Lieferanten, Auswahl und Bewertung

Lieferanten auswählen und bewerten – mehr als Qualität und ein Zertifikat


Unternehmen müssen sicherstellen, dass Lieferanten und Geschäftspartner nicht nur gute Produkte oder Dienstleistungen liefern. Sie müssen auch zuverlässig, wirtschaftlich tragfähig und – abhängig von der konkreten Geschäftsbeziehung – sicher im Umgang mit Informationen, Systemen und anvertrauten Daten sein.

Zertifikate wie ISO 9001 oder ISO/IEC 27001 können dabei ein wertvoller Nachweis sein. Sie ersetzen jedoch nicht die eigene Bewertung des Lieferanten.


Denn entscheidend ist nicht nur:

„Hat der Lieferant ein Zertifikat?“

Sondern:

„Erfüllt dieser Lieferant mit seiner konkreten Leistung unsere Anforderungen und ist das damit verbundene Risiko für uns akzeptabel?“


Die Anforderungen können sich außerdem im Laufe der Zusammenarbeit verändern. Deshalb endet die Lieferantenbewertung nicht mit der Auswahl.

Eine gute Lieferantensteuerung besteht aus:

Auswahl → Vertrag → Onboarding → Leistungserbringung → Überwachung → Neubewertung → Änderung → Exit

Die Bewertung sollte dabei mindestens drei Blickwinkel berücksichtigen:

  • Qualität und Leistung
  • Informationssicherheit
  • Kaufmännische und strategische Aspekte

Je nach Unternehmen und Lieferanten können weitere Perspektiven hinzukommen, beispielsweise Datenschutz, Nachhaltigkeit, Arbeitssicherheit, Umwelt, regulatorische Anforderungen oder Business Continuity.

 

1. Ein Zertifikat ist kein Freifahrtschein

Viele Unternehmen verlassen sich bei der Lieferantenauswahl auf ein scheinbar einfaches Kriterium:

„Der Lieferant hat ISO 9001 bzw. ISO 27001 – also passt alles.“

Das greift zu kurz.

Ein Zertifikat ist ein wichtiger Nachweis, aber es beantwortet nicht automatisch die Frage, ob der Lieferant für die konkrete Leistung und die konkrete Organisation geeignet ist.

Auch der Scope eines Zertifikats ist relevant.

Ein ISO-27001-Zertifikat kann beispielsweise gültig sein, aber:

  • der betrachtete Scope umfasst nicht die relevante Dienstleistung,
  • bestimmte Standorte sind nicht eingeschlossen,
  • die von uns benötigte Leistung liegt außerhalb des zertifizierten Bereichs,
  • unsere konkreten Sicherheitsanforderungen sind nicht vollständig abgedeckt.

Ein Zertifikat sollte daher als ein Baustein der Bewertung verstanden werden – nicht als Ersatz für die Bewertung.

Das lässt sich gut mit einem Autokauf vergleichen.

Eine Straßenzulassung bedeutet nicht, dass das Fahrzeug automatisch das richtige Fahrzeug für dich ist.

Du prüfst zusätzlich:

  • Größe
  • Sitzplätze
  • Verbrauch
  • Ausstattung
  • Sicherheit
  • Kofferraum
  • Anhängelast
  • Wartung
  • Kosten
  • Service
  • persönliche Anforderungen

Genauso sollte ein Unternehmen einen Lieferanten bewerten.

 

2. Initiale Lieferantenauswahl

Die erste Frage lautet:

Ist dieser Lieferant grundsätzlich geeignet?

Beim Autokauf prüfst du, ob das Fahrzeug zu deinen Anforderungen passt.

Bei der Lieferantenauswahl prüfst du, ob der Lieferant zu den fachlichen, qualitativen, sicherheitsbezogenen und wirtschaftlichen Anforderungen deines Unternehmens passt.

Dabei können mindestens drei Perspektiven betrachtet werden:

  1. Qualität
  2. Informationssicherheit
  3. Kaufmännische und strategische Aspekte

 

3. Qualitätsblickwinkel

Autokauf

Beim Auto können beispielsweise betrachtet werden:

  • Verarbeitung
  • Zuverlässigkeit
  • Fahrverhalten
  • Verbrauch
  • Technik
  • Garantie
  • Servicequalität

Lieferantenauswahl

Entsprechende Kriterien können sein:

  • Prozessreife
  • Qualitätsmanagement
  • Fehlerquote
  • Reklamationshistorie
  • Lieferperformance
  • Kapazität
  • Stabilität der Lieferkette
  • Dokumentationsqualität
  • Rückverfolgbarkeit
  • Fachkompetenz und Know-how
  • Qualifikation des Personals
  • Referenzen
  • Zertifizierungen
  • Auditergebnisse

Die entscheidende Frage lautet:

Kann der Lieferant das liefern, was wir tatsächlich benötigen – in der geforderten Qualität und zuverlässig über die gesamte Vertragslaufzeit?

Ein ISO-9001-Zertifikat kann dabei ein wichtiger Nachweis sein.

