# Richtlinie Lieferanten- und Dienstleistersteuerung | Dokumenteninformation | Wert | |-----------------------|------| | Dokumententyp | Richtlinie | | Geltungsbereich | {{ISMS_SCOPE}} | | Organisation | {{ORG_NAME}} | | Verantwortlich | {{ROLE_ISB}} | | Freigabe durch | {{ROLE_MANAGEMENT}} | | Version | {{DOC_VERSION}} | | Datum | {{DOC_DATE}} | | Status | {{DOC_STATUS}} | ## 1. Zweck Diese Richtlinie regelt die Sicherstellung der Informationssicherheit bei Auftragnehmern und Lieferanten, Vertraulichkeitsvereinbarungen sowie die Abgrenzung von Verantwortlichkeiten mit externen IT-Dienstleistern. Sie konkretisiert die Informationssicherheitsleitlinie ({{LINK:L00}}) und dient der Erfüllung der Anforderungen des VDA ISA 2027. ## 2. Geltungsbereich Diese Richtlinie gilt innerhalb des definierten ISMS-Geltungsbereichs ({{ISMS_SCOPE_DESCRIPTION}}). ## 3. Anforderungen und Umsetzung > Aufbau je Abschnitt: **Anforderung** (normativ, aus VDA ISA; [MUSS]/[SOLL]) und **Umsetzung bei {{ORG_NAME}}** (tatsächliche Ausgestaltung, anzupassen wo erforderlich). ### 3.1 Informationssicherheit bei Lieferanten (ISA 6.1.1) **Anforderung** - **[MUSS]** Informationssicherheitsanforderungen an Auftragnehmer/Lieferanten sind ermittelt und werden vertraglich vereinbart und überwacht. - **[MUSS]** Lieferanten werden risikoorientiert bewertet. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Die Einhaltung der Anforderungen wird regelmäßig überprüft (z. B. Nachweise, Audits, TISAX-Label). {{/if}} **Umsetzung bei {{ORG_NAME}}** Sicherheitsanforderungen an Lieferanten werden ermittelt, vertraglich vereinbart und überwacht; das Lieferantenverzeichnis wird im ISMS-Tool ({{TOOL_NAME}}) geführt. Lieferanten werden risikoorientiert nach BL-SUP-01 (Schutzbedarf, Zugriff) klassifiziert. {{#if FLAG_INCLUDE_SHOULD}} Die Einhaltung wird risikobasiert überprüft (Selbstauskunft, Nachweise, Audits, TISAX-Label). {{/if}} ### 3.2 Vertraulichkeit (ISA 6.1.2) **Anforderung** - **[MUSS]** Der Austausch von Informationen mit Externen ist durch Vertraulichkeitsvereinbarungen (NDA) abgesichert. {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** NDA-Vorlagen sind standardisiert; Geltungsdauer und Rückgabe-/Löschpflichten sind geregelt. {{/if}} **Umsetzung bei {{ORG_NAME}}** Vor dem Austausch schutzbedürftiger Informationen werden Vertraulichkeitsvereinbarungen (NDA) abgeschlossen und im ISMS-Tool hinterlegt. {{#if FLAG_INCLUDE_SHOULD}} Standardisierte NDA-Vorlagen mit Geltungsdauer sowie Rückgabe-/Löschpflichten werden verwendet. {{/if}} ### 3.3 Abgrenzung der Verantwortlichkeiten (ISA 6.1.3) **Anforderung** {{#if FLAG_EXTERNAL_IT}} - **[MUSS]** Verantwortlichkeiten zwischen der Organisation und externen IT-Dienstleistern sind klar abgegrenzt und dokumentiert. {{/if}} {{#if FLAG_INCLUDE_SHOULD}} - **[SOLL]** Schnittstellen, Eskalations- und Meldewege mit Dienstleistern sind vereinbart. {{/if}} **Umsetzung bei {{ORG_NAME}}** {{#if FLAG_EXTERNAL_IT}} Die Verantwortlichkeiten mit externen IT-Dienstleistern (Betriebs-, Sicherheits-, Melde- und Mitwirkungspflichten) sind abgegrenzt und vertraglich dokumentiert. {{/if}} {{#if FLAG_INCLUDE_SHOULD}} Schnittstellen sowie Eskalations- und Meldewege sind vertraglich vereinbart (Anbindung an R04). {{/if}} ## 4. Verbindlichkeit Diese Richtlinie ist für alle betroffenen Rollen im Geltungsbereich verbindlich. Die Einhaltung wird durch {{ROLE_ISB}} überwacht. ## 5. Rollen und Verantwortlichkeiten | Rolle | Verantwortung in dieser Richtlinie | |-------|-------------------------------------| | {{ROLE_ISB}} | Steuerung der Lieferantensicherheit, Pflege Lieferantenverzeichnis | | Einkauf | Vertragliche Einbindung der Anforderungen | ## 6. Überprüfung und Aktualisierung Diese Richtlinie wird mindestens {{REVIEW_CYCLE}} sowie anlassbezogen durch {{ROLE_ISB}} überprüft und durch {{ROLE_MANAGEMENT}} freigegeben. ## 7. Nachweise Die Nachweise zur Umsetzung dieser Richtlinie werden nicht in diesem Dokument geführt, sondern zentral im Nachweisregister ({{LINK:NACHWEISREGISTER}}) sowie in den zugehörigen Einträgen des ISMS-Tools ({{TOOL_NAME}}). ## 8. Verwandte Dokumente - Informationssicherheitsleitlinie: {{LINK:L00}} - Zugehörige Verfahren: {{LINK:VA-10}} - Technische Sicherheits-Baseline: {{LINK:BASELINE}} - ISA-Mapping-Matrix: {{LINK:ISA_MAPPING}} - Nachweisregister: {{LINK:NACHWEISREGISTER}} - Weitere: {{LINK:R01}}, {{LINK:R12}}