Risiken bezüglich Lieferanten
Lieferantenrisiken richtig bewerten – drei Blickwinkel, ein Risikoprofil
Lieferanten werden häufig zunächst unter einem klassischen Gesichtspunkt bewertet: Kann der Lieferant die vereinbarte Leistung in der geforderten Qualität, zum richtigen Zeitpunkt und zu akzeptablen Kosten erbringen?
Für viele Unternehmen reicht diese Betrachtung heute jedoch nicht mehr aus.
Ein Lieferant kann gleichzeitig ein Qualitätsrisiko, Informationssicherheitsrisiko und kaufmännisches bzw. strategisches Risiko darstellen. Hinzu kommen Abhängigkeiten aus der Lieferkette, von Subunternehmern, von einzelnen Technologien oder von bestimmten Standorten.
Besonders kritisch wird es, wenn ein Lieferant Zugang zu vertraulichen Informationen, IT-Systemen oder privilegierten Funktionen hat oder für einen geschäftskritischen Prozess benötigt wird.
Eine belastbare Lieferantenbewertung sollte deshalb nicht nur fragen:
„Wie gut ist dieser Lieferant?“
sondern vor allem:
„Welche Abhängigkeit entsteht durch diesen Lieferanten – und was passiert, wenn seine Leistung morgen ausfällt?“
1. Drei Blickwinkel auf das Lieferantenrisiko
Eine praxisgerechte Bewertung kann zunächst aus drei Perspektiven erfolgen:
- Qualität und Leistung
- Informationssicherheit
- Kaufmännische und strategische Aspekte
Diese Perspektiven sollten nicht isoliert betrachtet werden. Erst ihre Kombination ergibt ein belastbares Lieferanten-Risikoprofil.
2. Qualitäts- und Leistungsrisiken
Die klassische Lieferantenbewertung beschäftigt sich vor allem mit der Fähigkeit des Lieferanten, die vereinbarte Leistung zuverlässig und in der geforderten Qualität zu erbringen.
Typische Risiken sind:
- verspätete Lieferungen
- Ausfall oder Unterbrechung der Leistung
- hohe Fehler- oder Reklamationsquote
- mangelnde Prozessreife
- unzureichende Dokumentation
- fehlende Nachvollziehbarkeit
- Abhängigkeit von einzelnen Personen
- mangelnde Kapazitäten
- häufige Änderungen von Ansprechpartnern
- instabile Sub-Lieferanten
- Qualitätsprobleme in der vorgelagerten Lieferkette
Mögliche Auswirkungen
Die Folgen können erheblich sein:
- Produktionsunterbrechungen
- Verzögerungen bei Kundenprojekten
- zusätzliche Prüf- und Nacharbeitskosten
- Vertragsverletzungen
- Kundenbeschwerden
- Imageschäden
- erhöhte operative Belastung
- Nichterfüllung eigener Qualitätsanforderungen
Gerade bei kritischen Lieferanten reicht deshalb eine einmalige Bewertung bei der Lieferantenauswahl nicht aus.
Die Leistungsfähigkeit muss während der gesamten Geschäftsbeziehung überwacht werden.
3. Informationssicherheitsrisiken
Bei vielen modernen Lieferantenbeziehungen ist die Informationssicherheit mindestens ebenso relevant wie die Qualität.
Ein Lieferant kann beispielsweise:
- auf vertrauliche Informationen zugreifen
- personenbezogene Daten verarbeiten
- Zugang zu internen IT-Systemen erhalten
- Remote-Zugriffe durchführen
- administrative Berechtigungen besitzen
- Software entwickeln oder betreiben
- Cloud-Dienste bereitstellen
- Sicherheits- oder Betriebsprozesse übernehmen
- Daten speichern oder übertragen
- weitere Subunternehmer einsetzen
Damit entsteht eine zusätzliche Risikofläche außerhalb der direkten Kontrolle des eigenen Unternehmens.
