Erklärung für Compliance, Risk und Informationssicherheit
Welche Lieferanten müssen Sie überwachen – und wie tief?
Kein Regelwerk beantwortet das für Sie. Es verlangt aber, dass Sie es beantworten – nachvollziehbar, begründet und schriftlich. Diese Seite zeigt, wie eine solche Abgrenzung aussieht.
Die Anforderung klingt in jeder Norm ähnlich: Relevante Lieferanten sind zu bewerten und zu überwachen, die Lieferkette ist zu betrachten. Was fehlt, ist die Liste. Ob der Betreiber Ihres Rechenzentrums gemeint ist, der Kalibrierdienst, die Reinigungsfirma mit Zutritt zur Fertigung oder der Bürobedarfshändler – das steht nirgends.
Das ist kein Versäumnis der Normengeber, sondern Absicht. Eine feste Liste wäre für ein Ingenieurbüro falsch und für einen Lebensmittelhersteller ebenfalls. Was verlangt wird, ist deshalb kein Ergebnis, sondern ein Verfahren: Sie legen fest, nach welchen Kriterien Sie einstufen, wenden diese Kriterien auf alle an und halten das Ergebnis fest.
Im Audit wird selten ein enger Geltungsbereich beanstandet. Beanstandet wird ein willkürlicher. Der Unterschied liegt in einem einzigen Dokument.
Was die Regelwerke tatsächlich sagen
Die Tiefe ist kein Ermessen, wo der Gesetzgeber sie festgelegt hat. Überall sonst ist sie Ihre begründete Entscheidung.
| Regelwerk | Reichweite | Was daraus folgt |
|---|---|---|
| ISO 9001, Kap. 8.4 | Extern bereitgestellte Prozesse, Produkte und Dienstleistungen | Art und Umfang der Steuerung richten sich nach dem Einfluss auf die Konformität – ausdrücklich abgestuft. |
| ISO 27001, A.5.19–A.5.21 | Lieferantenbeziehungen, ausdrücklich auch die IKT-Lieferkette | A.5.21 verlangt, die Kette hinter dem Dienstleister zu betrachten – risikobasiert, nicht vollständig. |
| NIS2, Art. 21 Abs. 2 lit. d | Unmittelbare Lieferanten und Diensteanbieter | Der Wortlaut begrenzt auf Stufe 1. Weiter zu gehen ist erlaubt, verlangt ist es nicht. |
| LkSG | Unmittelbare Zulieferer regelmässig, mittelbare anlassbezogen | Tiefer als Stufe 1 erst bei substantiierter Kenntnis eines möglichen Verstosses. |
| CSDDD | Aktivitätenkette, risikobasiert | Ausdrücklich kein vollständiges Mapping. Priorisierung nach Schwere und Wahrscheinlichkeit. |
| EU-Entwaldungsverordnung | Bis zur Erzeugungsfläche | Hier nennt der Gesetzgeber den Endpunkt: Geokoordinate des Grundstücks. Kein Ermessen. |
| Konfliktmineralien-VO | Bis zur Schmelze oder Raffinerie | Ebenfalls ein benannter Endpunkt – danach ist Material nicht mehr unterscheidbar. |
| UFLPA (USA) | Bis zum Rohstoff, mit Beweislast beim Importeur | Der härteste Fall: Nicht die Behörde muss nachweisen, Sie müssen widerlegen. |
Vier Fragen, die den Umfang bestimmen
Diese vier Fragen lassen sich für jeden Lieferanten in wenigen Minuten beantworten. Zusammen ergeben sie die Einstufung – und die Begründung gleich mit.
- Ausfall Was steht still, wenn dieser Lieferant morgen nicht mehr liefert – und wie lange halten wir das aus? Nicht das Bestellvolumen zählt, sondern die Wirkung. Ein Kalibrierdienst für wenige tausend Franken im Jahr kann eine ganze Produktion blockieren.
- Zugriff Was kann dort passieren? Zugang zu Daten, zu Systemen, zu Räumen, Einfluss auf die Produktqualität? Diese Frage holt die Dienstleister ins Bild, die nie etwas geliefert haben und deshalb in keiner Beschaffungsliste stehen.
