WIE LASSEN SICH RISIKEN DURCH DRITTPARTEIEN MINIMIEREN?

Auch wenn ein Sicherheitsvorfall durch einen Lieferanten verursacht wird, bleibt Ihre Organisation für ihre eigenen Sicherheits- und Compliance-Pflichten verantwortlich. Deshalb ist das Management von Drittparteienrisiken im Kontext von NIS2 und DSGVO unverzichtbar.

,

Die unangenehme Realität ist: Auch wenn ein Sicherheitsvorfall durch einen Lieferanten, einen IT-Dienstleister oder sogar durch den Lieferanten eines Ihrer Lieferanten verursacht wird, bleibt Ihre Organisation für die Erfüllung ihrer eigenen Sicherheits- und Compliance-Pflichten verantwortlich.

Es ist wie beim Verleihen Ihres Autos: Wenn die Person, der Sie Ihr Auto geliehen haben, unvorsichtig fährt und einen Schaden verursacht, kann dies auch für Sie Konsequenzen haben. Ähnlich verhält es sich mit Ihren Lieferanten: Deren Sicherheitsprobleme können schnell zu Ihren eigenen werden.

Moderne Unternehmen sind auf ein komplexes Netzwerk aus Lieferanten und Dienstleistern angewiesen. Das schafft Effizienz und Flexibilität, bedeutet aber auch, dass die eigene Sicherheit zunehmend von der Sicherheit der gesamten Lieferkette abhängt.

Cyberkriminelle wissen das.

Ein Angriff auf einen kleineren, weniger gut geschützten Lieferanten kann für Angreifer ein einfacher Weg sein, um ein größeres Ziel zu erreichen.

Einer der bekanntesten Fälle ist der Cyberangriff auf Target im Jahr 2013, bei dem Angreifer über einen externen Dienstleister Zugang zum Netzwerk des Einzelhandelsunternehmens erhielten. Der Vorfall verursachte für Target Kosten von mehr als 200 Millionen US-Dollar durch Schäden und Vergleichszahlungen. (Quelle: Red River Security – Target Data Breach).

Die NIS2-Richtlinie hat die Verantwortung von Organisationen in der Europäischen Union erweitert und macht deutlich, dass Risiken durch Lieferanten nicht länger ignoriert werden können. Das Management von Drittparteienrisiken ist damit nicht mehr nur eine empfohlene Best Practice, sondern in der EU auch Teil regulatorischer Verpflichtungen. NIS2 stellt Anforderungen an die Cybersicherheit der Lieferkette, die DSGVO ergänzt strenge Vorgaben zum Schutz personenbezogener Daten bei der Verarbeitung durch Dienstleister, und ISO-Normen bieten praktische Orientierung für die Umsetzung dieser Anforderungen.

Dieser Bereich hat zugleich unmittelbare Auswirkungen auf externe Audits

Auditoren betrachten längst nicht mehr nur interne Kontrollen. Sie prüfen auch, wie Sie Lieferantenrisiken managen, welche Nachweise Sie aufbewahren und ob Ihre Prozesse für Drittparteien dokumentiert und wiederholbar sind. Wenn Sie wissen möchten, was Auditoren typischerweise erwarten, lesen Sie auch unseren Artikel Wie Sie sich auf ein externes Audit vorbereiten.

PRAKTISCHE SCHRITTE ZUR MINIMIERUNG VON DRITTPARTEIENRISIKEN

SCHRITT 1 – LIEFERANTEN UND KRITISCHE PARTNER ERFASSEN

Erstellen Sie eine Übersicht über alle externen Unternehmen, von denen Ihre Organisation abhängig ist – nicht nur IT-Dienstleister, sondern auch Cloud-Plattformen, Software- und Hardwareanbieter sowie wichtige Subunternehmer. Berücksichtigen Sie auch sogenannte Fourth Parties, also Lieferanten Ihrer Lieferanten, wenn diese für Ihren Betrieb von kritischer Bedeutung sind.

Kategorisieren Sie Ihre Lieferanten anschließend nach ihrer Kritikalität, beispielsweise in hoch, mittel und niedrig. Nicht jeder Lieferant stellt dasselbe Risiko dar. Ein Cloud-Hosting-Anbieter oder Zahlungsdienstleister birgt in der Regel ein deutlich höheres Risiko als beispielsweise ein Cateringunternehmen. Diese Einteilung hilft Ihnen dabei, Sicherheitskontrollen dort zu konzentrieren, wo sie am wichtigsten sind.

SCHRITT 2 – SICHERHEIT UND COMPLIANCE ÜBERPRÜFEN

Stellen Sie grundlegende, aber wichtige Fragen, zum Beispiel:

  • Aktualisiert der Lieferant seine Systeme regelmäßig?
  • Gab es in den vergangenen zwei Jahren einen Sicherheitsvorfall?
  • Erfüllt der Lieferant Standards wie ISO 27001 oder SOC 2?
  • Finden regelmäßige Cybersicherheitsschulungen für Mitarbeitende statt?