Aber mehrere Lieferanten können über ein ISO-9001-Zertifikat verfügen und trotzdem sehr unterschiedliche Leistungen erbringen.

 

4. Informationssicherheitsblickwinkel

Autokauf

Bei einem Auto können beispielsweise folgende Sicherheitsmerkmale relevant sein:

  • Airbags
  • Notbremsassistenz
  • Assistenzsysteme
  • Abstandsregelung
  • Diebstahlschutz
  • Parkassistenz
  • Sicherheitsbewertungen
  • Software- und Sicherheitsupdates

Nicht jedes Merkmal ist für jeden Käufer gleich wichtig.

Lieferantenauswahl

Auch bei Lieferanten muss zunächst betrachtet werden:

Welche Informationen, Systeme, Standorte und Prozesse sind überhaupt betroffen?

Je nach Geschäftsbeziehung können beispielsweise relevant sein:

  • ISMS und Sicherheitsorganisation
  • Zugriffskontrollen
  • Berechtigungsmanagement
  • MFA
  • Verschlüsselung
  • Logging und Monitoring
  • Schwachstellenmanagement
  • Incident Management
  • Meldewege
  • Business Continuity
  • Backup und Recovery
  • Umgang mit Subunternehmern
  • Standort und Rechtsraum
  • eingesetzte Technologien
  • Security Awareness
  • technische und organisatorische Maßnahmen
  • Datenschutz
  • Auftragsverarbeitung
  • Exit- und Datenlöschungskonzepte

Bei einem Lieferanten ohne Zugriff auf Unternehmensinformationen sind viele dieser Kriterien möglicherweise nicht oder nur eingeschränkt relevant.

Bei einem Cloud Provider mit privilegiertem Zugriff auf geschäftskritische Systeme können sie dagegen entscheidend sein.

Ergo

Ein Auto kann technisch hervorragend sein und trotzdem nicht die Sicherheitsausstattung besitzen, die du benötigst.

Genauso kann ein Lieferant hervorragende Qualität liefern und gleichzeitig aus Sicht deines Unternehmens ein nicht akzeptables Informationssicherheitsrisiko darstellen.

 

5. Kaufmännischer und strategischer Blickwinkel

Autokauf

Beispielsweise:

  • Kaufpreis
  • Preis-Leistungs-Verhältnis
  • Betriebskosten
  • Wartungskosten
  • Wiederverkaufswert
  • Finanzierung
  • Vertragsbedingungen

Lieferantenauswahl

Hier können betrachtet werden:

  • einmalige Kosten
  • wiederkehrende Kosten
  • variable Kosten
  • Total Cost of Ownership
  • Preisentwicklung
  • finanzielle Stabilität
  • Vertragslaufzeit
  • Kündigungsfristen
  • Haftung
  • Gewährleistung
  • SLA
  • Support
  • Skalierbarkeit
  • Flexibilität
  • Abhängigkeit
  • Alternativen
  • Exit- und Migrationskosten

Ein günstiger Lieferant kann langfristig teuer werden, wenn beispielsweise:

  • die Qualität nicht stimmt,
  • ständig nachgebessert werden muss,
  • zusätzliche Leistungen teuer verrechnet werden,
  • die Abhängigkeit steigt,
  • ein späterer Anbieterwechsel sehr aufwendig wird.

Deshalb gilt:

Nicht nur den Preis betrachten – sondern die Kosten und Risiken über den gesamten Lebenszyklus.

 

6. Die eigentliche Lieferantenentscheidung

Die drei Perspektiven können zu einem gemeinsamen Lieferantenprofil zusammengeführt werden:

Perspektive:Zentrale Frage

Qualität: Kann der Lieferant die benötigte Leistung zuverlässig erbringen?

Informationssicherheit: Können Informationen, Systeme und Daten angemessen geschützt werden?

Kaufmännisch/strategisch: Ist die Zusammenarbeit wirtschaftlich tragfähig und strategisch sinnvoll?


Dazu kommen – abhängig vom Lieferanten – weitere Fragen:

  • Datenschutz?
  • Compliance?
  • Nachhaltigkeit?
  • Arbeitssicherheit?
  • Umwelt?
  • Resilienz?
  • regulatorische Anforderungen?
  • Business Continuity?
  • geopolitische Risiken?

 

7. Vertragliche Klärung – die Grundlage der Zusammenarbeit

Die beste Lieferantenauswahl nützt wenig, wenn anschließend nicht klar geregelt wird, was der Lieferant tatsächlich leisten muss.

Beim Autokauf wird ebenfalls nicht nur das Fahrzeug betrachtet. Der Kaufvertrag regelt unter anderem Preis, Leistung, Gewährleistung und weitere Bedingungen.

Genauso muss eine Lieferantenvereinbarung die relevanten Anforderungen verbindlich machen.

Der Vertrag verbindet damit:

Auswahl → Leistungserbringung → Bewertung

 

8. Qualitätsbezogene vertragliche Regelungen

Qualitätsanforderungen sollten möglichst konkret, messbar und überprüfbar sein.

