Lektion 4.4 · 6 Min.
Lieferkette und Beschaffung
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Ein Konzept für Anbieter und Dienstleister. Auswahlkriterien, Sicherheitsanforderungen in Verträgen, Überwachung der Anbieter und ein Verzeichnis aller direkten Anbieter mit ihren IKT-Leistungen.
- Sicherheit schon beim Kauf. Sicherheitsanforderungen, Updates über die ganze Lebensdauer oder Ersatz nach Ende des Supports, Angaben zu Komponenten und sicherer Konfiguration.
- Patchen, aber geprüft. Sicherheitspatches in angemessener Frist, aus vertrauenswürdigen Quellen und vorher getestet. Wer einen Patch nicht einspielt, begründet das.
- Fernzugriff nur auf Antrag und befristet. Verbindungen von Dienstleistern nur nach Genehmigung und für einen bestimmten Zeitraum. Das Netz ist dokumentiert und in Zonen getrennt.
- Warnungen verfolgen, Kritisches sofort beheben. Warnungen von CSIRTs und Herstellern verfolgen, wo angemessen scannen, kritische Schwachstellen unverzüglich beheben.
Im Detail
Sicherheit der Lieferkette
Lit. d verlangt die Sicherheit der Lieferkette, einschließlich der Beziehungen zu den unmittelbaren Anbietern und Diensteanbietern, ihrer Schwachstellen, der Qualität ihrer Produkte und ihrer Cybersicherheitspraxis § 32 Abs. 4 lit. d NISG 2026. Nach dem EU-Katalog § 2 NISV 2026 (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 5):
- Konzept: die Einrichtung legt ihre Rolle in der Lieferkette fest und teilt sie ihren direkten Anbietern mit (Nr. 5.1.1);
- Auswahl: Kriterien sind die Cybersicherheitsverfahren der Anbieter, ihre Fähigkeit, die eigenen Spezifikationen zu erfüllen, die Qualität und Resilienz ihrer Produkte und die Möglichkeit, Abhängigkeiten von einzelnen Anbietern zu begrenzen (Nr. 5.1.2);
- Verträge: soweit angemessen Sicherheitsanforderungen, Schulung, Zuverlässigkeitsprüfungen, unverzügliche Meldung von Vorfällen, Prüfrechte, Behebung von Schwachstellen, Regeln für Unterauftragnehmer und Pflichten bei Vertragsende (Nr. 5.1.4; ausführlich in Lektion 1.5);
- Überwachung: Berichte zu Leistungsvereinbarungen verfolgen, Vorfälle bei Anbietern überprüfen, Risiken aus Änderungen analysieren (Nr. 5.1.6 und 5.1.7);
- Verzeichnis aller direkten Anbieter mit Kontaktstelle und den gelieferten IKT-Produkten, -Diensten und -Prozessen (Nr. 5.2).
Gemeint sind laut Bundesamt alle Teilnehmer der Lieferkette rund um die Netz- und Informationssysteme, die Ihre Dienste tragen, bis zur Klimatechnik des Serverraums. Ob eine ISO-27001-Zertifizierung eines Dienstleisters genügt, ist im Einzelfall nach der Risikobewertung zu prüfen (Bundesamt für Cybersicherheit, FAQ Lieferkette).
Erwerb, Entwicklung und Wartung
Lit. e verlangt Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung, einschließlich Management und Offenlegung von Schwachstellen § 32 Abs. 4 lit. e NISG 2026. Der Katalog nennt (Anhang Nr. 6):
| Thema | Kern | Anhang Nr. |
|---|---|---|
| Beschaffung | Sicherheitsanforderungen; Updates über die ganze Lebensdauer oder Ersatz nach Ende des Supports; Angaben zu Hard- und Softwarekomponenten und zur sicheren Konfiguration; Prüfung, ob die Anforderungen erfüllt sind | 6.1 |
| eigene Entwicklung | Sicherheitsvorgaben für alle Phasen, Sicherheitstests, geschützte Testdaten; auch bei ausgelagerter Entwicklung | 6.2 |
| Konfiguration und Änderungen | sichere Konfigurationen festlegen und durchsetzen; Änderungen dokumentieren, testen und bewerten, Notfalländerungen nachträglich begründen | 6.3, 6.4 |
| Sicherheitsprüfungen | Umfang und Häufigkeit nach der Risikobewertung, dokumentierte Methode und Ergebnisse | 6.5 |
| Patches | in angemessener Frist, vorher getestet, aus vertrauenswürdigen Quellen; Verzicht nur dokumentiert und begründet | 6.6 |
| Netzsicherheit | Netzarchitektur dokumentiert; Fernzugriff kontrolliert; Verbindungen von Dienstleistern nur auf Antrag und befristet; nicht benötigte Dienste abgeschaltet; ein Plan für moderne E-Mail-Sicherheitsstandards | 6.7 |
| Segmentierung | Netze in Zonen nach Risiko; kritische Systeme in gesicherten Zonen; Verwaltung, Produktion und Test getrennt | 6.8 |
| Schadsoftware | Schutz vor Schadsoftware und nicht genehmigter Software, soweit angemessen mit Erkennungs- und Reaktionssoftware | 6.9 |
| Schwachstellen | Warnungen von CSIRTs, Behörden und Herstellern verfolgen; soweit angemessen scannen; kritische Schwachstellen unverzüglich beheben; ein Verfahren zur Offenlegung nach der nationalen Politik | 6.10 |
Für Unternehmen mit Maschinen und Anlagen heißt das auch: Steuerungen und vernetzte Geräte gehören ins Inventar, in die Segmentierung und in die Wartungsverträge mit ihren Herstellern.
Checkliste
- Wir haben ein Verzeichnis aller direkten IT-Anbieter mit Kontaktstelle und gelieferten Leistungen.
- Unsere Verträge mit wichtigen Dienstleistern regeln Vorfallmeldung, Prüfrechte, Schwachstellen und Vertragsende.
- Beim Einkauf fragen wir, wie lange Sicherheitsupdates geliefert werden.
- Fernwartungszugänge sind nur auf Antrag und befristet offen.
- Wir verfolgen Warnungen des CSIRT und der Hersteller und beheben Kritisches unverzüglich.
Quiz
Ihr IT-Dienstleister wartet Ihre Server per Fernzugriff. Was sieht der EU-Katalog für solche Verbindungen vor?
- Verbindungen nur nach einem Genehmigungsantrag und für einen bestimmten Zeitraum
- Ein dauerhaft offener Zugang ist am einfachsten und zulässig
- Fernwartung ist verboten
- Das regelt allein der Dienstleister
Auflösung anzeigen
Richtig ist A: Verbindungen nur nach einem Genehmigungsantrag und für einen bestimmten Zeitraum. Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 6.7.2 lit. h, über § 2 NISV 2026: Verbindungen von Diensteanbietern nur nach einem Genehmigungsantrag und für einen bestimmten Zeitraum, etwa für die Dauer von Wartungsarbeiten.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 32, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 2, RIS, Fassung vom 6. Oktober 2026
- Durchführungsverordnung (EU) 2024/2690, Art. 2 und Anhang, EUR-Lex
- Bundesamt für Cybersicherheit, FAQ: Lieferkette (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit, FAQ: Maßnahmen (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.