- Ersetzbarkeit Wie schnell haben wir Ersatz – und zwar qualifizierten, freigegebenen Ersatz? Eine Alternative, die erst noch geprüft werden müsste, ist im Ernstfall keine Alternative.
- Auslöser Nennt ein Gesetz, eine Norm oder ein Kundenvertrag diesen Lieferanten, seine Warengruppe oder sein Herkunftsland ausdrücklich? Hier entstehen die Pflichten, die sich nicht wegargumentieren lassen – etwa Rohstoffe mit Sorgfaltspflicht oder Auftragsverarbeiter mit Personendaten.
Vier Klassen genügen
Mehr Stufen erhöhen den Pflegeaufwand, ohne die Entscheidung zu verbessern. Wer zu fein abstuft, diskutiert am Ende über Einstufungen statt über Massnahmen.
| Klasse | Wann | Was daraus folgt |
|---|---|---|
| Kritisch | Ausfall stoppt den Betrieb oder gefährdet Menschen; kein freigegebener Ersatz | Vollständige Prüfung, jährliche Bewertung, Audit, dokumentierte Zweitquelle, Notfallkontakte |
| Wesentlich | Zugriff auf Personendaten oder Systeme; spürbare Wirkung auf Qualität oder Termine | Selbstauskunft, Nachweise mit Fristenüberwachung, Bewertung im festen Zyklus |
| Relevant | Begrenzte Wirkung, ersetzbar, aber mit Zutritt oder Produktberührung | Grundnachweise, Bewertung in längerem Zyklus, Wiedervorlage |
| Erfasst | Keine der vier Fragen ergibt etwas | Stammdaten führen, sonst nichts. Auch das ist eine dokumentierte Entscheidung. |
Beispiele aus der Praxis
Dieselben Lieferantentypen, unterschiedlich eingestuft – weil die vier Fragen unterschiedlich ausfallen.
| Lieferant | Klasse | Tiefe | Begründung |
|---|---|---|---|
| Rechenzentrum oder Cloud-Plattform | Kritisch | Stufe 2 | Ausfall stoppt den Betrieb sofort, Personendaten sind betroffen. A.5.21 und das Datenschutzrecht verlangen ausdrücklich den Blick auf Unterauftragnehmer. |
| Einzelquelle für ein Gussteil | Kritisch | Stufe 2 bei Rohstoffpflicht | Produktion steht ohne Ersatz. Tiefer nur, wenn das Material unter eine Sorgfaltspflicht fällt – dann bis zum benannten Endpunkt. |
| Lohnbuchhaltung oder Treuhand | Wesentlich | Stufe 1 und Unterauftrag | Personendaten aller Mitarbeitenden. Ersatz dauert Wochen. Unterauftragnehmer müssen genehmigt sein. |
| Kalibrierdienst | Wesentlich | Stufe 1 | Ohne Rückführung sind Messergebnisse nicht belastbar – trotz geringem Auftragsvolumen. |
| SaaS im Marketing mit Kundendaten | Wesentlich | Stufe 1 und Unterauftrag | Der klassische Übersehene: liefert keine Ware, steht in keiner Beschaffungsliste, verarbeitet aber Personendaten. |
| Reinigungsdienst mit Zutritt zur Fertigung | Relevant | Stufe 1 | Zutritt zu Produktionsbereichen, Kontaminations- und Sicherheitsrisiko. Fachlich einfach, aber nicht null. |
| Spediteur für Standardfracht | Relevant | Stufe 1 | Termintreue und Warenintegrität. Bei Gefahrgut, Temperaturführung oder hohem Warenwert steigt die Klasse. |
| Bürobedarf, Kaffeeservice | Erfasst | Keine | Kein Einfluss auf Produkt oder Daten, kein Zutritt zu sensiblen Bereichen, sofort ersetzbar. Stammdaten genügen. |
Die Tiefe der Kette: wo aufhören?
Die Kette ist unendlich. Ihre Verantwortung ist es nicht.