Mögliche Inhalte:

  • Leistungsbeschreibung
  • Lieferzeiten
  • Service Level Agreements
  • Verfügbarkeiten
  • Fehlerquoten
  • Qualitätskennzahlen
  • Prüfprozesse
  • Dokumentationspflichten
  • Änderungsmanagement
  • Reklamationsprozess
  • Eskalationsprozess
  • Nachbesserungsfristen
  • kontinuierliche Verbesserung
  • Lessons Learned
  • Audit- und Nachweisrechte

Denn:

Was nicht eindeutig vereinbart ist, lässt sich später nur schwer objektiv bewerten.

 

9. Informationssicherheitsbezogene vertragliche Regelungen

Bei relevanten Lieferantenbeziehungen sollten Informationssicherheitsanforderungen angemessen in Vereinbarungen berücksichtigt werden.

Im Kontext von ISO/IEC 27001:2022 ist insbesondere A.5.20 – Addressing information security within supplier agreements relevant.

Mögliche Inhalte sind:

  • Sicherheitsanforderungen
  • Zugriffskontrollen
  • Authentisierung
  • Verschlüsselung
  • Logging und Monitoring
  • Schwachstellenmanagement
  • Incident-Meldepflichten
  • definierte Meldefristen
  • Eskalationswege
  • Anforderungen an Subunternehmer
  • Audit- und Nachweisrechte
  • Business Continuity
  • Disaster Recovery
  • Backup
  • Datenlokation
  • Rechtsraum
  • Datenschutz
  • technische und organisatorische Maßnahmen
  • Auftragsverarbeitung gemäß Art. 28 DSGVO, sofern relevant
  • Exit-Regelungen
  • Datenrückgabe
  • Datenlöschung

Auch Zertifizierungen oder andere Nachweise können vereinbart werden, beispielsweise:

  • ISO/IEC 27001
  • SOC 2
  • TISAX

Dabei sollte jedoch immer geprüft werden, ob der jeweilige Nachweis für die konkrete Leistung und das konkrete Risiko tatsächlich aussagekräftig ist.

 

10. Kaufmännische und rechtliche Regelungen

Hier geht es um Kosten, Verantwortlichkeiten, Haftung und Flexibilität.

Mögliche Inhalte:

  • Preis- und Kostenmodelle
  • TCO (Total Cost of Ownership)
  • Preisänderungen
  • Zahlungsbedingungen
  • Haftung
  • Gewährleistung
  • Haftungsobergrenzen
  • Vertragslaufzeiten
  • Kündigungsfristen
  • automatische Verlängerungen
  • Support
  • Verfügbarkeit
  • Rollen und Verantwortlichkeiten
  • Änderungsmanagement
  • Eskalationsmechanismen
  • Exit-Regelungen
  • Daten- und Leistungstransfer bei Vertragsende

Gerade bei langfristigen oder kritischen Lieferantenbeziehungen ist die Frage wichtig:

Wie kommen wir wieder aus der Abhängigkeit heraus?

Exit-Fähigkeit sollte deshalb bereits bei der Auswahl berücksichtigt werden – nicht erst beim Vertragsende.

 

11. Wiederkehrende Lieferantenbewertung

Nach der Auswahl endet die Lieferantenbewertung nicht.

Im Gegenteil:

Jetzt beginnt die eigentliche Beobachtung der Leistungsfähigkeit.

Die Bewertung sollte regelmäßig und risikobasiert erfolgen.

Das muss nicht zwingend bei jedem Lieferanten jährlich geschehen.

Ein kritischer Lieferant kann beispielsweise häufiger bewertet werden als ein Lieferant mit geringem Risiko.

Zusätzlich sollte eine Neubewertung ausgelöst werden, wenn wesentliche Änderungen eintreten.

Beispiele:

  • neue Dienstleistung
  • neue Systeme
  • neue Daten
  • neue Zugriffsrechte
  • neue Standorte
  • neue Subunternehmer
  • Sicherheitsvorfall
  • Qualitätsprobleme
  • Eigentümerwechsel
  • finanzielle Probleme
  • neue regulatorische Anforderungen
  • wesentliche Vertragsänderungen

 

12. Qualitätsbewertung im laufenden Betrieb

Auto-Service

Beim Fahrzeug werden beispielsweise betrachtet:

  • Zustand von Bremsen und Reifen
  • Reparaturen
  • Verschleiß
  • Rückrufe
  • Softwareupdates
  • Zuverlässigkeit
  • Zufriedenheit des Fahrers

Lieferantenbewertung

Entsprechende Kriterien können sein:

  • Termintreue
  • Lieferperformance
  • Fehlerquote
  • Reklamationen
  • SLA-Erfüllung
  • Änderungen bei Prozessen
  • Personalwechsel
  • Umsetzung von Verbesserungsmaßnahmen
  • Ergebnisse von Audits
  • Lieferantenaudits
  • neue Risiken
  • Verbesserungspotenziale
  • Zufriedenheit der Fachbereiche

Ergo

Auch ein gutes Auto kann schlechter werden.

