openPR Recherche & Suche
Presseinformation

NIS-2 und sichere Lieferkette - Lieferantenaudit mit der GAP View Software

12.05.202609:00 UhrIT, New Media & Software
Bild: NIS-2 und sichere Lieferkette - Lieferantenaudit mit der GAP View Software
GAP View GmbH
GAP View GmbH

(openPR) In der heutigen digitalen Wirtschaft sind Unternehmen und Behörden stark von IT-Lieferanten und -Dienstleistern abhängig. Je nach Umfang und Art der gelieferten Leistungen kann diese Abhängigkeit gravierende operative und rechtliche Risiken mit sich bringen. Die Behandlung dieser Risiken ist regulatorisch festgelegt und in nationalen sowie internationalen Informationssicherheitsstandards fest verankert. Durch gezielte organisatorische und technische Sicherheitsmaßnahmen können die Risiken auf ein Minimum reduziert werden. Ihre Aktualität und Wirksamkeit müssen jedoch regelmäßig überprüft werden. Im Rahmen des Lieferantenmanagements werden geeignete Lieferanten und Dienstleister anhand festgelegter Kriterien identifiziert und ausgewählt. Neben den betriebswirtschaftlichen Aspekten müssen auch die Sicherheitskriterien berücksichtigt werden. Aufgrund der Dynamik des Marktes und der sich stetig verändernden Sicherheitslage müssen diese Kriterien sowie die Eignung eines Lieferanten regelmäßig überprüft und neu bewertet werden. Dies geschieht in sorgfältig geplanten Lieferantenaudits.

NIS-2/BSIG und sichere Lieferkette

Das novellierte BSI-Gesetz verpflichtet daher besonders wichtige Einrichtungen (bwE) und wichtige Einrichtungen (wE), die Sicherheit ihrer Lieferketten zu gewährleisten. Eine der zehn Risikomanagementmaßnahmen gemäß § 30 Abs. 2 ist die Gewährleistung der „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern“ unter Einhaltung des „Stands der Technik“ und unter Berücksichtigung „einschlägiger europäischer und internationaler Normen.“ Das Ziel ist die Stärkung der Widerstandsfähigkeit gegenüber Cyberangriffen, die von Lieferanten und Dienstleistern ausgehen können.

Standards und Vorgaben

Die etablierten nationalen und internationalen Informationssicherheitsstandards dienen als „Best Practice“ und werden bei der Planung und Umsetzung von Anforderungen an eine sichere Lieferkette herangezogen und tragen somit zur Erfüllung von gesetzlichen Pflichten der NIS-2 betroffenen Organisationen bei. Die folgenden Beispiele verdeutlichen die Anforderungen an die kontinuierliche Überprüfung der Einhaltung vertraglich festgelegter Sicherheitsmaßnahmen durch Dienstleister und Lieferanten.

ISO/IEC 27001:2022: Im Anhang A der internationalen Norm sind zahlreiche Sicherheitsmaßnahmen für das Lieferantenmanagement festgelegt (vgl. A.5.19, A.5.20, A.5.21, A.5.23). Bei der Zusammenarbeit mit Dienstleistern und Lieferanten muss der dort geforderte Mindeststandard zwingend gewähr-leistet werden. Die verbindlich festgelegten Vorgaben müssen regelmäßig kontrolliert, bewertet und ggf. angepasst werden. Dies erfolgt unter anderem durch Audits (vgl. A.5.22 „Überwachung, Überprüfung und Änderungsmanagement von Lieferantendienstleistungen”).

BSI: In dem Beitrag "#nis2know, Sichere Lieferkette" stellt das BSI eine pragmatische Vorgehensweise zur Etablierung von Sicherheitsaspekten bei Dienstleistern und Lieferanten im Kontext des novellierten BSIG vor. In den "Grundlagen des Cyber-Supply-Chain-Risk-Managements (C-SCRM)" wird in fünf Schritten eine effektive Methodik vorgestellt, mit der eine NIS-2 betroffene Organisation angemessen auf die Gefahren in der Lieferkette vorbeugen und reagieren kann. Der fünfte Punkt widmet sich der Überprüfung der umgesetzten Maßnahmen. Ein wichtiger Bestandteil der Überprüfung sind die Lieferantenaudits.

