SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

ISO/IEC 27701 · Erweiterung zu ISO/IEC 27001

Wer verarbeitet in wessen Auftrag – und wer dahinter?

ISO/IEC 27701 macht aus einem Informationssicherheits-Managementsystem ein Datenschutz-Managementsystem. Die Rollenklärung entlang der Kette ist dabei der aufwendigste Teil.

Die Norm erweitert ISO/IEC 27001 und 27002 um Anforderungen und Anleitungen zum Schutz personenbezogener Daten. Sie unterscheidet konsequent zwischen der Rolle des Verantwortlichen und der des Auftragsverarbeiters – und verlangt für beide eigene Massnahmen.

Für die Lieferkette ist das der entscheidende Punkt. Ein Dienstleister ist selten nur eines von beidem: Er verarbeitet im Auftrag, setzt dafür eigene Unterauftragnehmer ein und ist für deren Auswahl verantwortlich. Wer diese Kette nicht abbildet, kann weder DSGVO noch revDSG sauber bedienen.

Für wen das relevant ist

  • Dienstleister, die personenbezogene Daten im Auftrag verarbeiten und das nachweisen müssen.
  • Unternehmen mit ISO 27001, die den Datenschutzteil belegen wollen, ohne ein zweites System aufzubauen.
  • Anbieter, deren Kunden im Vergabeprozess nach einem Datenschutznachweis fragen.
  • Konzerne mit gruppeninterner Verarbeitung über Ländergrenzen.

Was für die Kette zählt

Rollenklärung
Für jede Verarbeitung festlegen, wer Verantwortlicher und wer Auftragsverarbeiter ist.
Unterauftrag
Einsatz weiterer Auftragsverarbeiter regeln, genehmigen und dokumentieren.
Weisungen
Verarbeitung nur auf dokumentierte Weisung, mit nachvollziehbarem Ablauf.
Betroffenenrechte
Verfahren, die auch dann greifen, wenn Daten bei Unterauftragnehmern liegen.
Übermittlung
Grenzüberschreitende Verarbeitung samt Rechtsgrundlage dokumentieren.

Wie SCRM das abbildet

Rolle je Dienstleister

Verantwortlicher oder Auftragsverarbeiter als Feld, nicht als Auslegungsfrage.

Unterauftragnehmer

Genehmigte Unterbeauftragungen sichtbar, Änderungen ebenfalls.

Verträge mit Ablauf

Auftragsverarbeitungsverträge mit Gültigkeit und Wiedervorlage.

Bearbeitungsorte

Standort und Rechtsordnung als geprüfte Angaben.

Häufige Fragen

Ersetzt 27701 eine DSGVO-Prüfung?

Nein. Die Norm strukturiert das Managementsystem; die rechtliche Beurteilung bleibt gesondert. Sie erleichtert aber den Nachweis erheblich.

Brauchen wir zuerst ISO 27001?

Ja, 27701 setzt ein bestehendes ISMS voraus und erweitert es.

Was bringt das Schweizer Unternehmen?

Das revDSG verlangt, sich von der Datensicherheit des Auftragsbearbeiters zu überzeugen. Ein Zertifikat des Anbieters ist dafür ein starkes, prüfbares Argument.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld