Skip to content

compliance_vendor_assessment

makr-code edited this page Dec 21, 2025 · 1 revision

ThemisDB – Third-Party & Vendor Security Assessment

Version: 1.0
Stand: November 2025
Klassifizierung: Vertraulich
Basis: ISO 27001 (A.15), BSI C5 (SSO), NIS2, SOC 2


πŸ“‹ Übersicht

Dieses Dokument beschreibt den Prozess zur Bewertung der Sicherheit von Drittanbietern und Lieferanten, die mit ThemisDB in Verbindung stehen. Es umfasst die Bewertung von Software-AbhΓ€ngigkeiten, Cloud-Diensten und externen Partnern.


1. Anwendungsbereich

1.1 Betroffene Kategorien

Kategorie Beschreibung Risikostufe
Software-AbhΓ€ngigkeiten vcpkg, npm, pip Pakete Hoch
Cloud-Dienste Hosting, Backup, CDN Hoch
Entwicklungstools CI/CD, IDE, Analyse Mittel
Externe APIs Integration, Services Mittel
Support/Beratung Externe Dienstleister Niedrig

1.2 Ausgenommen

  • Interne Entwicklungen
  • Open-Source ohne externe AbhΓ€ngigkeit
  • Einmalige Tools ohne Datenzugriff

2. Software-AbhΓ€ngigkeiten (SBOM)

2.1 Aktuelle AbhΓ€ngigkeiten

Paket Version Lizenz Risiko Status
rocksdb 8.x Apache-2.0 ⚠️ Hoch βœ… GeprΓΌft
openssl 3.x Apache-2.0 ⚠️ Hoch βœ… GeprΓΌft
boost 1.83+ BSL-1.0 🟑 Mittel βœ… GeprΓΌft
simdjson 3.x Apache-2.0 🟒 Niedrig βœ… GeprΓΌft
nlohmann-json 3.x MIT 🟒 Niedrig βœ… GeprΓΌft
spdlog 1.x MIT 🟒 Niedrig βœ… GeprΓΌft
tbb 2021.x Apache-2.0 🟒 Niedrig βœ… GeprΓΌft
curl 8.x MIT ⚠️ Hoch βœ… GeprΓΌft
yaml-cpp 0.8+ MIT 🟒 Niedrig βœ… GeprΓΌft
arrow 14.x Apache-2.0 🟑 Mittel βœ… GeprΓΌft
hnswlib latest Apache-2.0 🟒 Niedrig βœ… GeprΓΌft
gtest 1.14+ BSD-3 🟒 Niedrig βœ… GeprΓΌft
benchmark 1.x Apache-2.0 🟒 Niedrig βœ… GeprΓΌft

2.2 Bewertungskriterien fΓΌr Dependencies

Kriterium Gewichtung Beschreibung
Wartung 25% Letzte Updates, Maintainer-AktivitΓ€t
Sicherheit 30% CVE-Historie, Security-Advisories
Lizenz 15% KompatibilitΓ€t, EinschrΓ€nkungen
Verbreitung 15% Community-Grâße, Adoption
Alternativen 15% VerfΓΌgbarkeit von Ersatz

2.3 Automatisierte Überwachung

Tool Zweck Frequenz
Grype Vulnerability Scanning Bei jedem Build
SBOM Workflow Dependency Tracking Bei Release
Trivy Container/FS Scan WΓΆchentlich
GitHub Dependabot Update-Benachrichtigung Automatisch

3. Cloud-Dienste Assessment

3.1 Potenzielle Cloud-Provider

Provider Dienst Zertifizierungen Bewertung
AWS Hosting, S3 SOC 2, ISO 27001, C5 βœ… Geeignet
Azure Hosting, Blob SOC 2, ISO 27001, C5 βœ… Geeignet
GCP Hosting, GCS SOC 2, ISO 27001 βœ… Geeignet
Hetzner Hosting ISO 27001, DSGVO ⚠️ Bedingt
DigitalOcean Hosting SOC 2 ⚠️ Bedingt