Typische Informationssicherheitsrisiken
Beispiele sind:
- unzureichendes Berechtigungsmanagement
- nicht ausreichend geschützte Remote-Zugänge
- fehlende oder unzureichende MFA
- unzureichende Verschlüsselung
- fehlende Protokollierung
- unzureichendes Schwachstellenmanagement
- mangelhaftes Incident Management
- unzureichende Datensicherung
- fehlende Business-Continuity-Maßnahmen
- unkontrollierte Subunternehmer
- unzureichende Trennung von Kundendaten
- fehlende Regelungen zur Rückgabe oder Löschung von Daten
Die zentrale Frage lautet dabei nicht:
„Ist der Lieferant ein IT-Dienstleister?“
Sondern:
„Welche Informationen, Systeme und Berechtigungen erhält dieser konkrete Lieferant?“
Ein externer Dienstleister mit administrativem Zugriff auf produktive Systeme kann beispielsweise ein wesentlich höheres Risiko darstellen als ein IT-Lieferant, der lediglich Standardhardware liefert.
4. Kaufmännische und strategische Risiken
Neben Qualität und Informationssicherheit sollte auch die wirtschaftliche und strategische Abhängigkeit betrachtet werden.
Typische Risiken sind:
- finanzielle Instabilität
- Insolvenzrisiko
- starke Preissteigerungen
- unklare Preis- und Abrechnungsmodelle
- ungünstige Vertragsbedingungen
- unzureichende Haftungsregelungen
- zu lange Vertragsbindungen
- fehlende Kündigungs- oder Exit-Möglichkeiten
- hohe Migrationskosten
- fehlende alternative Lieferanten
- Vendor Lock-in
- mangelnder Support
- fehlende strategische Perspektive
- Abhängigkeit von einer bestimmten Technologie
- Währungsrisiken
- geopolitische Risiken
- Export- oder Sanktionsrisiken
Gerade bei Cloud- und Softwaredienstleistungen kann der Exit ein wesentliches Risiko darstellen.
Die Frage lautet dann beispielsweise:
Was passiert, wenn der Anbieter den Dienst einstellt oder wir den Vertrag kurzfristig beenden müssen?
Kann das Unternehmen seine Daten exportieren?
Gibt es einen alternativen Anbieter?
Wie lange dauert die Migration?
Welche Kosten entstehen?
Kann der eigene Betrieb die Leistung vorübergehend übernehmen?
5. Lieferketten- und Resilienzrisiken
Eine zusätzliche Betrachtung ist heute häufig erforderlich: die Stabilität der Lieferkette.
Ein Lieferant kann selbst von weiteren Unternehmen abhängig sein.
Beispielsweise:
Unternehmen → IT-Dienstleister → Cloud Provider → Rechenzentrum → Netzbetreiber
Oder:
Unternehmen → Hersteller → Zulieferer → Rohstofflieferant
Ein Ausfall kann deshalb mehrere Ebenen der Lieferkette gleichzeitig betreffen.
Relevant sind beispielsweise:
- Single Source
- fehlende Alternativen
- Abhängigkeit von einzelnen Standorten
- Abhängigkeit von einzelnen Subunternehmern
- geopolitische Risiken
- Naturkatastrophen
- Transport- und Logistikrisiken
- Energieversorgung
- politische Instabilität
- Abhängigkeit von kritischen Technologien
- Konzentrationsrisiken bei Cloud- oder Plattformanbietern
Diese Aspekte überschneiden sich mit den drei oben genannten Perspektiven. Sie sollten deshalb nicht zwingend als vierter separater Bewertungsprozess behandelt werden, sondern können als Querschnittsthema der Lieferantenrisikobewertung verstanden werden.
6. Nicht der Lieferantentyp entscheidet – sondern die konkrete Abhängigkeit
Eine häufige Vereinfachung lautet:
Lieferant - Risikoklasse
Cloud Provider - hoch
IT-Dienstleister - hoch
Marketingagentur - mittel
Büromaterial - niedrig
Eine solche Einstufung kann als erste Orientierung dienen, ist aber für eine belastbare Risikobewertung zu pauschal.
Entscheidend sind die tatsächlichen Eigenschaften der Geschäftsbeziehung.