Genauso kann sich die Leistungsfähigkeit eines Lieferanten verändern.

 

13. Informationssicherheitsbewertung im laufenden Betrieb

Auto-Service

Beispielsweise:

  • Funktion der Assistenzsysteme
  • Softwareupdates
  • Sicherheitsrückrufe
  • technischer Zustand
  • neue Sicherheitsfunktionen

Lieferantenbewertung

Mögliche Kriterien:

  • Gültigkeit und Scope relevanter Zertifizierungen
  • Sicherheitsvorfälle
  • Änderungen im ISMS
  • relevante Änderungen der Sicherheitsorganisation
  • neue Subunternehmer
  • Änderungen der Technologie
  • Audit- und Assessment-Ergebnisse
  • relevante Pen-Test- oder SOC-Nachweise, sofern vereinbart
  • Einhaltung vertraglicher Sicherheitsanforderungen
  • neue Risiken
  • Änderungen des Rechtsraums
  • Änderungen der Datenverarbeitung
  • Änderungen bei Zugriffsrechten

Wichtig:

Nicht jeder Lieferant benötigt einen Penetrationstest, einen SOC-Bericht oder ein jährliches Audit.

Die Prüftiefe sollte sich am Risiko und an der Kritikalität der Lieferantenbeziehung orientieren.

Ergo

Informationssicherheit ist kein einmaliger Zustand. Sie muss über die gesamte Zusammenarbeit hinweg überwacht und weiterentwickelt werden.

 

14. Kaufmännische und strategische Neubewertung

Auto-Service

Beispielsweise:

  • Reparaturkosten
  • Betriebskosten
  • Zuverlässigkeit
  • Wertentwicklung
  • Zufriedenheit
  • veränderte persönliche Anforderungen

Vielleicht hat sich die Situation verändert:

  • Familie größer
  • Hund
  • Kinderwagen
  • Fahrradträger
  • veränderte Fahrleistung
  • anderes Budget

Das Fahrzeug kann technisch noch völlig in Ordnung sein – aber nicht mehr zum aktuellen Bedarf passen.

Lieferantenbewertung

Entsprechende Veränderungen können sein:

  • Kostenentwicklung
  • SLA-Erfüllung
  • finanzielle Stabilität
  • Marktveränderungen
  • Abhängigkeiten
  • strategische Ausrichtung
  • neue gesetzliche Anforderungen
  • neue regulatorische Anforderungen
  • Vertragsänderungen
  • veränderte Unternehmensziele
  • veränderte Anforderungen der Fachbereiche

Ergo

Ein Lieferant kann weiterhin gute Leistungen erbringen und trotzdem nicht mehr zur aktuellen strategischen Situation des Unternehmens passen.

 

15. Kriterien müssen bewertbar sein

Ein wichtiger Punkt wird in der Praxis häufig unterschätzt:

Lieferantenkriterien sollten nachvollziehbar und möglichst objektiv bewertbar sein.

Das bedeutet jedoch nicht, dass jedes Kriterium zwingend ein KPI sein muss.

Geeignete Bewertungsformen können sein:

  • KPI
  • Scorecard
  • Scoring
  • Ja/Nein-Kriterium
  • Audit
  • Assessment
  • Zertifikatsnachweis
  • Dokumentenprüfung
  • qualitative Bewertung
  • Risikomatrix

Beispiel:

Lieferperformance

→ KPI: Termintreue 97 %

Informationssicherheit

→ Nachweis: ISO/IEC 27001-Zertifikat mit passendem Scope

Incident Management

→ Bewertung: definierter Prozess vorhanden / nicht vorhanden

Exit-Fähigkeit

→ Assessment: Datenexport und Migration innerhalb definierter Zeit möglich

Damit wird aus einer allgemeinen Einschätzung eine nachvollziehbare Bewertung.

 

16. Kritikalität bestimmt die Prüftiefe

Nicht jeder Lieferant benötigt denselben Aufwand.

Ein möglicher Ansatz:

Niedrige Kritikalität

  • einfache Lieferantenbewertung
  • grundlegende Qualitätsprüfung
  • Vertragsprüfung
  • geringe Überwachungsintensität

Mittlere Kritikalität

  • detaillierter Kriterienkatalog
  • zusätzliche Nachweise
  • regelmäßige Bewertung
  • definierte Sicherheits- und Qualitätsanforderungen

Hohe Kritikalität

  • detaillierte Risikoanalyse
  • intensive Lieferantenprüfung
  • Sicherheitsassessment
  • gegebenenfalls Audit
  • umfangreiche vertragliche Anforderungen
  • regelmäßige Neubewertung
  • Business-Continuity-Anforderungen
  • Exit- und Fallback-Strategie

Damit gilt:

Je höher die Kritikalität und das Risiko, desto höher sollte die Tiefe der Lieferantensteuerung sein.

 

17. Die Bewertung als Regelkreis

Letztendlich ist Lieferantenmanagement kein einmaliges Auswahlverfahren.