3.2 Bewertungskriterien fΓΌr Cloud-Dienste

Kriterium Erforderlich Optional
SOC 2 Type II βœ… -
ISO 27001 βœ… -
BSI C5 - βœ…
DSGVO-KonformitΓ€t βœ… -
EU-Rechenzentrum βœ… -
VerschlΓΌsselung at-rest βœ… -
VerschlΓΌsselung in-transit βœ… -
MFA-Support βœ… -
Audit-Logs βœ… -
SLA > 99.9% βœ… -

3.3 AVV (Auftragsverarbeitungsvertrag)

Anforderung PrΓΌfpunkt
Art. 28 DSGVO AVV vorhanden?
Subunternehmer Liste und Genehmigung?
Technische Maßnahmen TOMs dokumentiert?
Audit-Rechte Inspektionsrecht vereinbart?
DatenlΓΆschung Prozess nach Ende?
Meldepflichten Incident-Notification?

4. Vendor Assessment Fragebogen

4.1 Allgemeine Informationen

Feld Antwort
Firmenname [Eintragen]
Kontaktperson [Eintragen]
Datum der Bewertung [Eintragen]
Bewertet durch [Eintragen]
Dienst/Produkt [Eintragen]
Datenzugriff Ja / Nein
Daten-Klassifizierung [Γ–ffentlich/Intern/Vertraulich/Streng Geheim]

4.2 Sicherheitsfragen

# Frage Antwort Nachweis
1 Besitzt der Anbieter ISO 27001 Zertifizierung?
2 Besitzt der Anbieter SOC 2 Type II Attestierung?
3 Werden regelmÀßige Penetrationstests durchgeführt?
4 Gibt es ein dokumentiertes Incident Response Verfahren?
5 Werden Daten verschlΓΌsselt (at-rest und in-transit)?
6 Gibt es Multi-Factor Authentication?
7 Werden Audit-Logs gefΓΌhrt und aufbewahrt?
8 Gibt es ein Vulnerability Management Programm?
9 Wie werden Mitarbeiter in Security geschult?
10 Gibt es ein Business Continuity Plan?

4.3 Datenschutzfragen

# Frage Antwort Nachweis
1 Wo werden die Daten gespeichert (Land/Region)?
2 Werden Daten in DrittlΓ€nder ΓΌbertragen?
3 Gibt es einen AVV/DPA?
4 Wie wird das Recht auf LΓΆschung umgesetzt?
5 Werden Subunternehmer eingesetzt?
6 Wie werden Datenschutzverletzungen gemeldet?

4.4 Bewertungsergebnis

Kategorie Punkte (0-10) Gewichtung Score
Sicherheitszertifizierungen 25%
Technische Maßnahmen 25%
Datenschutz-Compliance 20%
Incident Response 15%
Vertragliche Absicherung 15%
Gesamt 100%

Bewertungsskala:

  • 80-100%: βœ… Genehmigt
  • 60-79%: ⚠️ Bedingt genehmigt (Auflagen)
  • < 60%: ❌ Nicht genehmigt

5. Risikobewertung Drittanbieter

5.1 Risiko-Matrix

Risiko Wahrscheinlichkeit Auswirkung Score
Datenverlust durch Anbieter Niedrig Hoch 🟑 Mittel
Sicherheitsvorfall beim Anbieter Mittel Hoch 🟠 Hoch
Vendor Lock-in Niedrig Mittel 🟒 Niedrig
Compliance-Verstoß durch Anbieter Niedrig Hoch 🟑 Mittel
Dienst-Ausfall Mittel Mittel 🟑 Mittel
Supply Chain Attack Niedrig Sehr Hoch 🟠 Hoch

