Diese Seite wurde mithilfe einer maschinellen Übersetzungstechnologie automatisch übersetzt. Es wurden angemessene Anstrengungen unternommen, um die Richtigkeit der Übersetzung zu gewährleisten; die englische Fassung ist jedoch maßgebend. Im Falle von Abweichungen, Unklarheiten oder Widersprüchen bei der Auslegung hat die englische Fassung Vorrang.

Richtlinie für das Management von Drittanbietern

Die ComponentSource Group (im Folgenden als "ComponentSource", "wir", "uns", "unser" bezeichnet) setzt sich aus zahlreichen einzelnen Unternehmen zusammen, bestehend aus:

  • ComponentSource Holding Corporation, Atlanta, USA;
  • ComponentSource, Inc., Atlanta, USA;
  • ComponentSource Limited, United Kingdom;
  • ComponentSource Software Europe Limited, Republic of Ireland and The Netherlands;
  • ComponentSource KK, Japan

Zweck

Gewährleistung des Schutzes der Daten und Vermögenswerte der Organisation, die mit Lieferanten, einschließlich externer Parteien oder Drittorganisationen wie Dienstleistern, Anbietern und Kunden, geteilt werden, für diese zugänglich sind oder von diesen verwaltet werden, sowie die Aufrechterhaltung eines vereinbarten Niveaus an Informationssicherheit und Leistungserbringung im Einklang mit Lieferantenvereinbarungen.

Dieses Dokument beschreibt eine Grundlinie von Sicherheitskontrollen, die ComponentSource von Partnern und anderen Drittunternehmen erwartet, wenn sie mit vertraulichen ComponentSource-Daten interagieren.

Geltungsbereich

Alle Daten und Informationssysteme, die Eigentum von ComponentSource sind oder von ComponentSource verwendet werden, die geschäftskritisch sind und/oder vertrauliche Daten verarbeiten, speichern oder übertragen. Diese Richtlinie gilt für alle Mitarbeiter von ComponentSource und für alle externen Parteien, einschließlich, aber nicht beschränkt auf Berater, Auftragnehmer, Geschäftspartner, Anbieter, Lieferanten, Partner, ausgelagerte Dienstleister und andere Drittparteien mit Zugriff auf ComponentSource-Daten, -Systeme, -Netzwerke oder Systemressourcen.

Allgemeine Anforderungen

  1. Informationssicherheitsanforderungen zur Minderung der mit dem Zugriff des Lieferanten auf die Vermögenswerte der Organisation verbundenen Risiken werden mit dem Lieferanten vereinbart und dokumentiert.
  2. Für alle Dienstleister, die auf vertrauliche Daten, Systeme oder Netzwerke von ComponentSource zugreifen können, wird vor der Bereitstellung des Zugriffs oder der Aufnahme von Verarbeitungsaktivitäten eine angemessene Due-Diligence-Prüfung durchgeführt. Es werden Informationen darüber gepflegt, welche regulatorischen oder Zertifizierungsanforderungen von jedem Dienstleister verwaltet werden oder von diesem beeinflusst werden und welche erforderlichenfalls von ComponentSource verwaltet werden. Anwendbare regulatorische oder Zertifizierungsanforderungen können ISO 27001, SOC 2, PCI DSS, CCPA, GDPR oder andere Rahmenwerke, Compliance-Standards oder Vorschriften umfassen.

Berücksichtigung von Sicherheit in Vereinbarungen

  1. Relevante Informationssicherheitsanforderungen werden mit jedem Lieferanten festgelegt und vereinbart, der auf vertrauliche Daten und Systeme zugreifen, diese verarbeiten, speichern, übertragen oder deren Sicherheit beeinträchtigen kann oder physische oder virtuelle IT-Infrastrukturkomponenten für ComponentSource bereitstellt.
  2. Für alle Dienstleister, die auf Produktionssysteme von ComponentSource zugreifen können oder die Sicherheit der Produktionsumgebung von ComponentSource beeinträchtigen können, werden schriftliche Vereinbarungen aufrechterhalten, die die Anerkennung der Verantwortlichkeiten des Dienstleisters für die Vertraulichkeit von Unternehmens- und Kundendaten sowie alle Verpflichtungen bezüglich der von ihnen verwalteten Integritäts-, Verfügbarkeits- und/oder Datenschutzkontrollen enthalten, um die Standards und Anforderungen zu erfüllen, die ComponentSource gemäß dem Informationssicherheitsprogramm von ComponentSource oder einem relevanten Rahmenwerk festgelegt hat.