Ein besserer Ansatz ist:
Niedriges Risiko
- kein Zugriff auf kritische Informationen
- kein Zugriff auf IT-Systeme
- keine privilegierten Berechtigungen
- kein Einfluss auf kritische Prozesse
- kurzfristig ersetzbar
- geringe wirtschaftliche Abhängigkeit
Mittleres Risiko
- Zugriff auf interne Informationen oder Prozesse
- begrenzter Systemzugriff
- gewisse Abhängigkeit
- Lieferant nicht unmittelbar ersetzbar
- moderate Auswirkungen bei Ausfall
Hohes Risiko
- Zugriff auf sensible oder kritische Informationen
- privilegierter oder administrativer Zugriff
- Unterstützung kritischer Geschäftsprozesse
- hohe Verfügbarkeitsabhängigkeit
- schwer ersetzbarer Lieferant
- erhebliche regulatorische, finanzielle oder operative Auswirkungen
- starke Abhängigkeit von Subunternehmern
- erheblicher Aufwand für Migration oder Exit
Die Einstufung sollte daher immer auf der konkreten Lieferantenbeziehung basieren.
7. Eine einfache Kernfrage für die Risikobewertung
Eine besonders hilfreiche Frage lautet:
Was passiert, wenn dieser Lieferant morgen für 30 Tage nicht mehr verfügbar ist?
Die Antwort liefert häufig bereits wichtige Informationen für die Risikobewertung.
Dabei sollte betrachtet werden:
- Welche Prozesse sind betroffen?
- Welche Informationen sind betroffen?
- Welche Systeme sind betroffen?
- Welche Kunden sind betroffen?
- Welche gesetzlichen oder vertraglichen Verpflichtungen sind betroffen?
- Gibt es einen alternativen Lieferanten?
- Kann die Leistung intern übernommen werden?
- Wie schnell kann eine Ersatzlösung aufgebaut werden?
- Welche Kosten entstehen?
- Welche Daten befinden sich beim Lieferanten?
- Welche Zugriffsrechte besitzt der Lieferant?
- Können Daten und Systeme zurückgeführt werden?
- Gibt es einen funktionierenden Exit- oder Notfallplan?
Damit wird aus einer allgemeinen Lieferantenbewertung eine konkrete Abhängigkeits- und Risikobetrachtung.
8. Lieferantenrisiko anhand konkreter Kriterien bewerten
Eine einfache Bewertungsmatrix kann beispielsweise folgende Dimensionen verwenden:
Dimension: Leitfrage
Kritikalität: Wie wichtig ist die Leistung für das Unternehmen?
Informationen: Auf welche Informationen hat der Lieferant Zugriff?
Systemzugriff : Auf welche Systeme kann der Lieferant zugreifen?
Berechtigungen: Besitzt er privilegierte oder administrative Rechte?
Verfügbarkeit: Welche Folgen hat ein Ausfall?
Qualität: Welche Folgen haben Fehler oder mangelhafte Leistungen?
Subunternehmer: Welche weiteren Unternehmen sind beteiligt?
Abhängigkeit: Wie stark ist das Unternehmen vom Lieferanten abhängig?
Ersetzbarkeit: Gibt es kurzfristig Alternativen?
Exit: Wie schwierig ist eine Beendigung bzw. Migration?
Wirtschaftlichkeit: Welche finanziellen Risiken bestehen?
Compliance: Welche gesetzlichen oder regulatorischen Anforderungen sind betroffen?
Geografie: Welche Länder-, Standort- oder geopolitischen Risiken bestehen?
Resilienz: Wie robust ist die Lieferkette gegenüber Ausfällen?
Aus diesen Kriterien kann anschließend eine Lieferanten-Risikoklasse abgeleitet werden.
9. Informationssicherheit nach ISO/IEC 27001:2022
Für ein Informationssicherheitsmanagementsystem nach ISO/IEC 27001:2022 ist die Lieferantenbeziehung insbesondere im Annex A relevant.
Besonders wichtig sind:
- A.5.19 – Information security in supplier relationships
- A.5.20 – Addressing information security within supplier agreements
- A.5.21 – Managing information security in the ICT supply chain
- A.5.22 – Monitoring, review and change management of supplier services
- A.5.23 – Information security for use of cloud services
Damit wird deutlich: Lieferantenmanagement ist nicht nur eine Frage der Einkaufspolitik.