Es ist ein Regelkreis:

·      Anforderung definieren

·      Lieferant auswählen

·      Risiken bewerten

·      Vertragliche Anforderungen festlegen

·      Lieferant onboarden

·      Leistung überwachen

·      Bewerten

·      Verbessern oder Maßnahmen einleiten

·      Risiken neu bewerten

·      Weiterführen, ändern oder Exit

Dieser Regelkreis verbindet Qualitätsmanagement, Informationssicherheitsmanagement und kaufmännische Steuerung.


18. Fazit

Eine gute Lieferantenauswahl bedeutet mehr als:

„Der Lieferant ist zertifiziert.“

Und eine gute Lieferantenbewertung bedeutet mehr als:

„Die letzte Lieferung war pünktlich.“

Eine belastbare Bewertung betrachtet den Lieferanten aus mehreren Perspektiven:

Qualität
→ Kann er die erforderliche Leistung zuverlässig erbringen?

Informationssicherheit
→ Kann er Informationen, Systeme und Daten angemessen schützen?

Kaufmännisch / strategisch
→ Ist die Zusammenarbeit wirtschaftlich sinnvoll und langfristig tragfähig?

Je nach Geschäftsbeziehung kommen weitere Perspektiven hinzu.

Entscheidend ist außerdem die zeitliche Betrachtung:

Vor der Auswahl:
Passt der Lieferant zu unseren Anforderungen?

Während der Zusammenarbeit:
Erbringt er weiterhin zuverlässig die vereinbarte Leistung?

Bei Veränderungen:
Hat sich das Risiko verändert?

Vor dem Exit:
Können wir die Abhängigkeit kontrolliert beenden?

Die zentrale Erkenntnis lautet:

Lieferantenbewertung ist kein einmaliges Auswahlverfahren, sondern ein risikoorientierter Regelkreis über den gesamten Lebenszyklus der Geschäftsbeziehung.

Oder – um bei der Analogie zu bleiben:

Ein Auto kauft man nicht nur nach dem Prospekt. Man prüft, ob es zu den eigenen Anforderungen passt, hält es instand und stellt regelmäßig fest, ob es noch zuverlässig seinen Zweck erfüllt. Bei Lieferanten ist es nicht anders.

Nicht das Zertifikat allein entscheidet – sondern die Eignung, das Risiko, die Leistung und die langfristige Beherrschbarkeit der Lieferantenbeziehung.


Viel Erfolg,

Ihr Konstantin Ziouras

 

 