Technologische Lieferkette

ComponentSource wird das mit Lieferanten und der technologischen Lieferkette verbundene Risiko berücksichtigen und bewerten. Falls erforderlich, enthalten Vereinbarungen mit Lieferanten Anforderungen zur Behandlung der relevanten Informationssicherheitsrisiken, die mit Informations- und Kommunikationstechnologiediensten und der Produktlieferkette verbunden sind.

Überwachung & Überprüfung von Dienstleistungen Dritter

ComponentSource wird die Leistungserbringung durch Lieferanten regelmäßig überwachen und überprüfen. Die Sicherheits- und Leistungserbringungsleistung der Lieferanten wird mindestens jährlich überprüft.

Management von Änderungen an Dienstleistungen Dritter

Änderungen an der Erbringung von Dienstleistungen durch Lieferanten, einschließlich Änderungen an Vereinbarungen, Dienstleistungen, Technologie, Richtlinien, Verfahren oder Kontrollen, werden unter Berücksichtigung der Kritikalität der betroffenen Geschäftsinformationen, Systeme und Prozesse verwaltet. ComponentSource wird das Risiko wesentlicher Änderungen durch Lieferanten bewerten und entsprechende Anpassungen an Vereinbarungen und Dienstleistungen vornehmen.

Risikomanagement für Dritte

  1. ComponentSource stellt sicher, dass potenzielle Risiken, die durch das Teilen vertraulicher Daten oder die Bereitstellung von Zugriff auf Unternehmenssysteme entstehen, gemäß dieser Richtlinie identifiziert, dokumentiert und behandelt werden. Risikomanagement ist ein wesentlicher Bestandteil der Governance und Verwaltung der Organisation auf strategischer und operativer Ebene. Der Zweck einer Sicherheitsrichtlinie für Partner und Dritte besteht darin sicherzustellen, dass Partnerschaften und Dienstleistungen ihre Geschäftsplanziele und -vorgaben erreichen und mit den Anforderungen von ComponentSource an die Informationssicherheit übereinstimmen.

Informationssicherheit bei der Nutzung von Cloud-Diensten

Dieser Abschnitt beschreibt die grundlegenden Parameter für die Verwaltung und Minderung von Risiken im Zusammenhang mit der Nutzung von Cloud-Diensten.

