Inventarisierung der Anbieter
Last updated: April 28, 2026
Anbieter sind die Lieferanten der Systeme, die du verwendest, um Daten in deiner Organisation zu verarbeiten. Sie spielen eine wesentliche Rolle bei der Verwaltung deiner Compliance mit Kertos.
Übersicht
Vendor Management hilft dir, alle externen Dienstleister, die in deinem Unternehmen verwendet werden, zu dokumentieren und zu verfolgen. Diese Anbieter haben häufig Zugriff auf sensible Daten oder sind Teil kritischer Infrastrukturen, sodass deren ordnungsgemäße Dokumentation und Überprüfung ein zentraler Bestandteil der Einhaltung von Rahmenwerken wie ISO 27001, DSGVO und NIS2 ist.
Kertos identifiziert Anbieter während der Integrationsentdeckung automatisch und bietet einen einfachen Workflow zur Verwaltung ihres Status und ihrer Informationen.
Problem gelöst
Organisationen nutzen häufig Dutzende von Drittanbieterdiensten, versäumen jedoch, sie ordnungsgemäß zu verfolgen oder zu bewerten. Dies führt zu Lücken in der Dokumentation, Prüfungsproblemen und einem erhöhten Risiko von Nichtkonformität während der Zertifizierung.
Ohne einen zentralen Ort zur Verwaltung von Anbietern verschwenden Nutzer Zeit damit, herauszufinden, welche Dienste relevant sind, welche veraltet sind und ob eine ordnungsgemäße Due Diligence durchgeführt wurde.
Wesentliche Vorteile
Automatisierte Lieferantenerkennung: Kertos entdeckt Lieferanten automatisch über Integrationen, spart Zeit und reduziert menschliche Fehler.
Vereinfachte Überprüfung: Eine dedizierte Benutzeroberfläche ermöglicht es dir, relevante Lieferanten zu aktivieren und veraltete zu archivieren, wodurch dein Inventar sauber und prüfungsbereit bleibt.
Kontinuierliche Konformität: Archivierte Lieferanten tauchen in zukünftigen Scans nicht wieder auf, sodass du nur das Wesentliche im Blick behälst.
Integrierter Arbeitsablauf: Greife einfach auf Lieferantendetails zu, verwalte sie, verknüpfe sie mit Vermögenswerten oder Prozessen und nutze diese Daten in deiner Konformitätsdokumentation.
Wie es funktioniert
1. Zugriff auf die Lieferantenverwaltung
Gehe zu “Lieferanten” unter dem “Inventar” Abschnitt der Kertos-Plattform.
2. Überprüfe entdeckte Anbieter
Nachdem die Entdeckungsintegrationen (z. B. AWS, GCP) ausgeführt wurden, listet Kertos automatisch identifizierte Anbieter unter dem “Entdeckt” Tab.
3. Relevante Anbieter aktivieren
Wähle die Anbieter aus, die in deiner Organisation aktiv verwendet werden, und klicke “Auf aktiv setzen.” Diese werden zu deinem Compliance‑Umfang hinzugefügt.

4. Anbieter manuell hinzufügen
Wenn ein Anbieter von dir in der Ermittlung nicht identifiziert wurde, hast du die Möglichkeit, ihn manuell hinzuzufügen. Jeder manuell hinzugefügte Anbieter wird automatisch den aktiven Status zugewiesen.

Klicke auf „Anbieter hinzufügen“.
Jetzt musst du die fehlenden Informationen bereitstellen, wie unten unter „Grundlegende Informationen dokumentieren“ beschrieben.
Klicke auf „Speichern“.
5. Grundlegende Anbieterinformationen manuell dokumentieren

Zu den grundlegenden Optionen für die Dokumentation in der Detailansicht gehören:
Anbietername Der rechtliche Name des Anbieters
Adresse füge hier den HQ-Standort ein
Region/Land Region/Land der Zentrale
Beschreibung Was der Anbieter tut
Interner Kontakt Wer ist für diesen Anbieter verantwortlich
Abteilung Welche Abteilung ist für diesen Anbieter verantwortlich
Externer Kontakt inkl. E-Mail und Telefonnummer
Anbieter-Risiko basierend auf deiner persönlichen Risikobewertung (z. B. welche Daten sie verarbeiten, ob sie eine kritische Rolle für deine Organisation spielen usw.)
Compliance-Standards Zertifikate, Berichte, von denen du weißt, dass der Anbieter sie besitzt
6. Dokumentation grundlegender Lieferanteninformationen automatisch über Vorlage und Autoausfüllung
Wenn du einen neuen Lieferanten anlegst, gibt es zwei Funktionen, mit denen du die Lieferanteninformationen schneller dokumentieren kannst:
Aus Vorlage erstellen: Wir haben mehr als 3000 Anbieter und detaillierte Informationen in unserem System gespeichert. Wenn du dies wählst, werden alle Informationen + das verknüpfte System in deinem Konto erstellt.
Auto Fill: Wir crawlen Live-Informationen von diesem Anbieter und speichern sie für dich. Weitere Informationen findest du hier: https://docs.kertos.io/articles/7760559678-kaia-autofill

