ISO 27001

ISO 27001 · die Lieferantenrichtlinie

Die Lieferantenrichtlinie, geschrieben aus wenigen Antworten

Die Daten des Unternehmens liegen ebenso bei seinen Lieferanten wie auf seinen eigenen Laptops, deshalb fragt der Auditor nach der Liste, nach der Prüfung vor der Unterschrift, nach der Klausel zu Vorfällen und nach der Überprüfung, und diese Seite schreibt diese Regeln aus wenigen Antworten: die kritischen Lieferanten, wie sie geprüft werden, welches Zertifikat zählt, die Meldefrist, wo Daten liegen dürfen und wie oft die Liste angesehen wird.

Bevor ein kritischer Lieferant unterschrieben wird
Das Zertifikat, das das Unternehmen akzeptiert
Der Lieferant meldet einen Vorfall innerhalb von
Wo Daten verarbeitet werden dürfen
Kritische Lieferanten werden überprüft

Die Richtlinie

Neun Abschnitte in der Reihenfolge, in der ein Lieferant ausgewählt, gebunden, beobachtet und verlassen wird; ein leerer Eintrag wird als auszufüllende Lücke geschrieben, nicht übersprungen.

# Lieferantenrichtlinie: [Unternehmen]

Verantwortlich: [die Verantwortliche der Richtlinie] · Freigegeben von: [die oberste Leitung]

Geschrieben am  mit der kostenlosen Seite auf getstandardos.com gegen die Maßnahmen des Anhangs A der ISO/IEC 27001:2022 zu Lieferantenbeziehungen, zur Sicherheit in Lieferantenvereinbarungen, zur IKT-Lieferkette, zur Überwachung und Überprüfung von Lieferantenleistungen und zur Nutzung von Cloud-Diensten. Die Formulierung ist die von StandardOS.

## 1. Zweck und Geltungsbereich

Diese Richtlinie legt die Regeln fest, nach denen [Unternehmen] einen Lieferanten auswählt, der seine Informationen halten oder einen Teil seines Dienstes betreiben wird, was der Vertrag mit diesem Lieferanten enthalten muss, wie der Lieferant während der Beziehung beobachtet wird und was geschieht, wenn sie endet. Sie gilt für jeden Lieferanten, Cloud-Dienst, Auftragnehmer und Wiederverkäufer, der die Informationen des Unternehmens verarbeitet, speichert oder erreichen kann, und für jede Person im Unternehmen, die einen solchen beauftragt.

## 2. Das Lieferantenregister und die Stufen

Das Unternehmen führt ein Register seiner Lieferanten mit, für jeden: der Leistung, den Informationen, die er hält oder erreicht, der Stufe, dem Vertragsverantwortlichen, dem Datum der letzten Prüfung und dem Datum der nächsten Überprüfung. Ein Lieferant ist kritisch, wenn er Kunden- oder personenbezogene Daten hält, einen Teil des Produkts betreibt oder das Unternehmen bei seinem Ausfall zum Stillstand bringen könnte; jeder andere Lieferant ist ein Standardlieferant.

Die kritischen Lieferanten zum Datum dieser Richtlinie: [aus dem Register zu ergänzen].

## 3. Bevor ein Lieferant unterschrieben wird

Ein kritischer Lieferant wird vor der Unterschrift geprüft, indem sein aktuelles Zertifikat oder sein Prüfbericht gelesen wird, geprüft wird, dass der Geltungsbereich die Leistung abdeckt, die das Unternehmen nutzen wird, und Datum und Ergebnis im Register festgehalten werden.

Das Unternehmen akzeptiert ein aktuelles ISO/IEC 27001-Zertifikat oder einen aktuellen SOC 2 Typ II-Bericht, dessen Geltungsbereich die Leistung abdeckt, als Nachweis der eigenen Sicherheitspraxis des Lieferanten; ein Lieferant ohne beides beantwortet zusätzlich den Fragebogen.

Ein Standardlieferant wird mit den Vertragsklauseln des nächsten Abschnitts unterschrieben und braucht keine Prüfung über die Feststellung hinaus, dass die Leistung nicht mehr Informationen erreicht, als das Register angibt.

