Logo des Bundesverband fĂŒr Digitale Sicherheit
Unternehmen & KontinuitÀt

Ihre Lieferkette absichern

Bundesverband digitale Sicherheit e.V. · Stand: Februar 2023

Was ist eine „Lieferkette" in der IT-Sicherheit?

Kein Unternehmen betreibt seine IT komplett allein. Software, Cloud-Dienste, Zulieferer und Dienstleister sind alle Teil der „Lieferkette". Wird einer dieser Partner gehackt, kann das auch das eigentliche Ziel-Unternehmen treffen, selbst wenn dessen eigene Systeme sicher waren.

WeiterfĂŒhrend: Lieferkette (Wikipedia)

Warum auch kleine Betriebe eine Lieferkette haben

Auch als SelbststÀndige nutzen Sie vermutlich Buchhaltungssoftware, einen Cloud-Speicher, vielleicht einen externen IT-Dienstleister und diverse Online-Tools. Jeder davon ist ein potenzieller Angriffsweg in Ihr GeschÀft.

Ein einfacher erster Schritt

  • Machen Sie eine kurze Liste: Welche externen Dienste und Anbieter haben Zugriff auf Ihre Daten oder Systeme?
  • PrĂŒfen Sie bei den wichtigsten davon, ob es öffentliche SicherheitsvorfĂ€lle gab.
  • Nutzen Sie nach Möglichkeit MFA auch fĂŒr ZugĂ€nge zu diesen Drittanbieter-Diensten.

WeiterfĂŒhrend: Den richtigen IT-Dienstleister auswĂ€hlen

Warum Lieferketten-Risiken oft unterschÀtzt werden

Viele SicherheitsvorfĂ€lle bei kleinen und mittleren Unternehmen laufen ĂŒber kompromittierte Zulieferer, Software-Anbieter oder IT-Dienstleister, ohne dass das eigene Unternehmen direkt angegriffen wird. Ihre eigene Sicherheit ist immer nur so stark wie das schwĂ€chste Glied Ihrer Lieferkette.

Unsere Schritte zur Absicherung

  1. Lieferkette kartieren: Erstellen Sie eine Übersicht aller Zulieferer und Dienstleister mit Systemzugriff oder Datenzugang. BerĂŒcksichtigen Sie bei kritischen AbhĂ€ngigkeiten auch indirekte Zulieferer, also die Zulieferer Ihrer Zulieferer.
  2. KritikalitĂ€t bewerten: Welcher Ausfall oder welche Kompromittierung hĂ€tte die grĂ¶ĂŸten Auswirkungen auf Ihr GeschĂ€ft?
  3. Sicherheitsanforderungen vertraglich verankern: Mindeststandards (z. B. MFA, Meldepflichten bei VorfÀllen) in VertrÀgen festschreiben.
  4. Zugriffsrechte minimieren: Zulieferer erhalten nur Zugriff auf das, was fĂŒr ihre Aufgabe nötig ist.
  5. RegelmĂ€ĂŸig ĂŒberprĂŒfen: Lieferkettenrisiken verĂ€ndern sich. Eine einmalige Bewertung reicht nicht.

WeiterfĂŒhrend: Empfehlungen (BSI) · Lieferkettensorgfaltspflichtengesetz (Wikipedia)

Verwandte Artikel: Den richtigen IT-Dienstleister auswĂ€hlen · NIS-2 und Ihre Pflichten
Quelle: NCSC UK, „Mapping your supply chain"
ZurĂŒck zur Übersicht

Made with đŸ€ by IF.DIGITAL