SCRM Lieferanten-Compliance & Risikomanagement

Erklärung für Compliance, Risk und Informationssicherheit

Welche Lieferanten müssen Sie überwachen – und wie tief?

Kein Regelwerk beantwortet das für Sie. Es verlangt aber, dass Sie es beantworten – nachvollziehbar, begründet und schriftlich. Diese Seite zeigt, wie eine solche Abgrenzung aussieht.

Die Anforderung klingt in jeder Norm ähnlich: Relevante Lieferanten sind zu bewerten und zu überwachen, die Lieferkette ist zu betrachten. Was fehlt, ist die Liste. Ob der Betreiber Ihres Rechenzentrums gemeint ist, der Kalibrierdienst, die Reinigungsfirma mit Zutritt zur Fertigung oder der Bürobedarfshändler – das steht nirgends.

Das ist kein Versäumnis der Normengeber, sondern Absicht. Eine feste Liste wäre für ein Ingenieurbüro falsch und für einen Lebensmittelhersteller ebenfalls. Was verlangt wird, ist deshalb kein Ergebnis, sondern ein Verfahren: Sie legen fest, nach welchen Kriterien Sie einstufen, wenden diese Kriterien auf alle an und halten das Ergebnis fest.

Im Audit wird selten ein enger Geltungsbereich beanstandet. Beanstandet wird ein willkürlicher. Der Unterschied liegt in einem einzigen Dokument.

Was die Regelwerke tatsächlich sagen

Die Tiefe ist kein Ermessen, wo der Gesetzgeber sie festgelegt hat. Überall sonst ist sie Ihre begründete Entscheidung.

RegelwerkReichweiteWas daraus folgt
ISO 9001, Kap. 8.4Extern bereitgestellte Prozesse, Produkte und DienstleistungenArt und Umfang der Steuerung richten sich nach dem Einfluss auf die Konformität – ausdrücklich abgestuft.
ISO 27001, A.5.19–A.5.21Lieferantenbeziehungen, ausdrücklich auch die IKT-LieferketteA.5.21 verlangt, die Kette hinter dem Dienstleister zu betrachten – risikobasiert, nicht vollständig.
NIS2, Art. 21 Abs. 2 lit. dUnmittelbare Lieferanten und DiensteanbieterDer Wortlaut begrenzt auf Stufe 1. Weiter zu gehen ist erlaubt, verlangt ist es nicht.
LkSGUnmittelbare Zulieferer regelmässig, mittelbare anlassbezogenTiefer als Stufe 1 erst bei substantiierter Kenntnis eines möglichen Verstosses.
CSDDDAktivitätenkette, risikobasiertAusdrücklich kein vollständiges Mapping. Priorisierung nach Schwere und Wahrscheinlichkeit.
EU-EntwaldungsverordnungBis zur ErzeugungsflächeHier nennt der Gesetzgeber den Endpunkt: Geokoordinate des Grundstücks. Kein Ermessen.
Konfliktmineralien-VOBis zur Schmelze oder RaffinerieEbenfalls ein benannter Endpunkt – danach ist Material nicht mehr unterscheidbar.
UFLPA (USA)Bis zum Rohstoff, mit Beweislast beim ImporteurDer härteste Fall: Nicht die Behörde muss nachweisen, Sie müssen widerlegen.

Vier Fragen, die den Umfang bestimmen

Diese vier Fragen lassen sich für jeden Lieferanten in wenigen Minuten beantworten. Zusammen ergeben sie die Einstufung – und die Begründung gleich mit.

  1. Ausfall Was steht still, wenn dieser Lieferant morgen nicht mehr liefert – und wie lange halten wir das aus? Nicht das Bestellvolumen zählt, sondern die Wirkung. Ein Kalibrierdienst für wenige tausend Franken im Jahr kann eine ganze Produktion blockieren.
  2. Zugriff Was kann dort passieren? Zugang zu Daten, zu Systemen, zu Räumen, Einfluss auf die Produktqualität? Diese Frage holt die Dienstleister ins Bild, die nie etwas geliefert haben und deshalb in keiner Beschaffungsliste stehen.
  3. Ersetzbarkeit Wie schnell haben wir Ersatz – und zwar qualifizierten, freigegebenen Ersatz? Eine Alternative, die erst noch geprüft werden müsste, ist im Ernstfall keine Alternative.
  4. Auslöser Nennt ein Gesetz, eine Norm oder ein Kundenvertrag diesen Lieferanten, seine Warengruppe oder sein Herkunftsland ausdrücklich? Hier entstehen die Pflichten, die sich nicht wegargumentieren lassen – etwa Rohstoffe mit Sorgfaltspflicht oder Auftragsverarbeiter mit Personendaten.

Vier Klassen genügen

Mehr Stufen erhöhen den Pflegeaufwand, ohne die Entscheidung zu verbessern. Wer zu fein abstuft, diskutiert am Ende über Einstufungen statt über Massnahmen.

KlasseWannWas daraus folgt
KritischAusfall stoppt den Betrieb oder gefährdet Menschen; kein freigegebener ErsatzVollständige Prüfung, jährliche Bewertung, Audit, dokumentierte Zweitquelle, Notfallkontakte
WesentlichZugriff auf Personendaten oder Systeme; spürbare Wirkung auf Qualität oder TermineSelbstauskunft, Nachweise mit Fristenüberwachung, Bewertung im festen Zyklus
RelevantBegrenzte Wirkung, ersetzbar, aber mit Zutritt oder ProduktberührungGrundnachweise, Bewertung in längerem Zyklus, Wiedervorlage
ErfasstKeine der vier Fragen ergibt etwasStammdaten führen, sonst nichts. Auch das ist eine dokumentierte Entscheidung.

Beispiele aus der Praxis

Dieselben Lieferantentypen, unterschiedlich eingestuft – weil die vier Fragen unterschiedlich ausfallen.

LieferantKlasseTiefeBegründung
Rechenzentrum oder Cloud-Plattform Kritisch Stufe 2 Ausfall stoppt den Betrieb sofort, Personendaten sind betroffen. A.5.21 und das Datenschutzrecht verlangen ausdrücklich den Blick auf Unterauftragnehmer.
Einzelquelle für ein Gussteil Kritisch Stufe 2 bei Rohstoffpflicht Produktion steht ohne Ersatz. Tiefer nur, wenn das Material unter eine Sorgfaltspflicht fällt – dann bis zum benannten Endpunkt.
Lohnbuchhaltung oder Treuhand Wesentlich Stufe 1 und Unterauftrag Personendaten aller Mitarbeitenden. Ersatz dauert Wochen. Unterauftragnehmer müssen genehmigt sein.
Kalibrierdienst Wesentlich Stufe 1 Ohne Rückführung sind Messergebnisse nicht belastbar – trotz geringem Auftragsvolumen.
SaaS im Marketing mit Kundendaten Wesentlich Stufe 1 und Unterauftrag Der klassische Übersehene: liefert keine Ware, steht in keiner Beschaffungsliste, verarbeitet aber Personendaten.
Reinigungsdienst mit Zutritt zur Fertigung Relevant Stufe 1 Zutritt zu Produktionsbereichen, Kontaminations- und Sicherheitsrisiko. Fachlich einfach, aber nicht null.
Spediteur für Standardfracht Relevant Stufe 1 Termintreue und Warenintegrität. Bei Gefahrgut, Temperaturführung oder hohem Warenwert steigt die Klasse.
Bürobedarf, Kaffeeservice Erfasst Keine Kein Einfluss auf Produkt oder Daten, kein Zutritt zu sensiblen Bereichen, sofort ersetzbar. Stammdaten genügen.

Die Tiefe der Kette: wo aufhören?

Die Kette ist unendlich. Ihre Verantwortung ist es nicht.

Ein häufig gehörtes Gegenargument lautet ungefähr so: Wir überwachen unseren IT-Lieferanten. Dann müssten wir auch den Chiphersteller überwachen, dann den Siliziumproduzenten, dann das Bergbauunternehmen, dann den Hersteller des Baggers, mit dem gefördert wird, und schliesslich dessen Reifenlieferanten. Das ist offensichtlich absurd – und genau deshalb ein gutes Beispiel.

Die Regelwerke lösen das mit zwei Begrenzungen, die nebeneinander gelten: der Einflussmöglichkeit und dem Auslöser. Wo Sie weder Einfluss haben noch ein Auslöser vorliegt, endet die Betrachtung. Der Reifen am Bagger scheitert an beidem.

StufeWann sie betrachtet wirdBeispiel
Stufe 1 — direkte LieferantenImmer. Vollständig erfasst, nach Klasse abgestuft geprüft.Ihr IT-Dienstleister, Ihr Gussteillieferant, Ihr Treuhänder.
Stufe 2 — deren UnterlieferantenNur bei einem Auslöser: Einzelquelle, verdeckte Konzentration, Datenzugriff, Kundenanforderung, ausdrückliche Normvorgabe.Das Subrechenzentrum Ihres Cloud-Anbieters. Der Lohnabrechner, den Ihr Treuhänder beauftragt.
Benannter EndpunktWenn ein Gesetz den Punkt selbst nennt – unabhängig davon, wie viele Stufen dazwischen liegen.Die Schmelze bei Konfliktmineralien. Die Anbaufläche bei der Entwaldungsverordnung. Der Rohstoff beim UFLPA.
Alles WeitereNicht betrachtet, solange kein Auslöser vorliegt. Diese Entscheidung wird festgehalten, nicht verschwiegen.Der Baggerreifen. Der Stromlieferant der Chipfabrik.

Der entscheidende Satz für das Audit lautet nicht „wir haben alles geprüft“, sondern „wir haben festgelegt, wo wir aufhören, und hier steht warum“.

Fünf Fehler, die regelmässig zu Feststellungen führen

Einstufung nach Bestellwert
Der Bürobedarf hat mehr Volumen als der Kalibrierdienst – und ist trotzdem unwichtiger. Massgeblich ist die Wirkung, nicht der Betrag.
Alle gleich behandeln
Wer jedem Lieferanten denselben Fragebogen schickt, bekommt von den kritischen zu wenig und von den unkritischen zu viel. Der Aufwand verdünnt sich auf die Falschen.
Dienstleister ohne Warenlieferung vergessen
Sie stehen in keiner Beschaffungsliste, weil nie etwas geliefert wurde. Der zweite Blick gehört auf die Liste der Zugänge und Konten, nicht auf die Kreditorenliste.
Tiefe ohne Auslöser
Stufe 2 flächendeckend zu erheben, kostet Monate und beantwortet keine Frage, die jemand gestellt hätte.
Den Geltungsbereich nie aufschreiben
Ohne dokumentierte Regel ist jede Einstufung eine Einzelmeinung. Genau das lässt sich im Audit nicht verteidigen.

Was der Auditor sehen will

Vier Dinge, in dieser Reihenfolge. Fehlt eines davon, hilft der Rest wenig.

  1. Die RegelEin Dokument, das die Kriterien und die Klassen beschreibt. Zwei Seiten genügen.
  2. Die AnwendungAlle Lieferanten sind eingestuft – auch die, bei denen das Ergebnis „erfasst, keine Überwachung“ lautet.
  3. Die AusnahmenWo von der Regel abgewichen wurde, steht warum und wer entschieden hat.
  4. Die WiedervorlageEinstufungen altern. Ein Lieferant, der zur Einzelquelle wird, wechselt die Klasse – und jemand muss das bemerken.

Wie das in SCRM aussieht

Die vier Fragen werden zu Feldern, die Klassen zu Prüftiefen, die Auslöser zu Regeln. Wer eingestuft ist, bekommt automatisch den passenden Zyklus – und die Begründung bleibt am Datensatz, wo der Auditor sie sucht.

Beratungsgespräch anfordern Häufige Fragen ansehen