Risikobewertung von Lieferanten: nach welchen Kriterien?
Die meisten Unternehmen prüfen Lieferanten nach Gefühl oder nach Umsatz. Beides führt dazu, dass die falschen geprüft werden. Dieser Beitrag beschreibt ein Scoring-Modell mit vier Dimensionen, das die Prüftiefe aus dem tatsächlichen Risiko ableitet — und das Sie unverändert übernehmen können.
Warum Umsatz das falsche Kriterium ist
Wer seine Lieferanten nach Einkaufsvolumen sortiert und die zehn größten prüft, bekommt ein trügerisches Gefühl von Kontrolle. Das Problem: Der teuerste Lieferant ist selten der gefährlichste. Ein austauschbarer Großlieferant mit drei Wettbewerbern am Markt richtet bei einem Ausfall weniger Schaden an als ein kleiner Spezialist, der als einziger einen bestimmten Rohstoff liefert und dessen Ersatz achtzehn Monate Qualifizierung braucht.
Die entscheidende Frage lautet deshalb nicht „Wie viel geben wir dort aus?", sondern „Was passiert, wenn dieser Lieferant morgen ausfällt — und wie wahrscheinlich ist das?" Erst aus der Kombination beider Größen ergibt sich ein sinnvolles Prüfprogramm.
Die vier Bewertungsdimensionen
Ein belastbares Scoring braucht Dimensionen, die sich nicht gegenseitig überlappen. Vier haben sich in der Praxis bewährt. Jede wird mit 0 bis 3 Punkten bewertet, die Summe ergibt einen Score zwischen 0 und 12.
Dimension 1 — Lieferrelevanz
Wie abhängig sind Sie? Entscheidend sind Substituierbarkeit und Vorlaufzeit, nicht der Rechnungsbetrag. Ein Single-Source-Lieferant ohne Alternative innerhalb von sechs Monaten erhält die volle Punktzahl, ein sofort ersetzbarer Kleinstauftrag null.
Dimension 2 — Risikoprofil
Wie störanfällig ist die Lieferbeziehung an sich? Hier fließen Rohstoffkritikalität, regulatorische Relevanz (etwa REACH oder CLP) und geografisches Risiko ein. Ein regulierter Rohstoff aus einer politisch instabilen Region steht anders da als Standardware von einem bekannten europäischen Hersteller.
Dimension 3 — Compliance und ESG
Welche Nachweise liegen tatsächlich vor? Nicht, welche zugesagt wurden. Gefragt sind gültige Zertifizierungen, ein unterzeichneter Verhaltenskodex und ein externes Nachhaltigkeitsrating. Ein Lieferant ohne Code of Conduct und ohne ISO-Zertifizierung ist hier ein Maximalrisiko — unabhängig davon, wie zuverlässig er bisher geliefert hat.
Dimension 4 — Cyber und Integrität
Die Dimension, die am häufigsten fehlt. Geprüft werden offene Schwachstellen, die E-Mail-Sicherheit (SPF, DKIM, DMARC), Treffer in Breach-Datenbanken und das Hosting-Land. Eine schwach konfigurierte Mail-Domain beim Lieferanten ist der klassische Einstieg für Rechnungsbetrug zu Ihren Lasten — und Ihre eigene Firewall schützt davor nicht.
Praxishinweis zur Punktevergabe: Bewerten Sie jede Dimension getrennt und widerstehen Sie der Versuchung, einen langjährigen Lieferanten milder einzustufen. Betriebsblindheit gegenüber vertrauten Partnern ist der häufigste Fehler bei der Erstklassifizierung.
