiko und nicht nach Unternehmensgr\u00f6\u00dfe oder Bekanntheit. F\u00fcr kritische Leistungen kann das Fehlen unabh\u00e4ngiger Evidenz dennoch zus\u00e4tzliche Pr\u00fcfung erfordern.<\/p>\n<p class=\"wp-block-paragraph\">Dokumentieren Sie akzeptierte Nachweise, Datenstand, Feststellungen, Ma\u00dfnahmen, Fristen und Restrisiko. Verkn\u00fcpfen Sie Ablaufdaten mit Wiedervorlagen. Bei laufenden Leistungen k\u00f6nnen externe Signale eine fr\u00fchere Pr\u00fcfung ausl\u00f6sen. Das <a href=\"https:\/\/locaterisk.com\/de\/wissen\/was-ist-ein-security-rating\/\">Security Rating<\/a> liefert hierf\u00fcr eine zus\u00e4tzliche Au\u00dfensicht, ersetzt aber keine Nachweisbewertung.<\/p>\n<p class=\"wp-block-paragraph\">LocateRisk unterst\u00fctzt die technische Perspektive auf identifizierte beziehungsweise erreichbare Systeme und deren Ver\u00e4nderungen. F\u00fcr die organisatorische Evidenz bleiben Dokumente, Interviews und interne Pr\u00fcfung erforderlich. Hinweise zur Einbindung in das Lieferantenportfolio finden Sie beim <a href=\"https:\/\/locaterisk.com\/de\/landing\/vendor-risk-management-leicht-gemacht\/\">Vendor Risk Management<\/a>.<\/p>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>H\u00e4ufige Fragen<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Welche Sicherheitsnachweise sind bei IT-Dienstleistern sinnvoll?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Das h\u00e4ngt von Leistung und Risiko ab. M\u00f6gliche Nachweise sind ISO\/IEC-27001-Zertifikate, SOC- oder C5-Berichte, Pentest-Zusammenfassungen, Richtlinien, Prozessnachweise sowie Evidenz zu Vorfallmanagement und Wiederanlauf. Jeder Nachweis muss den bezogenen Dienst in einem geeigneten Scope abdecken.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Was muss man bei einem ISO\/IEC-27001-Zertifikat pr\u00fcfen?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Pr\u00fcfen Sie zertifizierte Organisation, Standorte, T\u00e4tigkeiten, G\u00fcltigkeit und Zertifizierungsstelle. Der Geltungsbereich muss den bezogenen Dienst und die relevante Betriebsumgebung erfassen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Ist BSI C5 eine Zertifizierung des BSI?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Nein. Das BSI stellt klar, dass C5-Testierungen von externen Pr\u00fcfern durchgef\u00fchrt werden und keine BSI-Zertifizierung sind. Entscheidend sind der konkrete Bericht, sein Pr\u00fcfgegenstand und die Feststellungen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Muss der Dienstleister den vollst\u00e4ndigen Pentest-Bericht herausgeben?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Nicht zwingend. Je nach Risiko kann eine gesch\u00fctzte, ausreichend detaillierte Zusammenfassung mit Scope, Datum, Methodik, Befunden, offenen Risiken und Retest-Status gen\u00fcgen. Vertraulichkeit und Entscheidungsbedarf m\u00fcssen austariert werden.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Ersetzen Sicherheitsnachweise die Datenschutzpr\u00fcfung?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Nein. Datenschutzrollen, vertragliche Anforderungen und die konkrete Verarbeitung personenbezogener Daten sind gesondert zu pr\u00fcfen. Sicherheitsnachweise k\u00f6nnen technische und organisatorische Aspekte belegen, ersetzen aber keine rechtliche Einordnung.<\/p><\/div><\/div><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Sie m\u00f6chten formale Nachweise um eine externe technische Perspektive erg\u00e4nzen? <a href=\"https:\/\/locaterisk.com\/de\/landing\/kostenloses-rating\/\">Fordern Sie ein kostenloses Security Rating an<\/a> und ordnen Sie die Ergebnisse Ihrem Pr\u00fcf-Scope zu.<\/p>","protected":false},"excerpt":{"rendered":"<p>Sicherheitsnachweise f\u00fcr IT-Dienstleister ausw\u00e4hlen und pr\u00fcfen: Zertifikate, SOC, C5, Tests, Richtlinien, Vorf\u00e4lle und Notfallvorsorge.