## 4. Was jeder Vertrag enthalten muss

Ein Vertrag mit einem Lieferanten, der die Informationen des Unternehmens hält oder erreicht, enthält Folgendes, in den Bedingungen des Lieferanten oder in der eigenen Vereinbarung des Unternehmens:

- Vertraulichkeit der Informationen des Unternehmens und ihre Nutzung nur zur Erbringung der Leistung;
- Meldung eines Sicherheitsvorfalls, der die Informationen des Unternehmens betrifft, innerhalb von 24 Stunden, nachdem der Lieferant davon Kenntnis erlangt hat, mit einem benannten Ansprechpartner auf jeder Seite;
- keine Weitervergabe der Leistung an einen Dritten, der die Informationen des Unternehmens erreichen wird, ohne Mitteilung an das Unternehmen und ohne Weitergabe derselben Pflichten;
- das Recht, das aktuelle Zertifikat oder den aktuellen Prüfbericht des Lieferanten zu erhalten und mindestens einmal im Jahr Fragen zur Leistung zu stellen;
- wo die Informationen verarbeitet und gespeichert werden, und ein Auftragsverarbeitungsvertrag, wo personenbezogene Daten betroffen sind;
- die Rückgabe oder Löschung der Informationen des Unternehmens am Ende des Vertrags, schriftlich bestätigt, und die Unterstützung, die für den Wechsel zu einem anderen Lieferanten nötig ist.

## 5. Cloud-Dienste

Die Informationen des Unternehmens werden nur in der EU oder im EWR verarbeitet und gespeichert. Ein Cloud-Dienst, der diese Region für die betreffenden Informationen nicht anbieten kann, wird dafür nicht genutzt.

Für jeden Cloud-Dienst hält das Register fest, was der Anbieter sichert und was das Unternehmen selbst sichern muss, etwa Identitäten, Zugriffsrechte, Konfiguration, Sicherungen und Protokollierung, und wer die Seite des Unternehmens verantwortet.

## 6. Während der Beziehung

Kritische Lieferanten werden einmal im Jahr von [die Verantwortliche der Richtlinie] überprüft: das Zertifikat oder der Bericht ist aktuell, die Vorfälle des Jahres werden gelesen, die Leistung entspricht noch dem Register, und die Überprüfung wird im Register datiert.

Eine Überprüfung findet auch statt, wenn ein Lieferant einen Vorfall meldet, den Eigentümer wechselt, die Region ändert, in der Informationen verarbeitet werden, oder auf neue Weise in das Produkt eingebunden wird. Ein Lieferant, der diese Richtlinie nicht mehr erfüllt, erhält ein Datum zur Behebung, oder der Abschnitt zum Ausstieg gilt.

## 7. Wenn ein Lieferant verlassen wird

Endet ein Vertrag, holt der Vertragsverantwortliche die schriftliche Bestätigung ein, dass die Informationen des Unternehmens zurückgegeben oder gelöscht wurden, entzieht dem Lieferanten den Zugang zu den Systemen des Unternehmens, schließt die Konten, die das Unternehmen beim Lieferanten hatte, und vermerkt den Lieferanten mit Datum als beendet im Register.

## 8. Ausnahmen

Ein Lieferant, der nicht zu diesen Bedingungen unterschrieben werden kann, darf nur mit einer schriftlichen, von [die Verantwortliche der Richtlinie] genehmigten Ausnahme genutzt werden, die die nicht erfüllte Regel, die betroffenen Informationen, die ausgleichende Maßnahme und das Datum der Überprüfung der Ausnahme nennt.

## 9. Aufzeichnungen

Das Register, die Prüfungen, die Verträge, die Überprüfungen, die Ausnahmen und die Bestätigungen beim Ausstieg werden als Nachweis des Unternehmens aufbewahrt, dass diese Richtlinie befolgt wird, und sind das, was das interne Audit und das Zertifizierungsaudit lesen.

Freigegeben von [die oberste Leitung] am [Datum]; verantwortet von [die Verantwortliche der Richtlinie]; überprüft mindestens einmal im Jahr und immer dann, wenn das Unternehmen einen kritischen Lieferanten oder einen Cloud-Dienst wechselt.

Diese Richtlinie ist aus den gegebenen Antworten geschrieben. Sie ist keine Zertifizierungsberatung; die Zertifizierungsstelle liest die Richtlinie auf ihre Regeln und prüft dann stichprobenartig das Register, die Verträge und die Überprüfungen dagegen, und die Aufzeichnung, die sie akzeptiert, ist die, die das Unternehmen führt.

In StandardOS führt sich das Lieferantenregister selbst

StandardOS führt das Lieferantenregister mit Stufe, Zertifikat, Vertragsdatum und Überprüfungsdatum jedes Lieferanten, legt die Überprüfungen im Rhythmus dieser Richtlinie in den Kalender und zeigt dem Auditor das Register neben der Richtlinie.

Der DORA-LieferantenfragebogenDer DSGVO-AuftragsverarbeitungsvertragDie ZugangsrichtlinieDie Maßnahmen des Anhangs A