5.2 Mitigationsmaßnahmen

Risiko Maßnahme
Datenverlust VerschlΓΌsselung, eigene Backups
Sicherheitsvorfall AVV mit Meldepflicht, Audit-Rechte
Vendor Lock-in Abstraktions-Layer, Alternativen evaluieren
Compliance-Verstoß RegelmÀßige Audits, Zertifikate prüfen
Dienst-Ausfall Multi-Provider, Fallback-Strategien
Supply Chain Attack SBOM, SignaturprΓΌfung, Monitoring

6. Laufende Überwachung

6.1 Monitoring-AktivitΓ€ten

AktivitΓ€t Frequenz Verantwortlich
SBOM Vulnerability Scan WΓΆchentlich Security
Zertifikat-GΓΌltigkeit prΓΌfen VierteljΓ€hrlich Compliance
Vendor Security News Laufend Security
AVV-Review JΓ€hrlich Legal
Re-Assessment Alle 2 Jahre Compliance

6.2 Eskalation

Trigger Aktion
Kritische Vulnerability Sofortige Bewertung, ggf. Abschaltung
Sicherheitsvorfall beim Vendor IRP aktivieren, Kommunikation
Zertifikat abgelaufen Eskalation an Management
AVV-Verletzung Rechtliche PrΓΌfung

7. Dokumentation

7.1 Erforderliche Unterlagen

Dokument Aufbewahrung
Vendor Assessment Report 5 Jahre
AVV/DPA Vertragsdauer + 3 Jahre
Zertifikate (Kopien) Laufend aktuell
Audit-Berichte 5 Jahre
Korrespondenz 3 Jahre

7.2 Archiv

Vendor Assessment-Datum Score Status
[Template] [Datum] [%] [Status]

8. Aktuelle Vendor-Liste

8.1 Genehmigte Anbieter

Vendor Kategorie Risk Level Letztes Assessment NΓ€chstes Review
RocksDB (Facebook) Dependency Mittel Nov 2025 Nov 2026
OpenSSL Foundation Dependency Hoch Nov 2025 Mai 2026
Boost C++ Libraries Dependency Niedrig Nov 2025 Nov 2026
Intel TBB Dependency Niedrig Nov 2025 Nov 2026
HashiCorp Vault Security Hoch Nov 2025 Mai 2026

8.2 Ausstehende Assessments

Vendor Kategorie PrioritΓ€t Geplant
[Cloud Provider] Hosting Hoch Bei Bedarf
[Backup Provider] Backup Hoch Bei Bedarf

9. AnhΓ€nge

A. Checkliste fΓΌr neue Anbieter

  • Business Case dokumentiert
  • Datenschutz-PrΓΌfung durchgefΓΌhrt
  • Security Assessment ausgefΓΌllt
  • AVV/DPA unterzeichnet
  • Zertifikate geprΓΌft
  • Risikobewertung dokumentiert
  • Genehmigung eingeholt
  • In Vendor-Liste aufgenommen

B. Referenzen

Dokument Pfad
SBOM docs/security/SBOM.md
DPIA docs/compliance/DPIA.md
Risk Register docs/compliance/RISK_REGISTER.md
Audit Checklist docs/FULL_AUDIT_CHECKLIST.md

Letzte Aktualisierung: November 2025
Dokumentverantwortlicher: ThemisDB Procurement/Security
NΓ€chstes Review: [Datum + 12 Monate]

ThemisDB Wiki

🏠 Overview

πŸš€ Getting Started

πŸ“– Tutorials

πŸ“— User Guide

βš™οΈ Operations & Security

πŸ“Ÿ Ops Runbooks

πŸ—οΈ Architecture

πŸ“ ADRs

πŸ”§ Contributing

πŸ“‹ Governance

πŸ” Audit

🧩 Plugins

πŸ”Œ Adapters

πŸ’‘ Examples

πŸ“¦ Client SDKs

πŸŽ“ Training

πŸ› οΈ Tools

πŸ€– Developer LLM Wiki

Clone this wiki locally