  1. Verantwortlichkeiten und Risikomanagement
    1. Rollen und Verantwortlichkeiten im Zusammenhang mit der Nutzung und Verwaltung von Cloud-Diensten sind in der Rollen- und Verantwortlichkeitsrichtlinie zu finden.
    2. Informationssicherheitsrisiken im Zusammenhang mit der Nutzung von Cloud-Diensten werden in Übereinstimmung mit dieser Richtlinie und der Risikomanagementrichtlinie verwaltet.
  2. Sicherheitsanforderungen und Kontrolle
    Das Unternehmen ist für alle Kundenkontrollen verantwortlich, wie sie in den Verantwortungsmatrizen der Cloud-Dienstanbieter definiert sind.
  3. Auswahl des Dienstes und Nutzungsumfang
    Überprüfungen von Cloud-Dienstvereinbarungen für von Natur aus risikoreiche Anbieter werden jährlich durchgeführt, um sicherzustellen, dass sie mit den Unternehmensanforderungen übereinstimmen.
  4. Vorfallmanagement
    Informationssicherheitsvorfälle im Zusammenhang mit Cloud-Diensten werden gemäß dem Incident Response Plan verwaltet.
  5. Überprüfung des Dienstes und Ausstiegsstrategie
    Risiken im Zusammenhang mit Exit und Vendor Lock-in sollten vor der Beschaffung im Rahmen der Sicherheitsbewertung des Anbieters bewertet werden.
  6. Anbieter- und Kundenvereinbarung
    1. Vereinbarungen mit Cloud-Dienstanbietern legen Schutzmaßnahmen für die Daten und die Dienstverfügbarkeit von ComponentSource fest, auch wenn diese möglicherweise vorab festgelegt und nicht verhandelbar sind.
    2. Wenn möglich, wird ComponentSource von Anbietern eine Vorabbenachrichtigung über wesentliche Änderungen bei der Dienstbereitstellung verlangen, einschließlich Änderungen an der technischen Infrastruktur, dem Speicherort der Daten oder der Nutzung von Subunternehmern.
  7. Laufende Verwaltung und Gewährleistung
    Informationen darüber, wie die vom Cloud-Dienstanbieter bereitgestellten Informationssicherheitsfunktionen bezogen und genutzt werden können, sollten im Rahmen der Anbieterprüfung zum Zeitpunkt der Beschaffung bewertet werden.
  8. Sicherheitsstandards für Dritte
    1. Alle Dritten müssen angemessene organisatorische und technische Kontrollen aufrechterhalten, wie von ComponentSource bewertet.
    2. Bei der Bewertung von Dritten, die vertrauliche Daten empfangen, verarbeiten oder speichern oder auf Ressourcen von ComponentSource zugreifen, werden die folgenden Kontrollen je nach bereitgestelltem Dienst und der Sensibilität der gespeicherten, verarbeiteten oder ausgetauschten Daten berücksichtigt.
  9. Informationssicherheitsrichtlinie
    Dritte unterhalten Informationssicherheitsrichtlinien, die von ihrem oberen Management getragen und regelmäßig überprüft werden.
  10. Risikobewertung & Behandlung
    Dritte unterhalten Programme, die Informations- und Technologierisiken bewerten und verwalten.
  11. Betriebssicherheit
    Dritte setzen wirtschaftlich angemessene Praktiken und Verfahren um, die gegebenenfalls darauf ausgerichtet sind, die Betriebssicherheit aufrechtzuerhalten. Zu den Schutzmaßnahmen können gehören:
    • Technische Tests
    • Schutz vor Schadsoftware
    • Netzwerkschutz und -verwaltung
    • Technisches Schwachstellenmanagement
    • Protokollierung und Überwachung
    • Vorfallreaktion
    • Geschäftskontinuitätsplanung
  12. Zugriffskontrolle
    Dritte unterhalten ein technisches Zugriffssteuerungsprogramm.
  13. Sichere Systementwicklung
    Dritte unterhalten ein sicheres Entwicklungsprogramm, das mit den bewährten Verfahren der Branche für Software- und Systementwicklung übereinstimmt, einschließlich Risikobewertung, formellem Änderungsmanagement, Code-Standards, Code-Review und Tests.
  14. Physische & Umwelt-Sicherheit
    Wenn Dritte vertrauliche Daten speichern oder verarbeiten, sollten ihre physischen und umweltbezogenen Sicherheitskontrollen den Anforderungen des CIO von ComponentSource entsprechen.
  15. Personalwesen
    Dritte unterhalten Personalrichtlinien und -prozesse, die unter anderem Hintergrundüberprüfungen bei strafrechtlichen Verstößen für Mitarbeiter oder Auftragnehmer umfassen können, die auf vertrauliche Informationen von ComponentSource zugreifen.
  16. Einhaltung & Rechtliches
    ComponentSource berücksichtigt alle anwendbaren Vorschriften und Gesetze bei der Bewertung von Lieferanten und Dritten, die auf vertrauliche Daten von ComponentSource zugreifen, diese speichern, verarbeiten oder übertragen werden. Bewertungen Dritter sollten die folgenden Kriterien berücksichtigen:
    • Schutz von Kundendaten, organisatorischen Aufzeichnungen sowie Aufbewahrung und Aussonderung von Aufzeichnungen
    • Schutz personenbezogener identifizierbarer Informationen (PII)

Ausnahmen

Anträge auf eine Ausnahme von dieser Richtlinie müssen zur Genehmigung an dpm@componentsource.com eingereicht werden.

Verstöße & Durchsetzung

Alle bekannten Verstöße gegen diese Richtlinie sollten group-compliance@componentsource.com gemeldet werden. Verstöße gegen diese Richtlinie können zum sofortigen Entzug oder zur Aussetzung von System- und Netzwerkberechtigungen und/oder zu disziplinarischen Maßnahmen gemäß den Unternehmensverfahren bis hin zur Kündigung des Arbeitsverhältnisses führen.

CSTPMP 10/2025