Ausgangssituation:
Unternehmen sind in hohem Maß von IT-Dienstleistern, Cloud-Anbietern, Softwareherstellern und weiteren externen Partnern abhängig. Sicherheitsmängel, Ausfälle oder Vorfälle innerhalb der Lieferkette wirken unmittelbar auf die Verfügbarkeit von Leistungen und den Schutz von Informationen. Die Steuerung dieser Beziehungen liegt organisatorisch im Einkauf, fachlich aber an der Schnittstelle zu Informationssicherheit und IT.
Ziel der Weiterbildung
Die Weiterbildung versetzt die Teilnehmenden in die Lage:
Fachkompetenz:
- Sicherheitsrelevante Lieferanten- und Dienstleisterbeziehungen erkennen und erfassen
- Lieferanten nach Kritikalität und Risiko methodisch klassifizieren
- Angemessene Sicherheitsanforderungen ableiten und in Auswahl- und Vertragsprozesse einbringen
- Zertifikate, Prüfberichte und Selbstauskünfte fachlich beurteilen
- Lieferantenleistungen überwachen, Abweichungen und Vorfälle einordnen
- Exit- und Übergangsszenarien für kritische Dienstleister vorbereiten
Vermittlungskompetenz:
- Bedarfsträger und Fachbereiche bei Auswahl, Beauftragung und Überwachung anleiten
- Entscheidungsvorlagen für die Leitung vorbereiten und risikobasiert begründen
- Interne Kurzschulungen für Einkauf und Fachbereiche entwickeln
Gegenstand der Weiterbildung ist der Erwerb fachlicher, methodischer und vermittlungsbezogener Kompetenzen. Die Erstellung kundenspezifischer Dokumente, die operative Bewertung realer Sachverhalte im Unternehmen der Teilnehmenden sowie die Umsetzung von Maßnahmen sind nicht Bestandteil der Weiterbildung.
Inhalte und Umfang:
Teil 1 - Externe Abhängigkeiten verstehen
- Bedeutung externer Abhängigkeiten für das ISMS
- Abgrenzung von Lieferanten, Dienstleistern, Cloud-Anbietern und Unterauftragnehmern
- Rollen von Einkauf, IT, Informationssicherheit und Fachbereichen
- Aufbau und Pflege eines Lieferantenregisters (5.19–5.23)
Teil 2: Kritikalität und Risiko bewerten
- Entwicklung geeigneter Lieferantenkategorien
- Bewertung von Daten-, System- und Prozessabhängigkeiten
- Auswirkungen bei Ausfällen und Vorfällen
- Unterauftragnehmerketten
- Konzentrations- und Abhängigkeitsrisiken
- Regelmäßige Neubewertung
Teil 3 - Anforderungen und Nachweise
- Ableitung angemessener Sicherheitsanforderungen
- Anforderungen in Ausschreibung, Auswahl, Vertrag und Leistungsbeschreibung
- Melde- und Informationspflichten
- Audit-, Kontroll- und Nachweisrechte
- Bewertung von Zertifikaten, Prüfberichten und Selbstauskünften
- Umgang mit unvollständigen Nachweisen
Teil 4 - überwachung, Vorfälle, Exit
- Laufende Überwachung kritischer Lieferanten
- Kennzahlen, Prüffristen, Eskalationskriterien
- Steuerung von Änderungen
- Vorgehen bei Vorfällen und Leistungsabweichungen
- Notfallmaßnahmen bei Ausfall
- Exit-Strategien, Anbieterwechsel, Datenrückgabe und -löschung
Teil 5 - Anleiten und vermitteln
- Bedarfsträger und Fachbereiche anleiten
- Entscheidungsvorlagen vorbereiten
- Umgang mit Einwänden und Zielkonflikten
- Interne Kurzschulung für Einkauf und Fachbereiche
Methodik:
- Die Weiterbildung wird als interaktive audiovisuelle Live-Onlineschulung durchgeführt.
- Fachliche Grundlagen werden mit moderierten Diskussionen, standardisierten Fallstudien, Rollenspielen und methodischen Übungen verbunden.
- Alle Übungen laufen an neutralen, für alle Teilnehmenden identischen Fallbeispielen.
Übungsszenarien:
- Klassifizierung fiktiver Lieferanten nach Kritikalität und Schutzbedarf
- Bewertung eines Cloud- oder IT-Dienstleisters anhand vorgegebener Unterlagen
- Ableitung angemessener Sicherheitsanforderungen für eine fiktive Beschaffung
- Beurteilung beispielhafter Zertifikate und Selbstauskünfte
- Bearbeitung eines Sicherheitsvorfalls bei einem kritischen Dienstleister
Lernergebnis:
Nach Abschluss können die Teilnehmenden sicherheitsrelevante Lieferantenbeziehungen selbstständig erkennen, deren Kritikalität und Risiken methodisch bewerten, angemessene Sicherheitsanforderungen ableiten und in Auswahl- und Vertragsprozesse einbringen sowie Nachweise fachlich beurteilen. Sie können die Bedarfsträger und Fachbereiche bei Auswahl, Beauftragung, Überwachung und Beendigung von Lieferantenbeziehungen anleiten.
Zielgruppe:
- Einkaufsleitung und kaufmännische Leitung
- Vertrags- und Lieferantenverantwortliche
- Verantwortliche für Dienstleister- und Cloud-Beziehungen
Durchführung:
- Umfang: 20 Unterrichtseinheiten à 45 Minuten, verteilt auf mehrere fest terminierte Live-Online-Termine.
- Die Termine sind vor Anmeldebeginn veröffentlicht und in der Anmeldebestätigung dokumentiert.
- Mindestens vier, höchstens zehn Teilnehmende je Durchgang. Die Weiterbildung findet ausschließlich als Gruppenveranstaltung mit Teilnehmenden aus mehreren Unternehmen statt; Einzeldurchführungen werden nicht angeboten.
- Aufzeichnungen dienen ausschließlich der Nachbereitung. Versäumte Unterrichtseinheiten werden in einem weiteren Live-Termin nachgeholt.
Preis und Leistungen:
- Die Teilnahmegebühr beträgt 5.000,00 Euro netto je Person zuzüglich der gesetzlichen Umsatzsteuer.
- Enthalten sind die Durchführung der Live-Onlineschulung, die Schulungsunterlagen, sämtliche Übungs- und Fallbeispiele sowie eine qualifizierte Teilnahmebescheinigung.
- Reise-, Übernachtungs- und Verpflegungskosten fallen bei der Live-Online-Durchführung nicht an.
Ihre Dozierenden:
Beratende für Informationssicherheit, Lead Auditoren ISO/IEC 27001 und Informationssicherheitsbeauftragte der yourIT GmbH. Die yourIT GmbH ist nach DIN EN ISO/IEC 27001 zertifiziert.