7. Compliance-Standards: Hinzufügen von Lieferantenzertifikaten
Für einige weit verbreitete Anbieter wird Kertos automatisch deren Zertifikate für dich einrichten. Falls keine für die Voreinstellung verfügbar sind, kannst du Zertifikate manuell hinzufügen.
Klicke in die Leiste für Lieferantenzertifikate.
Wähle die gewünschte Zertifizierung aus der Liste.
Wenn es nicht in der Liste erscheint, kannst du ein benutzerdefiniertes Lieferantenzertifikat hinzufügen, indem du dessen Namen eingeben und auf “Lieferantenzertifikat hinzufügen” klickst.
Wenn du ein benutzerdefiniertes Zertifikat entfernen möchtest, klicke auf “Lieferantenzertifikate bearbeiten”. Du könnest das Zertifikat entfernen, indem du auf das rote Minus klickst, das erscheint.
Upload-Datenverarbeitungs- oder Joint-Controller-Vereinbarung

Wir haben die vordefinierte für Barrierefreiheit hinzugefügt:
Datenverarbeitungsvereinbarung/Joint-Controller-Vereinbarung
Je nach Rolle des Anbieters bei der Verarbeitung personenbezogener Daten sind unterschiedliche Vereinbarungen erforderlich:
DPA: Wenn der Anbieter als Verarbeiter, was bedeutet, dass er personenbezogene Daten im Auftrag deiner Organisation und nach deiner Anweisungen verarbeitet, ist eine Datenverarbeitungsvereinbarung (Art. 28 DSGVO) erforderlich.
JCA: Wenn der Anbieter ein gemeinsamer Verantwortlicher ist, musst du die Vereinbarung zur gemeinsamen Verantwortlichkeit hochladen. Dies ist der Fall, wenn „zwei oder mehr Verantwortliche gemeinsam die Zwecke und Mittel der Verarbeitung bestimmen“ (Art. 26 DSGVO).
Unabhängiger Verantwortlicher: Wenn der Anbieter als unabhängiger Verantwortlicher (z. B. ein Steuerberater, der die Gehaltsabrechnung bearbeitet), ist kein DPA oder JCA erforderlich.
Standardmäßig ist der Schalter auf erforderlich gestellt, da die meisten Anbieter irgendeine Art von Daten verarbeiten.
Wenn du Zugriff auf die DSGVO-Module von Kertos hast, kannst du die Rolle eines Anbieters für jede Verarbeitungstätigkeit festlegen.
8. Auswahl des Prüfungsdatums

Da die meisten Rahmenwerke und Standards regelmäßige Anbieterüberprüfungen empfehlen, um das Risiko neu zu bewerten, auch basierend auf geänderten Informationen (z. B. veraltete Anbieterezertifikate), haben wir den Prüfungsabschnitt eingeführt.
Du kannst einen Prüfungszeitraum von 6 bis 12 Monaten wählen. Sobald das Enddatum erreicht ist, wechselt der Lieferantenstatus zu "Überprüfung nötig" und eine Aufgabe wird erstellt und dem Eigentümer des Lieferanten zugewiesen, um diesen Lieferanten zu prüfen.
Von der Aufgabe aus wirst du zum jeweiligen Lieferanten weitergeleitet und kannst prüfen, Änderungen vornehmen und die Änderungen speichern, und dann beginnt der Prüfungszeitraum wieder von vorne.
Dies wird dich dabei unterstützen, aktuelle Informationen zu deinen Lieferanten zu haben.
9. Systeme zuweisen
Dieser Schritt ist sehr wichtig, da er Systeme mit ihren jeweiligen Anbietern verbindet.

