Die Lieferkette als blinder Fleck

đ€ Das starke Argument
Lieferantensicherheit ist Sache des Lieferanten. Er hat die Expertise, die Systeme, die Prozesse. Er unterzeichnet den Vertrag, er haftet. Was geht mich an, was hinter seiner Firewall passiert?
âïž Was daran stimmt
Die vertragliche Haftung ist real. Und wer mit einem seriösen Dienstleister arbeitet, bekommt tatsÀchlich Expertise, die intern nicht vorhanden wÀre. Das Argument ist nicht falsch.
đ Wo es brĂŒchig wird
SolarWinds 2020: Angreifende kompromittierten den Build-Server des Herstellers. 18.000 Organisationen installierten daraufhin freiwillig ein manipuliertes Update â signiert, legitim, vertrauenswĂŒrdig. XZ Utils 2024: Monatelang arbeiteten sich Angreifende in das Vertrauen einer Open-Source-Community vor, um eine HintertĂŒr in eine systemkritische Bibliothek einzuschleusen. In beiden FĂ€llen war das Ziel nicht der Lieferant. Es war die Organisation dahinter.
Das gilt auch ohne Angreifende. OVH, MĂ€rz 2021: Ein Feuer zerstörte ein Rechenzentrum vollstĂ€ndig â 3,6 Millionen Websites offline, Daten unwiederbringlich verloren. AWS US-EAST-1, Oktober 2025: Ein einzelner DNS-Fehler legte DynamoDB lahm â 15 Stunden: Slack, Netflix, Coinbase und Amazon Prime Video selbst betroffen. Niemand hat angegriffen. Die AbhĂ€ngigkeit genĂŒgte. Wer keinen Fallback hat, trĂ€gt das VerfĂŒgbarkeitsrisiko des Hyperscalers mit.
Direkten Einfluss auf Unterlieferanten hat kaum jemand. Was bleibt: Weitergabeklauseln, die Ă€quivalente Anforderungen verbindlich machen, und die PrĂŒfung, ob ein ISO-27001-Zertifikat die Beschaffungsprozesse tatsĂ€chlich im Scope hat. Wer Zugriff auf kritische Systeme hat, braucht ein anderes Schutzniveau als ein BĂŒromateriallieferant. Nicht jeder Lieferant ist ein Risiko â aber jeder braucht eine Einstufung.
đĄ Die unbequeme Schlussfolgerung
NIS2 gilt nicht automatisch fĂŒr Lieferanten â die Anforderungen mĂŒssen verhandelt werden. Was ich fĂŒr kritische Lieferanten mindestens fĂŒr sinnvoll halte: anerkannte Zertifizierung, Meldepflicht bei SicherheitsvorfĂ€llen, und fĂŒr Softwarelieferanten SBOM-Anforderungen.
Das Auditrecht steht oft im Vertrag und endet in der Praxis mit aufbereiteten PrĂ€sentationen â manchmal begleitet von Keksen. AussagekrĂ€ftiger sind aktuelle Penetrationstestergebnisse, lĂŒckenlose PrĂŒfberichte und dokumentierte Incident-Response-Ăbungen. Hyperscaler handeln keine Auditrechte aus â was sie stattdessen liefern, SOC-2-Typ-II-Berichte und ISO-Zertifikate mit vollstĂ€ndigen PrĂŒfunterlagen, ist oft belastbarer. Entscheidend ist, ob diese Nachweise bewertet werden oder ungelesen in der Compliance-Ablage verschwinden.
Wer nur auf den Vertrag vertraut, hat einen Vertrag. Aber keine Kontrolle.
đđ
- BSI: NIS-2 Lieferkette https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/NIS-2-Infopakete/NIS-2-Lieferkette/NIS-2-Lieferkette_node.html
- secjur: NIS2-konforme Vertragsgestaltung Lieferkette (Meldepflichten, Auditrechte, Haftung) https://www.secjur.com/blog/nis2-konforme-vertragsgestaltung-lieferkette
- lawcode.eu: NIS2-Umsetzungsgesetz â Lieferketten und IT-Sicherheit (§ 30 NIS2UmsuCG) https://www.lawcode.eu/blog/nis2-lieferketten-und-it-sicherheit/
- OpenKRITIS: Lieferantensicherheit in KRITIS und NIS2 (risikobasierte Klassifizierung) https://www.openkritis.de/massnahmen/lieferanten_supply-chain_sicherheit-kritis-nis2.html
- ENISA Threat Landscape for Supply Chain Attacks https://www.enisa.europa.eu/publications/threat-landscape-for-supply-chain-attacks
- Sonatype State of the Software Supply Chain 2024 https://www.sonatype.com/state-of-the-software-supply-chain/2024/10-year-look
- OVH-Brand StraĂburg 2021 (cloudcomputing-insider) https://www.cloudcomputing-insider.de/was-man-aus-dem-rechenzentrumsbrand-bei-ovh-lernen-sollte-a-1013655/
- AWS US-EAST-1 Outage Oktober 2025 (ThousandEyes) https://www.thousandeyes.com/blog/aws-outage-analysis-october-20-2025