Warum die Lieferkette ein Sicherheitsthema ist
Angriffe über die Lieferkette gehören zu den wirksamsten Angriffsmethoden. Der SolarWinds-Vorfall, der Kaseya-Angriff und kompromittierte Open-Source-Bibliotheken zeigen: Ein einzelner unsicherer Lieferant kann tausende Unternehmen gefährden.
NIS2 reagiert darauf mit Artikel 21 Absatz 2 Buchstabe d: Die Sicherheit der Lieferkette ist eine der zehn Mindestanforderungen.
Was NIS2 konkret verlangt
Betroffene Unternehmen müssen:
- Die Sicherheitsrisiken ihrer direkten Lieferanten und Dienstleister bewerten
- Die Qualität der Sicherheitspraktiken ihrer Lieferanten berücksichtigen
- Vertragliche Sicherheitsanforderungen an Lieferanten stellen
- Die Gesamtresilienz der Lieferkette in ihre Risikobetrachtung einbeziehen
Lieferantenbewertung aufbauen
1. Lieferanten identifizieren und priorisieren
Nicht jeder Lieferant stellt dasselbe Risiko dar. Priorisieren Sie nach Zugriff auf Ihre Systeme, Verarbeitung Ihrer Daten und Kritikalität für Ihren Geschäftsbetrieb.
2. Sicherheitsanforderungen definieren
Legen Sie fest, welche Mindestanforderungen Ihre Lieferanten erfüllen müssen. Das können Zertifizierungen (ISO 27001, SOC 2), technische Anforderungen (MFA, Verschlüsselung) oder Prozessanforderungen (Incident Notification, Patch-Management) sein.
3. Bewertung durchführen
Bewerten Sie Ihre priorisierten Lieferanten anhand der definierten Kriterien. Das kann über Fragebögen, Selbstauskünfte, Zertifikatsprüfung oder bei kritischen Lieferanten durch Audits geschehen.
4. Vertraglich absichern
Nehmen Sie Sicherheitsanforderungen in Ihre Verträge auf: Mindeststandards, Meldepflichten bei Vorfällen, Auditrechte und Haftungsregelungen bei Sicherheitsmängeln.
Dokumentation
Aufsichtsbehörden werden prüfen, ob Sie Ihre Lieferkette systematisch bewertet haben. Dokumentieren Sie: welche Lieferanten bewertet wurden, nach welchen Kriterien und welche Ergebnisse die Bewertung ergeben hat.
Titan bietet Werkzeuge zur Lieferantenbewertung und dokumentiert den gesamten Prozess als Teil des NIS2-Nachweissystems.