SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

Grundlagen · ISO 31000 als Leitfaden

Die meisten Risikoregister enden am Werktor.

Unternehmen führen Risiken zu Markt, Finanzen, Personal und IT – aber die Abhängigkeit von einem einzigen Zulieferer steht selten darin, obwohl sie den Betrieb schneller stoppt als alles andere.

Risikomanagement beschreibt den Umgang mit Unsicherheit: Risiken erkennen, bewerten, behandeln, überwachen und darüber berichten. ISO 31000 gibt dafür einen international anerkannten Rahmen vor – ein Leitfaden ohne Zertifizierung, der bewusst offen formuliert ist.

In der Praxis entstehen zwei getrennte Welten. Das Unternehmensrisikomanagement arbeitet mit einer Matrix und einem jährlichen Zyklus, die Lieferantenbetreuung mit Zertifikaten und Bewertungen. Verbunden werden sie selten, obwohl das eine ohne das andere unvollständig ist: Ein Lieferantenausfall ist ein Unternehmensrisiko, und er lässt sich nur dort erkennen, wo die Lieferantendaten liegen.

Was ein Risikoregister übersieht

  • Einzelquellen ohne qualifizierte Alternative – meist als „Beschaffungsthema" ausgelagert.
  • Verdeckte Konzentration: mehrere Lieferanten, ein gemeinsamer Vorlieferant.
  • Dienstleister mit Systemzugang, die in keiner Beschaffungsliste stehen.
  • Regulatorische Risiken, die über Kundenverträge entstehen statt über Gesetze.

Der Kreislauf

Erkennen
Risiken systematisch sammeln, nicht nur die, an die jemand denkt.
Bewerten
Eintrittswahrscheinlichkeit und Auswirkung – mit beschriebenen Stufen, nicht mit Gefühl.
Behandeln
Vermeiden, vermindern, übertragen oder bewusst tragen – die letzte Option gehört dokumentiert.
Überwachen
Risiken verändern sich; ein jährlicher Blick reicht bei schnellen Risiken nicht.
Berichten
Der Geschäftsleitung so darstellen, dass Entscheidungen möglich sind.

Wo SCRM ansetzt

Lieferantenrisiken mit Daten

Kritikalität, Vorfälle und Fristen als Grundlage statt als Schätzung.

Abhängigkeiten sichtbar

Verdeckte Konzentration wird erkennbar, bevor sie zum Ausfall führt.

Massnahmen mit Frist

Behandlung als Aufgabe mit Verantwortlichem, nicht als Zeile in einer Matrix.

Berichtsansicht

Ein Blatt für die Sitzung: was ist offen, was ist fällig, was hat sich verändert.

Häufige Fragen

Braucht ein KMU ein formales Risikomanagement?

Ein aufwendiges nicht. Aber eine Liste der Risiken, die den Betrieb ernsthaft stören können, samt Massnahme und Verantwortlichem – das ist überschaubar und in vielen Normen ohnehin gefordert.

Ist ISO 31000 zertifizierbar?

Nein, es ist ein Leitfaden. Zertifiziert werden Managementsysteme wie ISO 9001 oder ISO 27001, die ihrerseits risikobasiertes Denken verlangen.

Wie oft muss bewertet werden?

Nach Geschwindigkeit des Risikos. Ein Sanktionsrisiko kann sich in Tagen ändern, ein Standortrisiko in Jahren. Ein einheitlicher Jahreszyklus ist für beides falsch.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld