Anhang A 5.19 Informationssicherheit in Lieferantenbeziehungen
A 5.19 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.19 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Welche Dienstleister haben Zugriff auf Ihre Informationen?“
Ohne vollständiges Lieferantenverzeichnis lässt sich das Control nicht belegen – und die Liste ist meist länger als erwartet.
„Wie stufen Sie das Risiko eines Dienstleisters ein?“
Gefragt sind Kriterien: Datenzugriff, Kritikalität, Ersetzbarkeit. Ohne Einstufung werden alle gleich behandelt – oder gar nicht.
„Was prüfen Sie vor der Beauftragung?“
Zertifikate, Fragebogen, Referenzen: Das Vorgehen muss zur Risikostufe passen und dokumentiert sein.
„Wer verantwortet die Beziehung zu diesem Dienstleister?“
Ohne benannten Verantwortlichen findet keine Überwachung statt – das Control verlangt beides.
Das Dokument dazu
A 5.19-1 Informationssicherheitsrichtlinie für Lieferantenbeziehungen
Lieferantenverzeichnis mit Risikoeinstufung und Verantwortlichem · Prüfschritte vor der Beauftragung je Risikostufe · Anforderungen an den Dienstleister. In der ISMS-Plattform steht dafür das TPRM-Modul mit sechs normgerechten Fragebogen-Vorlagen bereit.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