Konstantin Ziouras Blog Artikel

von Konstantin Ziouras • 5. Oktober 2026
Wenn die Kennzahl zum Ziel wird – eine kleine Parabel über KPI und Wirksamkeit
von Konstantin Ziouras • 5. Oktober 2026
ISMS-Wirksamkeit messen – Ein Mindestmaß an Zielen, KPI und Metriken
von Konstantin Ziouras • 22. September 2026
Software Testing und Test Management nach ISTQB - International Software Testing Qualifications Board
von Konstantin Ziouras • 22. September 2026
Anforderungsmanagement nach IREB - International Requirements Engineering Board
von Konstantin Ziouras • 22. September 2026
Requirements Engineering als Qualitäts- und Sicherheitsfaktor
von Konstantin Ziouras • 18. Mai 2026
Unterschiede zwischen EULA, SLA und AVV
von Konstantin Ziouras • 18. Mai 2026
Unterschiede und Parallelen bezüglich Bewertungen, bezüglich Lieferanten, Software, Cloud Dienstleistern
von Konstantin Ziouras • 10. Mai 2026
Risiken bezüglich Lieferanten
von Konstantin Ziouras • 15. April 2026
Endpoint Security bedeutet: Schutz aller Endgeräte, die mit IT Systemen verbunden sind – also Laptops, Desktops, Smartphones, Tablets, Server, virtuelle Maschinen, Container Hosts, OT HMI Rechner etc. Bildlich: Jedes Gerät ist eine Tür ins Unternehmen. Endpoint Security sorgt dafür, dass diese Türen: • nicht offenstehen • nicht mit gestohlenen Schlüsseln geöffnet werden • und im Idealfall einen Alarm auslösen, wenn jemand versucht einzubrechen. Warum das Thema heute wichtig ist 1. Angriffe starten fast immer am Endpoint • Phishing Mails → Klick → Malware auf dem Laptop • Ransomware → Verschlüsselung startet am Endpoint • Initial Access Broker → kompromittierte Endgeräte werden verkauft 2. Arbeitswelt hat sich verändert • Homeoffice, Remote Work, BYOD • Cloud Zugriffe von überall • Mehr Endgeräte, weniger klarer Perimeter 3. Business Relevanz • Ein kompromittierter Endpoint kann: o Zugang zu AD / Identitäten geben o Ransomware ins gesamte Netz bringen o Datenabfluss ermöglichen • Direkte Auswirkungen: Ausfall, Lösegeld, Reputationsschäden, NIS2 Sanktionen. Technische Grundlagen Kernidee: Endpoint Security kombiniert Schutz, Erkennung und Reaktion direkt auf dem Gerät. Wichtige Bausteine: • Antivirus / Anti Malware: Signatur und verhaltensbasierter Schutz • Host Firewall: Filtert eingehenden/ausgehenden Traffic • Endpoint Detection & Response (EDR): Erkennung verdächtigen Verhaltens, Forensik, Response • Extended Detection & Response (XDR): Korrelation von Endpoint Daten mit Netzwerk, Cloud, Identitäten • Hardening: Konfiguration, die Angriffsfläche reduziert (z. B. Deaktivierung unnötiger Dienste) • Patch Management: Schließen von Schwachstellen Stand der Technik / Best Practices 1. Von klassischem AV zu EDR/XDR • Klassischer Virenscanner allein ist nicht mehr ausreichend. • Stand der Technik: EDR/XDR Lösungen, die Verhalten analysieren, Prozesse korrelieren und Angriffe in frühen Phasen erkennen. 2. Zero Trust am Endpoint • Endpoint wird nicht automatisch vertraut, nur weil er „im Netz“ ist. • Kombination aus: o Gerätestatus (Compliance) o Identität (User) o Kontext (Ort, Zeit, Risiko) 3. Harter Fokus auf Identitäten • Endpoint Security ist eng mit Identity & Access Management verknüpft. • Kompromittierter Endpoint → kompromittierte Identität → lateral movement. 4. Standardisierte Baselines • CIS Benchmarks, BSI Empfehlungen, Hardening Guides • Standardisierte Konfigurationen für Windows, macOS, Linux, Mobile, OT Systeme. Typische Risiken & Fehler in der Praxis • Nur Antivirus, kein EDR/XDR • Kein zentrales Management der Endpoints • Ungepatchte Systeme (insbesondere Drittsoftware wie Browser, Java, Office Plugins) • Lokale Adminrechte für Benutzer • Kein Application Whitelisting (alles darf laufen) • Shadow IT (private Geräte, nicht verwaltete Systeme) • OT Endpoints ohne Schutz, weil „Produktionssysteme darf man nicht anfassen“ • Fehlende Integration in SIEM/SOC – Alarme bleiben unbemerkt Moderne Lösungsansätze & Technologien • EDR/XDR Plattformen o Sammeln Telemetrie (Prozesse, Registry, Netzwerk, Dateien) o Erkennen verdächtige Muster (z. B. Ransomware Verhalten) o Unterstützen Incident Response (Isolieren von Endpoints, Forensik) • Zero Trust Network Access (ZTNA) o Zugriff auf Anwendungen nur, wenn Endpoint „gesund“ ist (Compliance Check) • Mobile Device Management (MDM) / Unified Endpoint Management (UEM) o Verwaltung von Laptops, Smartphones, Tablets, teilweise auch IoT/OT o Erzwingung von Policies (Verschlüsselung, PIN, Jailbreak Erkennung) • Application Control / Whitelisting o Nur erlaubte Anwendungen dürfen laufen o Sehr wirksam gegen Malware und Ransomware • Hardware basierte Sicherheit o TPM, Secure Boot, Device Guard, Plattferverschlüsselung (BitLocker, FileVault) Relevanz für Informationssicherheit & Compliance NIS2 • Verlangt „Stand der Technik“ bei technischen und