Lieferanten, Auswahl und Bewertung
Lieferanten auswählen und bewerten – mehr als Qualität und ein Zertifikat
Unternehmen müssen sicherstellen, dass Lieferanten und Geschäftspartner nicht nur gute Produkte oder Dienstleistungen liefern. Sie müssen auch zuverlässig, wirtschaftlich tragfähig und – abhängig von der konkreten Geschäftsbeziehung – sicher im Umgang mit Informationen, Systemen und anvertrauten Daten sein.
Zertifikate wie ISO 9001 oder ISO/IEC 27001 können dabei ein wertvoller Nachweis sein. Sie ersetzen jedoch nicht die eigene Bewertung des Lieferanten.
Denn entscheidend ist nicht nur:
„Hat der Lieferant ein Zertifikat?“
Sondern:
„Erfüllt dieser Lieferant mit seiner konkreten Leistung unsere Anforderungen und ist das damit verbundene Risiko für uns akzeptabel?“
Die Anforderungen können sich außerdem im Laufe der Zusammenarbeit verändern. Deshalb endet die Lieferantenbewertung nicht mit der Auswahl.
Eine gute Lieferantensteuerung besteht aus:
Auswahl → Vertrag → Onboarding → Leistungserbringung → Überwachung → Neubewertung → Änderung → Exit
Die Bewertung sollte dabei mindestens drei Blickwinkel berücksichtigen:
- Qualität und Leistung
- Informationssicherheit
- Kaufmännische und strategische Aspekte
Je nach Unternehmen und Lieferanten können weitere Perspektiven hinzukommen, beispielsweise Datenschutz, Nachhaltigkeit, Arbeitssicherheit, Umwelt, regulatorische Anforderungen oder Business Continuity.
1. Ein Zertifikat ist kein Freifahrtschein
Viele Unternehmen verlassen sich bei der Lieferantenauswahl auf ein scheinbar einfaches Kriterium:
„Der Lieferant hat ISO 9001 bzw. ISO 27001 – also passt alles.“
Das greift zu kurz.
Ein Zertifikat ist ein wichtiger Nachweis, aber es beantwortet nicht automatisch die Frage, ob der Lieferant für die konkrete Leistung und die konkrete Organisation geeignet ist.
Auch der Scope eines Zertifikats ist relevant.
Ein ISO-27001-Zertifikat kann beispielsweise gültig sein, aber:
- der betrachtete Scope umfasst nicht die relevante Dienstleistung,
- bestimmte Standorte sind nicht eingeschlossen,
- die von uns benötigte Leistung liegt außerhalb des zertifizierten Bereichs,
- unsere konkreten Sicherheitsanforderungen sind nicht vollständig abgedeckt.
Ein Zertifikat sollte daher als ein Baustein der Bewertung verstanden werden – nicht als Ersatz für die Bewertung.
Das lässt sich gut mit einem Autokauf vergleichen.
Eine Straßenzulassung bedeutet nicht, dass das Fahrzeug automatisch das richtige Fahrzeug für dich ist.
Du prüfst zusätzlich:
- Größe
- Sitzplätze
- Verbrauch
- Ausstattung
- Sicherheit
- Kofferraum
- Anhängelast
- Wartung
- Kosten
- Service
- persönliche Anforderungen
Genauso sollte ein Unternehmen einen Lieferanten bewerten.
2. Initiale Lieferantenauswahl
Die erste Frage lautet:
Ist dieser Lieferant grundsätzlich geeignet?
Beim Autokauf prüfst du, ob das Fahrzeug zu deinen Anforderungen passt.
Bei der Lieferantenauswahl prüfst du, ob der Lieferant zu den fachlichen, qualitativen, sicherheitsbezogenen und wirtschaftlichen Anforderungen deines Unternehmens passt.
Dabei können mindestens drei Perspektiven betrachtet werden:
- Qualität
- Informationssicherheit
- Kaufmännische und strategische Aspekte
3. Qualitätsblickwinkel
Autokauf
Beim Auto können beispielsweise betrachtet werden:
- Verarbeitung
- Zuverlässigkeit
- Fahrverhalten
- Verbrauch
- Technik
- Garantie
- Servicequalität
Lieferantenauswahl
Entsprechende Kriterien können sein:
- Prozessreife
- Qualitätsmanagement
- Fehlerquote
- Reklamationshistorie
- Lieferperformance
- Kapazität
- Stabilität der Lieferkette
- Dokumentationsqualität
- Rückverfolgbarkeit
- Fachkompetenz und Know-how
- Qualifikation des Personals
- Referenzen
- Zertifizierungen
- Auditergebnisse
Die entscheidende Frage lautet:
Kann der Lieferant das liefern, was wir tatsächlich benötigen – in der geforderten Qualität und zuverlässig über die gesamte Vertragslaufzeit?
