Supply Chain Sicherheit

Provider and suppliers picture

Betreiber (KRITIS) und Einrichtungen (NIS2) müssen in ihrem Geltungsbereich ihre Lieferkette mit Lieferanten, Dienstleister und Externe im Sinne der Informations­sicherheit schützen und steuern. Vorgaben dafür werden üblicherweise durch das ISMS festlegt – die Steuerung dann im Lieferantenmanagement.

NIS2 und das KRITIS-Dachgesetz vertiefen die Vorgaben für die Sicherheit bei Dienstleistern regulierter Einrichtungen und Betreiber. Die folgende Ausarbeitung führt Lieferkettensicherheit anhand der NIS2-Anforderungen für Einrichtungen, sowie der alten KRITIS-Anforderungen von RUN-KdA aus. Als Orientierung sind die Anforderungen der Durchführungsverordnung DVO (EU) aufgeführt.

Bereich Anforderung NIS2
BSIG
KRITIS
DachG
RUN
KdA
Einkauf Sicherheit beim Einkauf von Dienstleistungen NS.13 2 (43)
Management Steuerung und Kontrolle von Dienstleistern NS.12 DG.15 2 (98)
3/5 (99)
Lieferkette Supply Chain Security NS.12 DG.14 2/3 (98,99)

Sicherheit von Externen

Einkauf von Dienstleistungen

Bei der Beschaffung von Dienstleistungen für regulierte Einrichtungen und Betreiber müssen notwendige Sicherheitsanforderungen beachtet werden. Die Vorgaben sollten durch das ISMS als Mindestanforderungen erfolgen, die beim Einkauf und in Beschaffungsprozessen befolgt werden müssen.

Anforderung NIS2
DVO‑EU
KRITIS
DachG
ISO 27001
2022
RUN
KdA
Richtlinien zur Beschaffung von Informationssystemen 6.1.1
6.1.2
6.1.3
6.2.1
A.5.8
A.8.25
A.8.26
A.8.27
A.8.28
2 (43)

Nachweise

Artefakte als Nachweis für Informationssicherheit im Umgang mit Externen sind u.a.:

  1. Klauseln in Ausschreibungen
  2. Zertifizierte Produkte
  3. Getestete Produkte

up

Lieferanten-Management

Beim Einsatz und der Beauftragung von Externen wie Dienstleistern und Lieferanten müssen die Sicherheitsanforderungen in Einrichtungen und Anlagen gewährleistet werden. Die Vorgaben werden häufig innerhalb des ISMS definiert, und dann durch das Provider-Management, den Einkauf oder Stabsstelle gesteuert.

Anforderung NIS2
DVO‑EU
KRITIS
DachG
ISO 27001
2022
RUN
KdA
Richtlinie zum Umgang mit und Sicherheitsanforderungen an Dienstleister 1.2.2
5.1.1
5.1.4
DG.15 A.5.19
A.5.20
A.5.21
A.5.23
2 (98)
Kriterien und Auswahl von Dienstleistern 5.1.2
5.1.3
5.1.5
DG.15 A.5.20
A.5.21
2 (98)
Kontrolle der Leistungserbringung und Sicherheitsanforderungen an Dienstleister 5.1.6 A.5.22 3/5 (99)

Nachweise

Artefakte als Nachweis für Informationssicherheit im Umgang mit Externen sind u.a.:

  1. Vertragsklauseln
  2. IS-Vorgaben für Externe
  3. Auswertung SLAs
  4. Auswertung Audits

up

Supply Chain Security

Neben der Sicherheit innerhalb von Dienstleister-Beziehungen und bei Produkten müssen mit NIS2 und dem KRITIS-Dachgesetz auch Aspekte der Lieferketten-Sicherheit betrachtet werden. Dies umfasst den Schutz der Supply Chain – also das Vorhandensein und die Resilienz der eigenen Zulieferer und Dienstleister.

Anforderung NIS2
DVO‑EU
KRITIS
DachG
ISO 27001
2022
RUN
KdA
Sicherheit der Lieferkette 5.1.3
5.1.5
DG.14 A.5.19
A.5.20
A.5.21
A.5.22
A.5.23
2/3 (98,99)

Alternative Lieferketten und Lieferanten müssen nach dem KRITIS-Dachgesetz bei Betreibern kritischer Anlagen geprüft und verwaltet werden. Dies umfasst entsprechende Vorkehrungen und Analysen.

Nachweise

Artefakte als Nachweis für Sicherheit der Lieferkette sind u.a.:

  1. Risikobewertungen Provider
  2. Alternative Dienstleister
  3. Vielfältige Anbieter

up

Integration im Unternehmen

Sicherheit von Externen muss mit vielen weiteren Management-Systemen beim Betreiber und der Einrichtung vernetzt sein.

up

Weitere Informationen

Literatur

  1. IT-Grundschutz-Baustein (200-1): OPS.2.3 Nutzung von Outsourcing, Bundesamt für Sicherheit in der Informationstechnik, Februar 2023
  2. IT-Grundschutz-Baustein (200-1): OPS.2.2 Cloud-Nutzung, Bundesamt für Sicherheit in der Informationstechnik, Februar 2023
  3. Framework for Improving Critical Infrastructure Cybersecurity, NIST - National Institute of Standards and Technology, Version 1.1, April 2018

Standards

  1. ISO/IEC 27001:2013, Information technology - Security techniques - Information security management systems - Requirements, International Organization for Standardization
  2. DIN EN ISO/IEC 27001, Informationstechnik - Sicherheitsverfahren - Informationssicherheits­managementsysteme - Anforderungen, Deutsche Fassung EN ISO/IEC 27001:2017
  3. BSI-Standard 200-1: Managementsysteme für Informationssicherheit (ISMS), Bundesamt für Sicherheit in der Informationstechnik, Version 1.0, Oktober 2017
  4. IT-Grundschutz-Bausteine, Edition 2023, Bundesamt für Sicherheit in der Informationstechnik

Quellen

  1. Konkretisierung der Anforderungen an die gemäß § 8a Absatz 1 BSIG umzusetzenden Maßnahmen, Bundesamt für Sicherheit in der Informationstechnik, Version 1.0, 28.2.2020
  2. Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und die Sicherheit in der Informationstechnik von Einrichtungen, BSI-Gesetz vom 2. Dezember 2025