Cybersicherheit in der Lieferkette
Um Cybersicherheits-Risiken entlang der Lieferkette einzudämmen, müssen Organisationen ihre Risiken kennen und bewerten, die Voraussetzungen und Vorgaben für ihre Lieferanten, Zulieferer und Provider festlegen und die Einhaltung derselben überprüfen. Hierzu sollten Unternehmen, Behörden und Organisationen einen strategischen Ansatz für die Cybersicherheits-Risiken in der IT/OT-Lieferkette verfolgen, das sogenannte «Cyber-Supply Chain Risk Management» (C-SCRM).
Die Strategie basiert idealerweise auf einer kontinuierlichen Überprüfung aller Abhängigkeiten in der IT/OT-Lieferkette. Das «National Institute of Standards and Technology» (NIST) (englisch) hat hierzu eine Publikation sowie «key practices» (NISTIR 8276) (englisch) veröffentlicht.
Pilotprojekt mit Planzer Transport AG
Damit Unternehmen, Behörden und Organisationen in der Schweiz ihre Anforderungen an die Cybersicherheit in der Lieferkette pragmatisch umsetzen können, führt das Bundesamt für Cybersicherheit (BACS) zusammen mit der Planzer Transport AG ein Pilotprojekt durch und hat einen einfachen Kreislauf mit konkreten Hilfsmitteln erarbeitet.
Massnahmen zum Schutz vor Cyberangriffen in der Lieferkette
1. Die Lieferkette kennen und sich der Cyberrisiken bewusst werden
2. Auswahl und Priorisierung von Lieferanten
- Partner, welche privilegierten Zugriff auf die internen Systeme bei der Organisation haben, und somit die IT/OT-Umgebung der Organisation negativ beeinflussen können. Beispiele sind Partner, die für den Betrieb eines Systems im Netzwerk der Organisation verantwortlich sind.
- Partner, welche der Organisation Hardware oder Software bereitstellen und bei Kompromittierung Schaden verursachen können. Dies sind zum Beispiel Microsoft Office oder andere selbst betrieben Fachanwendungen oder Systeme.
- Partner, welche der Organisation wichtige Dienstleistungen bereitstellen. Ein Wegfall dieser Dienstleistungen hat Auswirkungen auf die Vertraulichkeit, Verfügbarkeit und Integrität der Daten. Dies sind zum Beispiel SaaS Partner, Logistikpartner, Outsource-Partner wie Service Desks oder Zulieferer von Produkten.
Zum Priorisieren der Lieferanten muss sich die Organisation der potenziellen Cyberrisiken des Lieferanten bewusst sein, welche Art der Abhängigkeit besteht und welche Informationen mit dem Lieferanten geteilt werden. Damit sich die Organisationen die richtigen Fragen stellen können und bereits selbst konkrete Massnahmen zur eigenen Cyberresilienz umsetzten können, hat das Bundesamt für Cybersicherheit (BACS) in Zusammenarbeit mit Planzer Transport AG Leitfragen ausgearbeitet.
3. Bestandesaufnahme
4. Vorgespräch mit Lieferanten und Besprechung der Lieferantenprüfung
5. Lieferantenprüfung
Erfahrungen von Planzer Transport AG haben gezeigt, dass sich Bedingungen in der eigenen Lieferkette nur dann verbessern lassen, wenn Lieferanten die Veränderungsnotwendigkeit und den Vorteil für ihr Unternehmen erkennen. Daher sollte beim Lieferkettenmanagement der Kompetenzaufbau von Lieferanten im Mittelpunkt stehen. In der Praxis werden zwei Ansätze der Lieferantenprüfung unterschieden: Selbsteinschätzung und Vor-Ort-Überprüfungen.
Selbstauskünfte sind eine gute Grundlage für weitere Instrumente der Überprüfung wie z. B. Vor-Ort-Besuche oder Audits. Audits basieren grundsätzlich auf der Annahme, dass Lieferanten nicht gewillt sind, Anforderungen von Kunden umzusetzen und daher ein Kontrollansatz notwendig ist. Praxiserfahrungen von Planzer Transport AG deuten darauf hin, dass Lieferanten in der Regel zwar Anforderungen umsetzen möchten, jedoch nicht in der Lage sind, dies zu tun oder Anreize benötigen. Damit Organisationen die richtigen Fragen an ihre Lieferanten stellen können, hat das Bundesamt für Cybersicherheit (BACS) in Zusammenarbeit mit Planzer Transport AG Leitfragen ausgearbeitet.
6. Auswertung Lieferantenprüfung / Festlegen von Massnahmen
7. Lieferantenverträge
Brown Bag Lunch zu Cybersicherheit in der Lieferkette
Weiterführende Informationen
- Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations (Englisch)
- NISTIR 8276 Key Practices in C-SCRM (Englisch)
- Richtlinie EU: L_2022333DE.01008001.xml
- ISO - ISO 9001 and related standards — Quality management (Französisch und Englisch)
- CCMv4.0 Auditing Guidelines (Englisch)