Ein ISO-9001-Zertifikat kann dabei ein wichtiger Nachweis sein.
Aber mehrere Lieferanten können über ein ISO-9001-Zertifikat verfügen und trotzdem sehr unterschiedliche Leistungen erbringen.
4. Informationssicherheitsblickwinkel
Autokauf
Bei einem Auto können beispielsweise folgende Sicherheitsmerkmale relevant sein:
- Airbags
- Notbremsassistenz
- Assistenzsysteme
- Abstandsregelung
- Diebstahlschutz
- Parkassistenz
- Sicherheitsbewertungen
- Software- und Sicherheitsupdates
Nicht jedes Merkmal ist für jeden Käufer gleich wichtig.
Lieferantenauswahl
Auch bei Lieferanten muss zunächst betrachtet werden:
Welche Informationen, Systeme, Standorte und Prozesse sind überhaupt betroffen?
Je nach Geschäftsbeziehung können beispielsweise relevant sein:
- ISMS und Sicherheitsorganisation
- Zugriffskontrollen
- Berechtigungsmanagement
- MFA
- Verschlüsselung
- Logging und Monitoring
- Schwachstellenmanagement
- Incident Management
- Meldewege
- Business Continuity
- Backup und Recovery
- Umgang mit Subunternehmern
- Standort und Rechtsraum
- eingesetzte Technologien
- Security Awareness
- technische und organisatorische Maßnahmen
- Datenschutz
- Auftragsverarbeitung
- Exit- und Datenlöschungskonzepte
Bei einem Lieferanten ohne Zugriff auf Unternehmensinformationen sind viele dieser Kriterien möglicherweise nicht oder nur eingeschränkt relevant.
Bei einem Cloud Provider mit privilegiertem Zugriff auf geschäftskritische Systeme können sie dagegen entscheidend sein.
Ergo
Ein Auto kann technisch hervorragend sein und trotzdem nicht die Sicherheitsausstattung besitzen, die du benötigst.
Genauso kann ein Lieferant hervorragende Qualität liefern und gleichzeitig aus Sicht deines Unternehmens ein nicht akzeptables Informationssicherheitsrisiko darstellen.
5. Kaufmännischer und strategischer Blickwinkel
Autokauf
Beispielsweise:
- Kaufpreis
- Preis-Leistungs-Verhältnis
- Betriebskosten
- Wartungskosten
- Wiederverkaufswert
- Finanzierung
- Vertragsbedingungen
Lieferantenauswahl
Hier können betrachtet werden:
- einmalige Kosten
- wiederkehrende Kosten
- variable Kosten
- Total Cost of Ownership
- Preisentwicklung
- finanzielle Stabilität
- Vertragslaufzeit
- Kündigungsfristen
- Haftung
- Gewährleistung
- SLA
- Support
- Skalierbarkeit
- Flexibilität
- Abhängigkeit
- Alternativen
- Exit- und Migrationskosten
Ein günstiger Lieferant kann langfristig teuer werden, wenn beispielsweise:
- die Qualität nicht stimmt,
- ständig nachgebessert werden muss,
- zusätzliche Leistungen teuer verrechnet werden,
- die Abhängigkeit steigt,
- ein späterer Anbieterwechsel sehr aufwendig wird.
Deshalb gilt:
Nicht nur den Preis betrachten – sondern die Kosten und Risiken über den gesamten Lebenszyklus.
6. Die eigentliche Lieferantenentscheidung
Die drei Perspektiven können zu einem gemeinsamen Lieferantenprofil zusammengeführt werden:
Perspektive:Zentrale Frage
Qualität: Kann der Lieferant die benötigte Leistung zuverlässig erbringen?
Informationssicherheit: Können Informationen, Systeme und Daten angemessen geschützt werden?
Kaufmännisch/strategisch: Ist die Zusammenarbeit wirtschaftlich tragfähig und strategisch sinnvoll?