Scroll nach unten zum Abschnitt "Linked Systems".
Wähle die Systeme aus, die von diesem Anbieter bereitgestellt werden.
Alternativ kannst du die Systeme von der Systemseite einem Anbieter zuweisen.
Weitere Informationen zu Systemen findest du unter Inventarisierung von Systemen
Wenn du auf "zu Systemen gehen" klickst, wirst du zur Systemseite weitergeleitet.
Wenn du keine Systeme hinzufügst, wirst du bei der Erstellung eines neuen Anbieters gefragt, ob du Systeme zu einem Anbieter hinzufügen möchten. Es gibt bestimmte Anbieter (z. B. Reinigungsunternehmen), die möglicherweise kein System anbieten. Da jedoch viele Anbieter irgendeine Art von System bereitstellen, wirst du gefragt, ob ein System zu einem Anbieter hinzugefügt werden muss.
10. Zusätzliche Informationen hinzufügen
Du kannst jedes Dokument, das zu einem bestimmten Anbieter gehört, in diese Detailansicht hinzufügen.

11. Archivieren/Löschen von Anbietern
Du kannst Lieferanten löschen oder archivieren.
Löschen = System könnte von Discovery Channels erneut gefunden werden
Archivieren = System wird von Discovery in Zukunft ignoriert.
Weitere Informationen findest du hier: https://docs.kertos.io/articles/2375879943-discovery-explained
Wenn du einen Lieferanten löscht, dem Systeme zugewiesen sind, wird diese Meldung angezeigt.

Du kannst dann entweder nur den Anbieter löschen, sodass die zugewiesenen Systeme erhalten bleiben, oder sowohl den Anbieter als auch die damit verknüpften Systeme entfernen. Um deine Daten sauber zu halten, empfehlen wir, die verknüpften Systeme zusammen mit dem zu entfernenden Anbieter zu löschen.
Häufig gestellte Fragen (FAQs)
Was muss ich für jeden Anbieter ausfüllen?
Um einen Anbieter zu erstellen, ist nur der Name erforderlich.
Für Compliance-Zwecke solltest du jedoch auch hinzufügen:
Hauptsitz (einschließlich Land)
Eine kurze Beschreibung, was der Anbieter tut
Alle verknüpften Systeme oder Dienstleistungen (falls zutreffend)
Was qualifiziert als „Anbieter“?
Anbieter jeglicher Drittanbieter‑Systeme, -Dienstleistungen oder -Plattformen, die deine Organisation zum Verarbeiten, Speichern oder Zugriff auf Daten nutzt, wie SaaS‑Tools, Hosting‑Dienstleistungen, Analyseplattformen und Subunternehmer.
Warum muss ich Anbieter aktivieren?
Nur aktivierte Anbieter sind in deiner Compliance-Dokumentation enthalten. Dies stellt sicher, dass Audits sich nur auf tatsächlich genutzte Systeme konzentrieren.
Was passiert mit archivierten Anbietern?
Archivierte Anbieter werden aus deinem Inventar ausgeblendet und erscheinen nicht mehr in zukünftigen Discovery-Scans — es sei denn, sie werden manuell reaktiviert.
Wann gilt mein Lieferantenmanagement als konform?
Dein Lieferantendokumentation ist konform, wenn:
Alle relevanten Lieferanten aktiviert sind
Erforderliche Felder (HQ, Beschreibung, verknüpfte Systeme) ausgefüllt sind
Irrelevante Lieferanten archiviert und regelmäßig geprüft werden
Wie halte ich meine Lieferantendokumentation auf dem neuesten Stand?
Um deine Lieferantendokumentation auf dem neuesten Stand zu halten, muss Folgendes gewährleistet sein:
Füge neue Lieferanten hinzu, sobald du mit ihnen beginnst
Verwende Kertos Discovery-Integrationen, um Shadow-IT zu erkennen und automatisch neue Lieferanten einzublenden.
Überprüfe regelmäßig deine Lieferantenliste und aktualisiere oder archiviere sie bei Bedarf
Kann ich Lieferanteninformationen manuell bearbeiten?
Ja. Sobald ein Lieferant aktiviert ist, kannst du weitere Details manuell hinzufügen – zum Beispiel Eigentümer, Klassifizierung und Risikoeinfluss – direkt in der Kertos-Plattform.
Wie verknüpfe ich Lieferanten mit Systemen oder Prozessen?
Du kannst Lieferanten in Kertos Vermögenswerte oder Geschäftsprozesse zuweisen. Dies zeigt, wo Lieferanten beteiligt sind und hilft bei der Risikoabbildung und der Rückverfolgbarkeit von Audits.
Wie hilft das bei ISO 27001 oder DSGVO?
Beide Standards verlangen, dass Organisationen Risiken von Drittanbietern bewerten und dokumentieren.
Kertos unterstützt dies mit Anbietererkennung, strukturierten Feldern und der Möglichkeit, Anbieter mit kritischen Systemen zu verknüpfen – alles in einem einzigen Compliance‑Inventar.