Es ist auch Bestandteil des Informationssicherheitsmanagements.
Dabei geht es nicht ausschließlich um die Auswahl eines Lieferanten. Die Lieferantenbeziehung muss über ihren gesamten Lebenszyklus gesteuert werden.
10. Der Lieferanten-Lebenszyklus
Eine praktische Struktur ist:
Auswahl → Vertrag → Onboarding → Leistungserbringung → Überwachung → Änderung → Neubewertung → Exit
a. Auswahl
- Leistungsfähigkeit bewerten
- Risiken identifizieren
- Informationen und Zugriffe bestimmen
- Alternativen betrachten
- Risikoklasse festlegen
b. Vertrag
Je nach Risiko können beispielsweise geregelt werden:
- Leistungsumfang
- SLA
- Informationssicherheit
- Datenschutz
- Vertraulichkeit
- Berechtigungen
- Incident-Meldungen
- Audit- und Nachweisrechte
- Subunternehmer
- Änderungsmanagement
- Business Continuity
- Datenrückgabe
- Löschung
- Exit
c. Onboarding
Der Lieferant erhält nur die Zugriffe und Informationen, die tatsächlich benötigt werden.
Besonders bei IT-Dienstleistern sollte der Grundsatz gelten:
So viel Zugriff wie erforderlich – so wenig Zugriff wie möglich.
d. Überwachung
Je nach Risikoklasse können beispielsweise überwacht werden:
- SLA-Erfüllung
- Qualitätskennzahlen
- Sicherheitsvorfälle
- Schwachstellen
- Auditberichte
- Zertifikate
- Änderungen beim Lieferanten
- Subunternehmer
- finanzielle Situation
- Leistungsfähigkeit
e. Neubewertung
Eine Neubewertung sollte nicht nur in festen Intervallen erfolgen.
Sie ist insbesondere bei wesentlichen Änderungen sinnvoll, beispielsweise:
- neue Dienstleistung
- neue Systeme
- neue Daten
- neue Zugriffsrechte
- neuer Subunternehmer
- Standortwechsel
- Übernahme oder Fusion
- Sicherheitsvorfall
- erhebliche Leistungsprobleme
- Änderung gesetzlicher Anforderungen
f. Exit
Auch das Ende einer Lieferantenbeziehung sollte geplant sein.
Dazu gehören beispielsweise:
- Rückgabe der Daten
- Löschung der Daten
- Entzug von Berechtigungen
- Rückgabe von Geräten
- Übergabe von Dokumentation
- Migration
- Übergang zu einem Ersatzlieferanten
- Nachweis der vollständigen Beendigung des Zugriffs
11. Hohe Lieferantenrisiken erfordern stärkere Maßnahmen
Nicht jeder Lieferant benötigt die gleiche Prüftiefe.
Bei einem Lieferanten mit geringem Risiko kann eine einfache Bewertung ausreichend sein.
Bei einem kritischen Lieferanten können dagegen zusätzliche Maßnahmen erforderlich sein:
- detaillierter Sicherheitsfragebogen
- Prüfung von Zertifizierungen
- Bewertung eines ISO/IEC-27001-Zertifikats
- Prüfung von SOC-Berichten oder anderen Nachweisen
- Sicherheitsanforderungen im Vertrag
- definierte Incident-Meldezeiten
- Audit- oder Assessment-Rechte
- Regelungen zu Subunternehmern
- regelmäßige Neubewertung
- technische Sicherheitsanforderungen
- Business-Continuity-Anforderungen
- Exit- und Fallback-Strategie
Der Grundsatz sollte lauten:
Je höher die Abhängigkeit und das Risiko, desto höher sollte auch die Tiefe der Lieferantensteuerung sein.
12. Lieferantenrisiko ist nicht nur ein Einkaufsthema
Eine gute Lieferantenbewertung benötigt häufig mehrere Fachbereiche.