Dazu kommen – abhängig vom Lieferanten – weitere Fragen:
- Datenschutz?
- Compliance?
- Nachhaltigkeit?
- Arbeitssicherheit?
- Umwelt?
- Resilienz?
- regulatorische Anforderungen?
- Business Continuity?
- geopolitische Risiken?
7. Vertragliche Klärung – die Grundlage der Zusammenarbeit
Die beste Lieferantenauswahl nützt wenig, wenn anschließend nicht klar geregelt wird, was der Lieferant tatsächlich leisten muss.
Beim Autokauf wird ebenfalls nicht nur das Fahrzeug betrachtet. Der Kaufvertrag regelt unter anderem Preis, Leistung, Gewährleistung und weitere Bedingungen.
Genauso muss eine Lieferantenvereinbarung die relevanten Anforderungen verbindlich machen.
Der Vertrag verbindet damit:
Auswahl → Leistungserbringung → Bewertung
8. Qualitätsbezogene vertragliche Regelungen
Qualitätsanforderungen sollten möglichst konkret, messbar und überprüfbar sein.
Mögliche Inhalte:
- Leistungsbeschreibung
- Lieferzeiten
- Service Level Agreements
- Verfügbarkeiten
- Fehlerquoten
- Qualitätskennzahlen
- Prüfprozesse
- Dokumentationspflichten
- Änderungsmanagement
- Reklamationsprozess
- Eskalationsprozess
- Nachbesserungsfristen
- kontinuierliche Verbesserung
- Lessons Learned
- Audit- und Nachweisrechte
Denn:
Was nicht eindeutig vereinbart ist, lässt sich später nur schwer objektiv bewerten.
9. Informationssicherheitsbezogene vertragliche Regelungen
Bei relevanten Lieferantenbeziehungen sollten Informationssicherheitsanforderungen angemessen in Vereinbarungen berücksichtigt werden.
Im Kontext von ISO/IEC 27001:2022 ist insbesondere A.5.20 – Addressing information security within supplier agreements relevant.
Mögliche Inhalte sind:
- Sicherheitsanforderungen
- Zugriffskontrollen
- Authentisierung
- Verschlüsselung
- Logging und Monitoring
- Schwachstellenmanagement
- Incident-Meldepflichten
- definierte Meldefristen
- Eskalationswege
- Anforderungen an Subunternehmer
- Audit- und Nachweisrechte
- Business Continuity
- Disaster Recovery
- Backup
- Datenlokation
- Rechtsraum
- Datenschutz
- technische und organisatorische Maßnahmen
- Auftragsverarbeitung gemäß Art. 28 DSGVO, sofern relevant
- Exit-Regelungen
- Datenrückgabe
- Datenlöschung
Auch Zertifizierungen oder andere Nachweise können vereinbart werden, beispielsweise:
- ISO/IEC 27001
- SOC 2
- TISAX
Dabei sollte jedoch immer geprüft werden, ob der jeweilige Nachweis für die konkrete Leistung und das konkrete Risiko tatsächlich aussagekräftig ist.
10. Kaufmännische und rechtliche Regelungen
Hier geht es um Kosten, Verantwortlichkeiten, Haftung und Flexibilität.
Mögliche Inhalte:
- Preis- und Kostenmodelle
- TCO (Total Cost of Ownership)
- Preisänderungen
- Zahlungsbedingungen
- Haftung
- Gewährleistung
- Haftungsobergrenzen
- Vertragslaufzeiten
- Kündigungsfristen
- automatische Verlängerungen
- Support
- Verfügbarkeit
- Rollen und Verantwortlichkeiten
- Änderungsmanagement
- Eskalationsmechanismen
- Exit-Regelungen
- Daten- und Leistungstransfer bei Vertragsende
Gerade bei langfristigen oder kritischen Lieferantenbeziehungen ist die Frage wichtig:
Wie kommen wir wieder aus der Abhängigkeit heraus?
Exit-Fähigkeit sollte deshalb bereits bei der Auswahl berücksichtigt werden – nicht erst beim Vertragsende.
11. Wiederkehrende Lieferantenbewertung
Nach der Auswahl endet die Lieferantenbewertung nicht.
Im Gegenteil:
Jetzt beginnt die eigentliche Beobachtung der Leistungsfähigkeit.
Die Bewertung sollte regelmäßig und risikobasiert erfolgen.