organisatorischen Maßnahmen. • Endpoint Security ist zentral für: o Schutz vor Ransomware o Incident Detection & Response o Nachweis von Maßnahmen gegenüber Aufsichtsbehörden. ISO 27001:2022 • Relevante Controls u. a.: o A.5.15: Access control o A.5.23: Information security for use of mobile devices o A.8.7: Protection against malware o A.8.8: Management of technical vulnerabilities o A.8.9: Configuration management IEC 62443 (für OT) • Endpoint ähnliche Systeme (Engineering Stationen, HMI, Server) müssen: o gehärtet sein o nur notwendige Dienste bereitstellen o überwacht werden o in Zonen/Conduits eingebettet sein. Endpoint Security ist damit ein Pflichtbaustein für jede ernsthafte Umsetzung von NIS2, ISO 27001 und IEC 62443. Empfehlungen für Unternehmen (konkret, priorisiert) Priorität 1 – Basis schaffen • Zentrales Endpoint Management einführen (Windows, macOS, Linux, Mobile) • EDR Lösung ausrollen (mindestens auf kritischen Systemen) • Patch Management etablieren (inkl. Drittsoftware) • Plattferverschlüsselung aktivieren (Laptops, mobile Geräte) • Lokale Adminrechte abschaffen (Role Based Access, Just in Time Admin) Priorität 2 – Reifegrad erhöhen • Application Whitelisting für besonders kritische Systeme • Zero Trust Policies: Zugriff nur bei „gesundem“ Endpoint • Integration in SIEM/SOC: Alarme zentral auswerten • Standardisierte Hardening Baselines (CIS, BSI) Priorität 3 – OT & Spezialumgebungen • OT Endpoints inventarisieren (Engineering Stationen, HMI, SCADA Server) • Schutzkonzept definieren: o Hardening o Segmentierung o Monitoring (passiv, wo aktiv nicht möglich) • Remote Zugriffe auf OT nur über kontrollierte Jump Hosts mit starker Authentifizierung und Session Recording. CTO Checkliste: Die 3 entscheidenden Fragen 1) „Wie erkennen und stoppen wir heute einen Angriff auf einen Endpoint, der keine bekannte Malware Signatur hat?“ Diese Frage trennt klassischen Antivirus von echtem EDR/XDR. Eine moderne Antwort muss enthalten: • verhaltensbasierte Erkennung • Prozess und Speicheranalyse • Telemetrie Korrelation • automatische Isolation des Endpoints • Integration ins SOC/SIEM Wenn die Antwort nur „Antivirus“ oder „Signaturen“ enthält → nicht modern. 2) „Wie stellen wir sicher, dass alle Endgeräte (inkl. Homeoffice, mobile Geräte, Admin Laptops, OT Engineering Stationen) vollständig verwaltet, gepatcht und gehärtet sind?“ Diese Frage deckt Management Reifegrad, Patch Prozesse und Hardening auf. Eine moderne Antwort muss enthalten: • zentrales Endpoint Management (UEM/MDM) • automatisiertes Patch Management (inkl. Drittsoftware) • CIS/BSI Hardening Baselines • Compliance Checks vor Zugriff (Zero Trust) Wenn die Antwort „Wir patchen regelmäßig“ lautet → nicht ausreichend. 3) „Wie schnell können wir einen kompromittierten Endpoint identifizieren, isolieren und forensisch analysieren – und wer macht das konkret?“ Diese Frage prüft Incident Response Fähigkeit und operative Realität. Eine moderne Antwort muss enthalten: • EDR gestützte Isolation per Klick • klare Rollen (SOC, IT Ops, Dienstleister) • forensische Daten (Prozesse, Registry, Netzwerk, Timeline) • definierte Reaktionszeiten • Playbooks Wenn die Antwort unklar ist oder niemand zuständig ist → kritische Lücke.
von Konstantin Ziouras • 14. April 2026
1. Was ist eine Firewall? Stell dir dein Netzwerk wie ein Gebäude vor. Eine Firewall ist: • Der Türsteher: Prüft, wer rein darf. • Der Sicherheitszaun: Hält unerwünschte Besucher draußen. • Die Schleuse: Kontrolliert jeden, der das Gelände betreten oder verlassen will. Sie entscheidet basierend auf Regeln: Wer darf mit wem worüber sprechen? 2. Was ist ein Gateway? Ein Gateway ist wie ein Grenzübergang zwischen zwei Bereichen: • zwischen internem Netzwerk und Internet • zwischen IT und OT • zwischen Cloud und On Premises • zwischen verschiedenen Sicherheitszonen Es kontrolliert: • welche Daten passieren dürfen • wie sie geprüft werden • ob sie sicher sind 3. Warum braucht man Firewalls und Gateways? Weil Netzwerke ohne sie offene Häuser wären. Sie schützen vor: • Hackern • Malware • Ransomware • Datenklau • unbefugten Zugriffen • Angriffen auf OT Systeme Ohne Firewalls wäre jedes Gerät direkt aus dem Internet erreichbar — ein Albtraum. 