Ein häufig gehörtes Gegenargument lautet ungefähr so: Wir überwachen unseren IT-Lieferanten. Dann müssten wir auch den Chiphersteller überwachen, dann den Siliziumproduzenten, dann das Bergbauunternehmen, dann den Hersteller des Baggers, mit dem gefördert wird, und schliesslich dessen Reifenlieferanten. Das ist offensichtlich absurd – und genau deshalb ein gutes Beispiel.
Die Regelwerke lösen das mit zwei Begrenzungen, die nebeneinander gelten: der Einflussmöglichkeit und dem Auslöser. Wo Sie weder Einfluss haben noch ein Auslöser vorliegt, endet die Betrachtung. Der Reifen am Bagger scheitert an beidem.
| Stufe | Wann sie betrachtet wird | Beispiel |
|---|---|---|
| Stufe 1 — direkte Lieferanten | Immer. Vollständig erfasst, nach Klasse abgestuft geprüft. | Ihr IT-Dienstleister, Ihr Gussteillieferant, Ihr Treuhänder. |
| Stufe 2 — deren Unterlieferanten | Nur bei einem Auslöser: Einzelquelle, verdeckte Konzentration, Datenzugriff, Kundenanforderung, ausdrückliche Normvorgabe. | Das Subrechenzentrum Ihres Cloud-Anbieters. Der Lohnabrechner, den Ihr Treuhänder beauftragt. |
| Benannter Endpunkt | Wenn ein Gesetz den Punkt selbst nennt – unabhängig davon, wie viele Stufen dazwischen liegen. | Die Schmelze bei Konfliktmineralien. Die Anbaufläche bei der Entwaldungsverordnung. Der Rohstoff beim UFLPA. |
| Alles Weitere | Nicht betrachtet, solange kein Auslöser vorliegt. Diese Entscheidung wird festgehalten, nicht verschwiegen. | Der Baggerreifen. Der Stromlieferant der Chipfabrik. |
Der entscheidende Satz für das Audit lautet nicht „wir haben alles geprüft“, sondern „wir haben festgelegt, wo wir aufhören, und hier steht warum“.
Fünf Fehler, die regelmässig zu Feststellungen führen
- Einstufung nach Bestellwert
- Der Bürobedarf hat mehr Volumen als der Kalibrierdienst – und ist trotzdem unwichtiger. Massgeblich ist die Wirkung, nicht der Betrag.
- Alle gleich behandeln
- Wer jedem Lieferanten denselben Fragebogen schickt, bekommt von den kritischen zu wenig und von den unkritischen zu viel. Der Aufwand verdünnt sich auf die Falschen.
- Dienstleister ohne Warenlieferung vergessen
- Sie stehen in keiner Beschaffungsliste, weil nie etwas geliefert wurde. Der zweite Blick gehört auf die Liste der Zugänge und Konten, nicht auf die Kreditorenliste.
- Tiefe ohne Auslöser
- Stufe 2 flächendeckend zu erheben, kostet Monate und beantwortet keine Frage, die jemand gestellt hätte.
- Den Geltungsbereich nie aufschreiben
- Ohne dokumentierte Regel ist jede Einstufung eine Einzelmeinung. Genau das lässt sich im Audit nicht verteidigen.
Was der Auditor sehen will
Vier Dinge, in dieser Reihenfolge. Fehlt eines davon, hilft der Rest wenig.
- Die RegelEin Dokument, das die Kriterien und die Klassen beschreibt. Zwei Seiten genügen.
- Die AnwendungAlle Lieferanten sind eingestuft – auch die, bei denen das Ergebnis „erfasst, keine Überwachung“ lautet.
- Die AusnahmenWo von der Regel abgewichen wurde, steht warum und wer entschieden hat.
- Die WiedervorlageEinstufungen altern. Ein Lieferant, der zur Einzelquelle wird, wechselt die Klasse – und jemand muss das bemerken.
Wie das in SCRM aussieht
Die vier Fragen werden zu Feldern, die Klassen zu Prüftiefen, die Auslöser zu Regeln. Wer eingestuft ist, bekommt automatisch den passenden Zyklus – und die Begründung bleibt am Datensatz, wo der Auditor sie sucht.