Das muss nicht zwingend bei jedem Lieferanten jährlich geschehen.
Ein kritischer Lieferant kann beispielsweise häufiger bewertet werden als ein Lieferant mit geringem Risiko.
Zusätzlich sollte eine Neubewertung ausgelöst werden, wenn wesentliche Änderungen eintreten.
Beispiele:
- neue Dienstleistung
- neue Systeme
- neue Daten
- neue Zugriffsrechte
- neue Standorte
- neue Subunternehmer
- Sicherheitsvorfall
- Qualitätsprobleme
- Eigentümerwechsel
- finanzielle Probleme
- neue regulatorische Anforderungen
- wesentliche Vertragsänderungen
12. Qualitätsbewertung im laufenden Betrieb
Auto-Service
Beim Fahrzeug werden beispielsweise betrachtet:
- Zustand von Bremsen und Reifen
- Reparaturen
- Verschleiß
- Rückrufe
- Softwareupdates
- Zuverlässigkeit
- Zufriedenheit des Fahrers
Lieferantenbewertung
Entsprechende Kriterien können sein:
- Termintreue
- Lieferperformance
- Fehlerquote
- Reklamationen
- SLA-Erfüllung
- Änderungen bei Prozessen
- Personalwechsel
- Umsetzung von Verbesserungsmaßnahmen
- Ergebnisse von Audits
- Lieferantenaudits
- neue Risiken
- Verbesserungspotenziale
- Zufriedenheit der Fachbereiche
Ergo
Auch ein gutes Auto kann schlechter werden.
Genauso kann sich die Leistungsfähigkeit eines Lieferanten verändern.
13. Informationssicherheitsbewertung im laufenden Betrieb
Auto-Service
Beispielsweise:
- Funktion der Assistenzsysteme
- Softwareupdates
- Sicherheitsrückrufe
- technischer Zustand
- neue Sicherheitsfunktionen
Lieferantenbewertung
Mögliche Kriterien:
- Gültigkeit und Scope relevanter Zertifizierungen
- Sicherheitsvorfälle
- Änderungen im ISMS
- relevante Änderungen der Sicherheitsorganisation
- neue Subunternehmer
- Änderungen der Technologie
- Audit- und Assessment-Ergebnisse
- relevante Pen-Test- oder SOC-Nachweise, sofern vereinbart
- Einhaltung vertraglicher Sicherheitsanforderungen
- neue Risiken
- Änderungen des Rechtsraums
- Änderungen der Datenverarbeitung
- Änderungen bei Zugriffsrechten
Wichtig:
Nicht jeder Lieferant benötigt einen Penetrationstest, einen SOC-Bericht oder ein jährliches Audit.
Die Prüftiefe sollte sich am Risiko und an der Kritikalität der Lieferantenbeziehung orientieren.
Ergo
Informationssicherheit ist kein einmaliger Zustand. Sie muss über die gesamte Zusammenarbeit hinweg überwacht und weiterentwickelt werden.
14. Kaufmännische und strategische Neubewertung
Auto-Service
Beispielsweise:
- Reparaturkosten
- Betriebskosten
- Zuverlässigkeit
- Wertentwicklung
- Zufriedenheit
- veränderte persönliche Anforderungen
Vielleicht hat sich die Situation verändert:
- Familie größer
- Hund
- Kinderwagen
- Fahrradträger
- veränderte Fahrleistung
- anderes Budget
Das Fahrzeug kann technisch noch völlig in Ordnung sein – aber nicht mehr zum aktuellen Bedarf passen.
Lieferantenbewertung
Entsprechende Veränderungen können sein:
- Kostenentwicklung
- SLA-Erfüllung
- finanzielle Stabilität
- Marktveränderungen
- Abhängigkeiten
- strategische Ausrichtung
- neue gesetzliche Anforderungen
- neue regulatorische Anforderungen
- Vertragsänderungen
- veränderte Unternehmensziele
- veränderte Anforderungen der Fachbereiche
Ergo
Ein Lieferant kann weiterhin gute Leistungen erbringen und trotzdem nicht mehr zur aktuellen strategischen Situation des Unternehmens passen.
15. Kriterien müssen bewertbar sein
Ein wichtiger Punkt wird in der Praxis häufig unterschätzt:
Lieferantenkriterien sollten nachvollziehbar und möglichst objektiv bewertbar sein.
Das bedeutet jedoch nicht, dass jedes Kriterium zwingend ein KPI sein muss.