4. Welche Arten von Firewalls gibt es? 1) Klassische Firewalls • prüfen IP Adressen und Ports • wie ein Türsteher, der nur auf die Eintrittskarte schaut 2) Next Generation Firewalls (NGFW) • prüfen Inhalte • erkennen Angriffe • filtern Apps (z. B. „erlaube nur Teams, blockiere Torrent“) • wie ein Türsteher, der auch Taschen kontrolliert 3) Web Application Firewalls (WAF) • schützen Webseiten und APIs • blockieren SQL Injection, XSS, Bots 4) OT Firewalls • verstehen industrielle Protokolle (Modbus, OPC UA) • blockieren gefährliche Befehle • schützen Produktionsanlagen 5) Cloud Firewalls • steuern Traffic in AWS, Azure, GCP • sind Teil moderner Cloud Architekturen 5. Wie schützen Firewalls uns? Sie: • blockieren Angriffe • verhindern unbefugte Zugriffe • segmentieren Netzwerke • überwachen Datenverkehr • erkennen Anomalien • stoppen Malware • schützen kritische Systeme 6. Typische Fehler (die in der Praxis noch vorkommen) • „Allow ANY ANY“ (alles erlaubt) • keine Segmentierung (Flat Network) • keine Dokumentation • veraltete Regeln • keine Überwachung • keine TLS Inspection → Blindflug • OT Netze ohne Protokollfilter 7. Was bedeutet das für Unternehmen? Sie brauchen: • klare Netzwerkzonen • moderne Firewalls • regelmäßige Regelwerks Reviews • Monitoring & Logging • Zero Trust Prinzipien • OT spezifische Schutzmaßnahmen • Cloud Firewalls für moderne Umgebungen 8. Verbindung zu Standards • NIS2 verlangt „angemessene technische Maßnahmen“ → Firewalls sind Pflicht • ISO 27001 verlangt Netzwerksegmentierung und Zugriffskontrollen • IEC 62443 verlangt Zonen/Conduits und OT Firewalls • ISO 22301 verlangt Schutz kritischer Systeme Kurz gesagt Firewall und Gateway Sicherheit bedeutet: • Netzwerke in sichere Bereiche aufteilen • nur erlaubten Verkehr zulassen • Angriffe erkennen und blockieren • OT und Cloud Systeme speziell schützen • Regeln regelmäßig prüfen • Monitoring aktiv betreiben Es ist die Grundlage jeder modernen Sicherheitsarchitektur. Checkliste für Firewall und Gateway Sicherheit 1. Architektur & Netzwerkdesign • Netzwerk in Sicherheitszonen segmentiert (z. B. IT, OT, DMZ, Cloud) • Klare Trust Boundaries definiert • Firewalls an allen Übergängen zwischen Zonen platziert • Redundante Firewall Cluster vorhanden • Zero Trust Prinzipien berücksichtigt • OT Netze strikt von IT getrennt • Remote Zugänge nur über gesicherte Gateways 2. Regelwerk & Policies • „Deny by default“ als Grundprinzip • Nur explizit erlaubte Verbindungen freigeschaltet • Keine ANY Regeln (Any Source, Any Destination, Any Service) • Identity-based Rules (Regeln basieren auf User-Gruppen, nicht nur IPs) • Regeln nach Least Privilege Prinzip • Regelwerk dokumentiert und versioniert • Regelwerk regelmäßig überprüft (mind. quartalsweise) • Alte oder ungenutzte Regeln entfernt • Regeln nach Zonen, Services und Verantwortlichkeiten strukturiert 3. Traffic Analyse & Inspektion • Deep Packet Inspection (DPI) aktiviert • TLS Inspection für relevante Verbindungen aktiviert • Intrusion Prevention System (IPS) aktiv • Virtual Patching (WAF/IPS schützt vor Lücken, für die es noch kein Software-Update gibt). • Malware Scanning aktiviert • Bot und Anomalie Erkennung aktiv • Geo Blocking (falls sinnvoll) • Rate Limiting für kritische Services 4. Web , API und Cloud Gateways • Web Application Firewall (WAF) für Web Anwendungen aktiv • API Gateway mit Auth, Rate Limit, Input Validation • Schutz vor OWASP API Top 10 • Cloud Firewalls (AWS/Azure/GCP) korrekt konfiguriert • Keine offenen Cloud Security Groups • CDN /Edge Security integriert (falls genutzt) 5. OT /ICS spezifische Firewall Sicherheit • OT Firewalls verstehen industrielle Protokolle (Modbus, OPC UA, S7) • Protokoll Whitelisting aktiv • Unidirektionale Gateways (Data Diodes) für kritische Systeme • Engineering Ports nur temporär freigeschaltet • Keine direkten Verbindungen zwischen IT und OT • OT Zonen nach IEC 62443 modelliert 6. Zugriffskontrolle & Administration • Administrationszugänge nur über Jump Server • MFA für alle Admin Zugänge • RBAC für Firewall Management • Änderungen nur über Change Management • Konfigurations Backups vorhanden • Firmware aktuell und signiert • Admin Sessions geloggt 7. Logging, Monitoring & SIEM • Zentrales Logging aller Firewall Events • Logs werden mindestens 12 Monate aufbewahrt • SIEM Integration vorhanden • Alerts für kritische Ereignisse (z. B. Port Scans, Blocked Traffic) • Anomalie Erkennung aktiv • Regelmäßige Auswertung der Logs • Forensik Daten vollständig 8. Tests & Qualitätssicherung • Regelmäßige Penetrationstests • Firewall Regelwerk wird automatisiert geprüft • Konfigurations Drift Erkennung aktiv • Notfall Szenarien getestet (Failover, Cluster Switch) • Testumgebung für Regeländerungen vorhanden • Regelmäßige Überprüfung der TLS Inspection 9. Dokumentation & Compliance • Vollständige Dokumentation der Firewall Topologie • Regelwerk dokumentiert und nachvollziehbar • Verantwortlichkeiten definiert • Audit Trails vorhanden • Konformität zu Standards geprüft, z.B. o NIS2 o ISO 27001 (A.8.20, A.8.16, A.5.17/18) o IEC 62443 (Zonen/Conduits, SR 3.x, SR 5.x, SR 7.x) o ISO 22301 (Schutz kritischer Systeme) 10. Typische Fehler, die vermieden werden müssen • Keine ANY Regeln • Keine offenen Ports „zur Sicherheit“ • Keine unüberwachten Remote Zugänge • Keine veralteten Firewall Versionen • Keine ungenutzten Regeln • Keine direkte IT ↔OT Kommunikation • Keine / fehlende TLS Inspection