Sehr treffende Beobachtung. Das lieferantenbedingte Risiko bestimmt das schwächste Glied, unabhängig vom Reifegrad der Unternehmen selbst.
Ich schlage mal einen umsetzbaren Rahmen vor, der in die Einkaufsprozesse integriert werden kann.
Trennt die Lieferanten zunächst nach Kritikalität. Lieferanten, die auf unsere Daten zugreifen, sich an unsere Systeme anbinden und solche, die nur Rechnungen stellen, können nicht demselben Audit unterzogen werden. Allen dieselbe 100-Punkte-Checkliste zu schicken, erzeugt nur Bürokratie, die keiner korrekt ausfüllt.
Für kritische Lieferanten empfehle ich folgende Klauseln im Vertrag: Meldung von Sicherheitsvorfällen innerhalb einer bestimmten Frist an uns, Offenlegung der Nutzung von Subunternehmern, Löschung unserer Daten am Vertragsende samt Nachweis sowie Zugriff nur über benannte Konten.
Der von dir geschilderte Fall mit der gefälschten Rechnung ist ein separates Thema: Das ist kein technisches, sondern ein prozessuales Defizit. Änderungen der Zahlungsdaten dürfen nicht nur über die Korrespondenz akzeptiert werden, sie müssen über einen zweiten Kanal über eine uns bekannte Telefonnummer verifiziert werden. Diese eine Regel verhindert den häufigsten finanziellen Schaden.