Beispielsweise:
Einkauf
→ Vertrag, Preise, Lieferfähigkeit, Alternativen
Fachbereich
→ Prozesskritikalität, Leistungsanforderungen, Qualität
IT / Informationssicherheit
→ Systeme, Daten, Zugriffe, Sicherheitsanforderungen
Datenschutz
→ personenbezogene Daten, Auftragsverarbeitung
Qualitätsmanagement
→ Qualitätsanforderungen, Reklamationen, Audits
Business Continuity / Resilienz
→ Abhängigkeiten, Ausfallszenarien, Wiederanlauf
Dadurch entsteht kein isoliertes Lieferantenrating, sondern ein integriertes Lieferanten-Risikoprofil.
13. Ein praktisches Beispiel
Ein Unternehmen beauftragt einen externen IT-Dienstleister mit dem Betrieb eines geschäftskritischen Systems.
Der Dienstleister:
- besitzt administrativen Zugriff,
- verarbeitet vertrauliche Unternehmensdaten,
- unterstützt einen kritischen Geschäftsprozess,
- nutzt selbst einen Cloud Provider,
- ist nur schwer kurzfristig ersetzbar.
Aus den drei Perspektiven ergibt sich:
Qualität
Ausfall oder mangelhafte Leistung kann den Geschäftsprozess unterbrechen.
Informationssicherheit
Der Dienstleister besitzt privilegierte Zugriffsrechte und verarbeitet vertrauliche Informationen.
Kaufmännisch / strategisch
Eine kurzfristige Ablösung wäre schwierig und mit erheblichen Kosten verbunden.
Lieferkette / Resilienz
Zusätzlich besteht eine Abhängigkeit vom Cloud Provider des Dienstleisters.
Das Ergebnis ist eindeutig:
Die konkrete Lieferantenbeziehung besitzt ein hohes Risikoprofil.
Entsprechend sollte auch die Steuerung intensiver sein.
14. Lieferantenrisiko als Bestandteil des Risikomanagements
Lieferantenrisiken sollten nicht als isolierte Excel-Liste neben dem eigentlichen Risikomanagement existieren.
Sie sollten mit dem bestehenden Risikomanagement verbunden sein.
Eine mögliche Kette lautet:
· Lieferant identifizieren
· Abhängigkeit verstehen
· Risiken bewerten
· Risikoklasse bestimmen
· Anforderungen festlegen
· vertragliche / technische / organisatorische Maßnahmen umsetzen
· Leistung und Risiken überwachen
· bei Änderungen neu bewerten
· Exit- und Fallback-Fähigkeit sicherstellen
Damit wird aus der Lieferantenbewertung ein kontinuierlicher Steuerungsprozess.
15. Fazit
Lieferantenrisiken lassen sich nicht allein anhand von Qualität, Einkaufspreisen oder einer Checkliste für Informationssicherheit bewerten.
Eine belastbare Bewertung betrachtet mindestens drei Perspektiven:
Qualität und Leistung
→ Kann der Lieferant die erforderliche Leistung zuverlässig erbringen?
Informationssicherheit
→ Welche Informationen, Systeme und Berechtigungen sind betroffen?
Kaufmännische und strategische Aspekte
→ Welche wirtschaftliche und strategische Abhängigkeit entsteht?
Ergänzend sollte die Resilienz der Lieferkette betrachtet werden.
Dabei ist die entscheidende Frage nicht:
„Welche Art Lieferant ist das?“
Sondern:
„Welche konkrete Abhängigkeit entsteht durch diesen Lieferanten?“
Genau daraus lässt sich ableiten, welche Anforderungen, Vertragsregelungen, Kontrollen, Überwachungsmaßnahmen und Exit-Strategien erforderlich sind.
Ein Lieferantenrisiko endet deshalb auch nicht mit der Auswahl des Lieferanten.
Es muss über den gesamten Lebenszyklus gesteuert werden – von der Auswahl über den Vertrag und die Leistungserbringung bis zur Neubewertung und zum Exit.
Das Ziel ist nicht, jeden Lieferanten maximal zu kontrollieren.
Das Ziel ist:
Die richtigen Lieferanten angemessen steuern – abhängig von ihrer tatsächlichen Kritikalität, ihrem Zugriff, ihrer Abhängigkeit und ihrem Risiko.
Viel Erfolg, Ihr Konstantin Ziouras