Vom Score zur Kategorie
Die Gesamtpunktzahl übersetzt sich in vier Kategorien. Jede Kategorie bestimmt, wie oft und wie tief geprüft wird:
| Score | Kategorie | Prüffrequenz | Prüftiefe |
|---|---|---|---|
| 10–12 | A — Kritisch | Jährlich, dazu halbjährliches Monitoring | Volldossier über alle Prüfbereiche |
| 7–9 | B — Wichtig | Alle 18 Monate | Dossier mit Finanzen, Reputation, Cyber-Kurzcheck |
| 4–6 | C — Standard | Alle 2 bis 3 Jahre | Basischeck: Bonität, Register, Zertifikate |
| 0–3 | D — Neu | Vor der ersten Bestellung | Initialdossier, danach Einstufung A/B/C |
Für Grenzfälle gilt ein einfaches Prinzip: Im Zweifel die höhere Kategorie. Ein Lieferant mit sechs Punkten, bei dem Sie zögern, gehört nach B, nicht nach C. Der Mehraufwand einer zu gründlichen Prüfung ist kalkulierbar — der Schaden einer übersehenen Warnung nicht.
Welche Prüfbereiche in welcher Kategorie
Die Kategorie legt fest, welche Bereiche verpflichtend geprüft werden und welche nur anlassbezogen. Die folgende Matrix zeigt die zehn Bereiche eines vollständigen Prüfprogramms:
| Prüfbereich | A | B | C | D |
|---|---|---|---|---|
| Finanzkennzahlen & Bonität | Pflicht | Pflicht | empfohlen | Pflicht |
| Cyber-Risiko & Angriffsfläche | Pflicht | Pflicht | empfohlen | Pflicht |
| Reputation & Negativpresse | Pflicht | Pflicht | Pflicht | Pflicht |
| ESG (Umwelt, Soziales, Führung) | Pflicht | Pflicht | empfohlen | empfohlen |
| Zertifikate & Gültigkeitsdaten | Pflicht | Pflicht | empfohlen | Pflicht |
| Standortverifikation | Pflicht | Pflicht | — | Pflicht |
| Personen- und Führungscheck | Pflicht | empfohlen | — | Pflicht |
| Vorlieferanten (Fourth Party) | Pflicht | empfohlen | — | empfohlen |
| Qualitätsdokumentation | Pflicht | Pflicht | Pflicht | Pflicht |
| Notfallplanung des Lieferanten | Pflicht | empfohlen | — | — |
Auffällig ist, was in allen vier Kategorien Pflicht bleibt: Reputationsprüfung und Qualitätsdokumentation. Beides ist mit geringem Aufwand zu erheben und deckt die häufigsten bösen Überraschungen ab — vom laufenden Insolvenzverfahren bis zum abgelaufenen Sicherheitsdatenblatt.
Die drei häufigsten Fehler
Einmalige Bewertung. Ein Dossier ist eine Momentaufnahme. Der Lieferant, der heute Kategorie C ist, kann in acht Monaten ein Insolvenzsignal zeigen. Ohne festes Wiedervorlagedatum fällt das erst auf, wenn die Lieferung ausbleibt.
Bewertung ohne Konsequenz. Eine Einstufung, aus der keine Maßnahme folgt, ist Dokumentation ohne Wirkung. Jede Kategorie muss mit einem konkreten Programm verbunden sein — sonst entsteht ein Ordner, den niemand liest.
Selbstauskunft als Nachweis. Ein ausgefüllter Lieferantenfragebogen sagt aus, was der Lieferant über sich berichtet. Er ersetzt keine unabhängige Prüfung von Registern, Zertifikatsdatenbanken und öffentlich zugänglichen technischen Daten. Beides ist nötig, aber es ist nicht dasselbe.
Kritikalität Ihrer Lieferanten bestimmen
Das beschriebene Scoring-Modell steht als kostenloses Werkzeug zur Verfügung. Acht Fragen je Lieferant, Einstufung von A bis D, dazu die passende Überwachungsempfehlung. Ohne Anmeldung, Ergebnis sofort.
Lieferanten jetzt einstufenWeiterlesen: LkSG & CSDDD nach dem Omnibus-Paket 2026 · Sanktionslisten-Screening in der Praxis · Persönliche Haftung bei vernachlässigtem Lieferantenrisiko