Geeignete Bewertungsformen können sein:
- KPI
- Scorecard
- Scoring
- Ja/Nein-Kriterium
- Audit
- Assessment
- Zertifikatsnachweis
- Dokumentenprüfung
- qualitative Bewertung
- Risikomatrix
Beispiel:
Lieferperformance
→ KPI: Termintreue 97 %
Informationssicherheit
→ Nachweis: ISO/IEC 27001-Zertifikat mit passendem Scope
Incident Management
→ Bewertung: definierter Prozess vorhanden / nicht vorhanden
Exit-Fähigkeit
→ Assessment: Datenexport und Migration innerhalb definierter Zeit möglich
Damit wird aus einer allgemeinen Einschätzung eine nachvollziehbare Bewertung.
16. Kritikalität bestimmt die Prüftiefe
Nicht jeder Lieferant benötigt denselben Aufwand.
Ein möglicher Ansatz:
Niedrige Kritikalität
- einfache Lieferantenbewertung
- grundlegende Qualitätsprüfung
- Vertragsprüfung
- geringe Überwachungsintensität
Mittlere Kritikalität
- detaillierter Kriterienkatalog
- zusätzliche Nachweise
- regelmäßige Bewertung
- definierte Sicherheits- und Qualitätsanforderungen
Hohe Kritikalität
- detaillierte Risikoanalyse
- intensive Lieferantenprüfung
- Sicherheitsassessment
- gegebenenfalls Audit
- umfangreiche vertragliche Anforderungen
- regelmäßige Neubewertung
- Business-Continuity-Anforderungen
- Exit- und Fallback-Strategie
Damit gilt:
Je höher die Kritikalität und das Risiko, desto höher sollte die Tiefe der Lieferantensteuerung sein.
17. Die Bewertung als Regelkreis
Letztendlich ist Lieferantenmanagement kein einmaliges Auswahlverfahren.
Es ist ein Regelkreis:
· Anforderung definieren
· Lieferant auswählen
· Risiken bewerten
· Vertragliche Anforderungen festlegen
· Lieferant onboarden
· Leistung überwachen
· Bewerten
· Verbessern oder Maßnahmen einleiten
· Risiken neu bewerten
· Weiterführen, ändern oder Exit
Dieser Regelkreis verbindet Qualitätsmanagement, Informationssicherheitsmanagement und kaufmännische Steuerung.
18. Fazit
Eine gute Lieferantenauswahl bedeutet mehr als:
„Der Lieferant ist zertifiziert.“
Und eine gute Lieferantenbewertung bedeutet mehr als:
„Die letzte Lieferung war pünktlich.“
Eine belastbare Bewertung betrachtet den Lieferanten aus mehreren Perspektiven:
Qualität
→ Kann er die erforderliche Leistung zuverlässig erbringen?
Informationssicherheit
→ Kann er Informationen, Systeme und Daten angemessen schützen?
Kaufmännisch / strategisch
→ Ist die Zusammenarbeit wirtschaftlich sinnvoll und langfristig tragfähig?
Je nach Geschäftsbeziehung kommen weitere Perspektiven hinzu.
Entscheidend ist außerdem die zeitliche Betrachtung:
Vor der Auswahl:
Passt der Lieferant zu unseren Anforderungen?
Während der Zusammenarbeit:
Erbringt er weiterhin zuverlässig die vereinbarte Leistung?
Bei Veränderungen:
Hat sich das Risiko verändert?
Vor dem Exit:
Können wir die Abhängigkeit kontrolliert beenden?
Die zentrale Erkenntnis lautet:
Lieferantenbewertung ist kein einmaliges Auswahlverfahren, sondern ein risikoorientierter Regelkreis über den gesamten Lebenszyklus der Geschäftsbeziehung.
Oder – um bei der Analogie zu bleiben:
Ein Auto kauft man nicht nur nach dem Prospekt. Man prüft, ob es zu den eigenen Anforderungen passt, hält es instand und stellt regelmäßig fest, ob es noch zuverlässig seinen Zweck erfüllt. Bei Lieferanten ist es nicht anders.
Nicht das Zertifikat allein entscheidet – sondern die Eignung, das Risiko, die Leistung und die langfristige Beherrschbarkeit der Lieferantenbeziehung.
Viel Erfolg,
Ihr Konstantin Ziouras