Wenn ein Lieferant personenbezogene Daten verarbeitet, sollten Sie dessen Maßnahmen im Hinblick auf die DSGVO überprüfen und sicherstellen, dass er Ihre Daten auf Anfrage löschen oder zurückgeben kann. Bei kritischen Lieferanten sollten Sie entsprechende Nachweise anfordern, beispielsweise einen aktuellen SOC-2-Bericht oder ein ISO-27001-Zertifikat, Ergebnisse von Penetrationstests oder einen Auditbericht.

Dieser Prozess lässt sich mithilfe verschiedener Tools vereinfachen. Im Modul „Drittparteien“ der Plattform Tazilla können beispielsweise Lieferanten erfasst, integrierte Self-Assessment-Fragebögen eingesetzt und automatisch Risikoprofile mit inhärentem und residualem Risiko für jeden Lieferanten erstellt werden. Die Ergebnisse werden für Auditzwecke gespeichert und unterstützen bei der Entscheidung, ob eine Zusammenarbeit fortgeführt, unter bestimmten Bedingungen genehmigt oder beendet werden sollte.

SCHRITT 3 – SICHERHEITSPFLICHTEN VERTRAGLICH FESTHALTEN

Nehmen Sie in Lieferantenverträge Bestimmungen auf, die die Einhaltung definierter Sicherheitsstandards, eine schnelle Meldung von Sicherheitsvorfällen – beispielsweise innerhalb von 24 Stunden – sowie entsprechende Auditrechte vorsehen.

Bei Auftragsverarbeitern personenbezogener Daten sollte der Vertrag die Anforderungen aus Artikel 28 DSGVO erfüllen. Darüber hinaus können Verträge konkrete Vorgaben enthalten, etwa die jährliche Vorlage eines SOC-2-Berichts, die Aufrechterhaltung einer ISO-27001-Zertifizierung oder die Pflicht, Änderungen bei Subunternehmern innerhalb von 48 Stunden mitzuteilen.

SCHRITT 4 – REGELMÄSSIG ÜBERWACHEN UND NEU BEWERTEN

Bewerten Sie kritische Lieferanten mindestens einmal jährlich neu, bei besonders hohen Risiken auch häufiger. Prüfen Sie, ob Zertifizierungen weiterhin gültig sind, ob es zwischenzeitlich Sicherheitsvorfälle gab und ob vereinbarte Standards eingehalten werden. Bei besonders kritischen Lieferanten kann zusätzlich ein kontinuierliches Monitoring oder der Einsatz externer Services zur Bewertung von Lieferantenrisiken sinnvoll sein.

SCHRITT 5 – INCIDENT-RESPONSE-PLAN AUCH AUF LIEFERANTEN AUSRICHTEN

Planen Sie im Voraus, was passiert, wenn ein Lieferant kompromittiert wird:

  • Wer übernimmt seine Aufgaben?
  • Wie schützen Sie Ihre Kunden?
  • Wie kommunizieren Sie den Vorfall intern und extern?

Testen Sie diesen Plan regelmäßig gemeinsam mit kritischen Lieferanten im Rahmen von Übungen, damit alle Beteiligten ihre Rolle bereits vor einem tatsächlichen Sicherheitsvorfall kennen.

SCHRITT 6 – ZUSAMMENARBEIT SICHER BEENDEN

Stellen Sie nach Beendigung der Zusammenarbeit mit einem Lieferanten sicher, dass sämtliche Zugriffsrechte entzogen, Konten deaktiviert und gemeinsam genutzte Daten gelöscht oder zurückgegeben werden.

„Vergessene“ Zugänge oder verbliebene Daten können auch lange nach Vertragsende ein verborgenes Sicherheitsrisiko darstellen.

Das Management von Drittparteienrisiken ist heute längst nicht mehr nur Aufgabe der IT-Abteilung.

Es ist eine rechtliche, operative und reputationsbezogene Frage.

Niemand möchte mit einem Unternehmen zusammenarbeiten, das für schwache Cybersicherheit bekannt ist. NIS2 und DSGVO machen deutlich: Auch beim Einsatz externer Dienstleister bleiben wirksames Risikomanagement und der Schutz relevanter Daten und Systeme eine zentrale Verantwortung der Organisation.

Wenn Sie mit einem einfachen Prozess beginnen – Lieferanten erfassen, deren Sicherheit überprüfen, vertragliche Anforderungen festlegen, regelmäßig überwachen und sich auf Sicherheitsvorfälle vorbereiten – können Sie Risiken erheblich reduzieren und gleichzeitig regulatorische Anforderungen erfüllen.