<\/p>\n","protected":false},"author":6,"featured_media":0,"template":"","wissen_thema":[820],"class_list":["post-99025","wissen","type-wissen","status-publish","hentry","wissen_thema-lieferantenrisiko-tprm"],"yoast_head":"<title>Sicherheitsnachweise f\u00fcr IT-Dienstleister \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"Sicherheitsnachweise von IT-Dienstleistern pr\u00fcfen: ISO 27001, SOC, BSI C5, Pentests, Richtlinien, Vorfall- und BCM-Evidenz.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/de\/wissen\/sicherheitsnachweise-it-dienstleister\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Sicherheitsnachweise f\u00fcr IT-Dienstleister \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"Sicherheitsnachweise von IT-Dienstleistern pr\u00fcfen: ISO 27001, SOC, BSI C5, Pentests, Richtlinien, Vorfall- und BCM-Evidenz.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/de\/wissen\/sicherheitsnachweise-it-dienstleister\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"8\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/sicherheitsnachweise-it-dienstleister\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/sicherheitsnachweise-it-dienstleister\\\/\",\"name\":\"Sicherheitsnachweise f\u00fcr IT-Dienstleister \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-09-29T07:00:00+00:00\",\"description\":\"Sicherheitsnachweise von IT-Dienstleistern pr\u00fcfen: ISO 27001, SOC, BSI C5, Pentests, Richtlinien, Vorfall- und BCM-Evidenz.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/sicherheitsnachweise-it-dienstleister\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/sicherheitsnachweise-it-dienstleister\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/sicherheitsnachweise-it-dienstleister\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Welche Sicherheitsnachweise sollte man von IT-Dienstleistern verlangen?\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>","yoast_head_json":{"title":"Sicherheitsnachweise f\u00fcr IT-Dienstleister \u2013 LocateRisk","description":"Sicherheitsnachweise von IT-Dienstleistern pr\u00fcfen: ISO 27001, SOC, BSI C5, Pentests, Richtlinien, Vorfall- und BCM-Evidenz.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/de\/wissen\/sicherheitsnachweise-it-dienstleister\/","og_locale":"de_DE","og_type":"article","og_title":"Sicherheitsnachweise f\u00fcr IT-Dienstleister \u2013 LocateRisk","og_description":"Sicherheitsnachweise von IT-Dienstleistern pr\u00fcfen: ISO 27001, SOC, BSI C5, Pentests, Richtlinien, Vorfall- und BCM-Evidenz.","og_url":"https:\/\/locaterisk.com\/de\/wissen\/sicherheitsnachweise-it-dienstleister\/","og_site_name":"LocateRisk","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"8\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/wissen\/sicherheitsnachweise-it-dienstleister\/","url":"https:\/\/locaterisk.com\/wissen\/sicherheitsnachweise-it-dienstleister\/","name":"Sicherheitsnachweise f\u00fcr IT-Dienstleister \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-09-29T07:00:00+00:00","description":"Sicherheitsnachweise von IT-Dienstleistern pr\u00fcfen: ISO 27001, SOC, BSI C5, Pentests, Richtlinien, Vorfall- und BCM-Evidenz.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/wissen\/sicherheitsnachweise-it-dienstleister\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/wissen\/sicherheitsnachweise-it-dienstleister\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/wissen\/sicherheitsnachweise-it-dienstleister\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"Welche Sicherheitsnachweise sollte man von IT-Dienstleistern verlangen?"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"IT-Sicherheit messen und vergleichen","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99025","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/types\/wissen"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/users\/6"}],"version-history":[{"count":1,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99025\/revisions"}],"predecessor-version":[{"id":99033,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/99025\/revisions\/99033"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media?parent=99025"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen_thema?post=99025"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}