Startseite  ›  Wissen  ›  Risikobewertung von Lieferanten

Risikobewertung von Lieferanten: nach welchen Kriterien?

Die meisten Unternehmen prüfen Lieferanten nach Gefühl oder nach Umsatz. Beides führt dazu, dass die falschen geprüft werden. Dieser Beitrag beschreibt ein Scoring-Modell mit vier Dimensionen, das die Prüftiefe aus dem tatsächlichen Risiko ableitet — und das Sie unverändert übernehmen können.

Warum Umsatz das falsche Kriterium ist

Wer seine Lieferanten nach Einkaufsvolumen sortiert und die zehn größten prüft, bekommt ein trügerisches Gefühl von Kontrolle. Das Problem: Der teuerste Lieferant ist selten der gefährlichste. Ein austauschbarer Großlieferant mit drei Wettbewerbern am Markt richtet bei einem Ausfall weniger Schaden an als ein kleiner Spezialist, der als einziger einen bestimmten Rohstoff liefert und dessen Ersatz achtzehn Monate Qualifizierung braucht.

Die entscheidende Frage lautet deshalb nicht „Wie viel geben wir dort aus?", sondern „Was passiert, wenn dieser Lieferant morgen ausfällt — und wie wahrscheinlich ist das?" Erst aus der Kombination beider Größen ergibt sich ein sinnvolles Prüfprogramm.

Die vier Bewertungsdimensionen

Ein belastbares Scoring braucht Dimensionen, die sich nicht gegenseitig überlappen. Vier haben sich in der Praxis bewährt. Jede wird mit 0 bis 3 Punkten bewertet, die Summe ergibt einen Score zwischen 0 und 12.

Dimension 1 — Lieferrelevanz

Wie abhängig sind Sie? Entscheidend sind Substituierbarkeit und Vorlaufzeit, nicht der Rechnungsbetrag. Ein Single-Source-Lieferant ohne Alternative innerhalb von sechs Monaten erhält die volle Punktzahl, ein sofort ersetzbarer Kleinstauftrag null.

Dimension 2 — Risikoprofil

Wie störanfällig ist die Lieferbeziehung an sich? Hier fließen Rohstoffkritikalität, regulatorische Relevanz (etwa REACH oder CLP) und geografisches Risiko ein. Ein regulierter Rohstoff aus einer politisch instabilen Region steht anders da als Standardware von einem bekannten europäischen Hersteller.

Dimension 3 — Compliance und ESG

Welche Nachweise liegen tatsächlich vor? Nicht, welche zugesagt wurden. Gefragt sind gültige Zertifizierungen, ein unterzeichneter Verhaltenskodex und ein externes Nachhaltigkeitsrating. Ein Lieferant ohne Code of Conduct und ohne ISO-Zertifizierung ist hier ein Maximalrisiko — unabhängig davon, wie zuverlässig er bisher geliefert hat.

Dimension 4 — Cyber und Integrität

Die Dimension, die am häufigsten fehlt. Geprüft werden offene Schwachstellen, die E-Mail-Sicherheit (SPF, DKIM, DMARC), Treffer in Breach-Datenbanken und das Hosting-Land. Eine schwach konfigurierte Mail-Domain beim Lieferanten ist der klassische Einstieg für Rechnungsbetrug zu Ihren Lasten — und Ihre eigene Firewall schützt davor nicht.

Praxishinweis zur Punktevergabe: Bewerten Sie jede Dimension getrennt und widerstehen Sie der Versuchung, einen langjährigen Lieferanten milder einzustufen. Betriebsblindheit gegenüber vertrauten Partnern ist der häufigste Fehler bei der Erstklassifizierung.

Vom Score zur Kategorie

Die Gesamtpunktzahl übersetzt sich in vier Kategorien. Jede Kategorie bestimmt, wie oft und wie tief geprüft wird:

ScoreKategoriePrüffrequenzPrüftiefe
10–12 A — Kritisch Jährlich, dazu halbjährliches Monitoring Volldossier über alle Prüfbereiche
7–9 B — Wichtig Alle 18 Monate Dossier mit Finanzen, Reputation, Cyber-Kurzcheck
4–6 C — Standard Alle 2 bis 3 Jahre Basischeck: Bonität, Register, Zertifikate
0–3 D — Neu Vor der ersten Bestellung Initialdossier, danach Einstufung A/B/C

Für Grenzfälle gilt ein einfaches Prinzip: Im Zweifel die höhere Kategorie. Ein Lieferant mit sechs Punkten, bei dem Sie zögern, gehört nach B, nicht nach C. Der Mehraufwand einer zu gründlichen Prüfung ist kalkulierbar — der Schaden einer übersehenen Warnung nicht.

Welche Prüfbereiche in welcher Kategorie

Die Kategorie legt fest, welche Bereiche verpflichtend geprüft werden und welche nur anlassbezogen. Die folgende Matrix zeigt die zehn Bereiche eines vollständigen Prüfprogramms:

PrüfbereichABCD
Finanzkennzahlen & BonitätPflichtPflichtempfohlenPflicht
Cyber-Risiko & AngriffsflächePflichtPflichtempfohlenPflicht
Reputation & NegativpressePflichtPflichtPflichtPflicht
ESG (Umwelt, Soziales, Führung)PflichtPflichtempfohlenempfohlen
Zertifikate & GültigkeitsdatenPflichtPflichtempfohlenPflicht
StandortverifikationPflichtPflicht—Pflicht
Personen- und FührungscheckPflichtempfohlen—Pflicht
Vorlieferanten (Fourth Party)Pflichtempfohlen—empfohlen
QualitätsdokumentationPflichtPflichtPflichtPflicht
Notfallplanung des LieferantenPflichtempfohlen——

Auffällig ist, was in allen vier Kategorien Pflicht bleibt: Reputationsprüfung und Qualitätsdokumentation. Beides ist mit geringem Aufwand zu erheben und deckt die häufigsten bösen Überraschungen ab — vom laufenden Insolvenzverfahren bis zum abgelaufenen Sicherheitsdatenblatt.

Die drei häufigsten Fehler

Einmalige Bewertung. Ein Dossier ist eine Momentaufnahme. Der Lieferant, der heute Kategorie C ist, kann in acht Monaten ein Insolvenzsignal zeigen. Ohne festes Wiedervorlagedatum fällt das erst auf, wenn die Lieferung ausbleibt.

Bewertung ohne Konsequenz. Eine Einstufung, aus der keine Maßnahme folgt, ist Dokumentation ohne Wirkung. Jede Kategorie muss mit einem konkreten Programm verbunden sein — sonst entsteht ein Ordner, den niemand liest.

Selbstauskunft als Nachweis. Ein ausgefüllter Lieferantenfragebogen sagt aus, was der Lieferant über sich berichtet. Er ersetzt keine unabhängige Prüfung von Registern, Zertifikatsdatenbanken und öffentlich zugänglichen technischen Daten. Beides ist nötig, aber es ist nicht dasselbe.

Kritikalität Ihrer Lieferanten bestimmen

Das beschriebene Scoring-Modell steht als kostenloses Werkzeug zur Verfügung. Acht Fragen je Lieferant, Einstufung von A bis D, dazu die passende Überwachungsempfehlung. Ohne Anmeldung, Ergebnis sofort.

Lieferanten jetzt einstufen

Weiterlesen: LkSG & CSDDD nach dem Omnibus-Paket 2026 · Sanktionslisten-Screening in der Praxis · Persönliche Haftung bei vernachlässigtem Lieferantenrisiko