UP-KRITIS: Im Rahmen der „Unabhängigen Partnerschaft KRITIS“ (UP KRITIS) wurden „Best-Practice-Empfehlungen für Anforderungen an Lieferanten zur Gewährleistung der Informationssicherheit in kritischen Infrastrukturen“ veröffentlicht. Demnach soll der Dienstleister/Lieferant dem Auftraggeber Informationen zu seiner Sicherheitsorganisation offenlegen. Darüber hinaus ist der Auftraggeber oder von ihm beauftragte Dritte befugt die Informationssicherheitsmaßnahmen zu auditieren.

RUN: Mittels des Dokuments "Reife- und Umsetzungsgradbewertung im Rahmen der Nachweisprüfung (RUN)“ wurde seitens des BSI eine einheitliche Bewertungsgrundlage für Betreiber von KRITIS und prüfende Stellen geschaffen, um den Reife- und Umsetzungsgrad im Kontext des § 8a BSIG zu ermitteln. Im Bereich "Organisatorische Maßnahmen (OrgM)" findet sich die Maßnahme KdA 99 "Kontrolle der Leistungserbringung und der Sicherheitsanforderungen an Dienstleister und Lieferanten des KRITIS-Betreibers", welche die regelmäßige Überwachung und Überprüfung der vereinbarten Leistungen und Sicherheitsanforderungen von Dritten vorsieht. Die Maßnahme beinhaltet die regelmäßigen, unregelmäßigen Audits sowie die Überprüfung von sicherheitsrelevanten Vorfällen.

Lieferantenaudit mit der GAP View Software

Die Nutzung der Audit Management Software GAP View in Kombination mit den bereitgestellten Fragenkatalogen ermöglicht es NIS-2 betroffenen Organisationen, ihre Dienstleister und Lieferanten gemäß den Anforderungen des BSIG zu planen, durchzuführen und zu bewerten. Damit wird die gesetzliche Vorgabe hinsichtlich einer sicheren Lieferkette erfüllt. GAP View wurde speziell für die effiziente, kontinuierliche Überprüfung der Wirksamkeit, Vollständigkeit und Angemessenheit der implementierten Informationssicherheitsmaßnahmen im Rahmen von internen und externen Audits sowie Lieferantenaudits mit folgenden Eigenschaften entwickelt:

  • Stammdatenmanagement aller im Auditprogramm beteiligten sicherheits-relevanten Dienstleister und Lieferanten
  • Bereitstellung der Audit-Fragenkatalogen (Content) für Lieferantenaudits und NIS-2 GAP Analyse
  • Management aller geplanten und durchgeführten Audits mit genauer Zeitplanung (Kalender), Ressourcenzuteilung, Fragenkatalogen, Nachweisen und Ergebnissen
  • Management aller für ein Audit erforderlichen Dokumentationen und Auditnachweisen (Dateien unterschiedlicher Formate sowie im Audit generierte Fotos)
  • Ganzheitliche Unterstützung der internen und externen Auditoren bei der Organisation von Audits und Lieferantenaudits nach ISO 19011 und ISO/IEC 17021
  • Unterstützung von Remote-, Vor-Ort-Audits und Self-Assessments
  • Unterstützung verschiedener Audit- und Bewertungsmethoden nach ISO und BSI
  • Unterstützung aller erforderlichen Prüfmethoden (u.a. Befragung, Begehung, Beobachtung, Aktenanalyse, technische Prüfung, Datenanalyse)
  • Management der Korrekturmaßnahmenkataloge mit Zuordnung der zuständigen Personen, geschätztem Zeitaufwand, Umsetzungsdatum, Prioritäten und Umsetzungsstatus
  • Umsetzungsdokumentation der durchgeführten Korrekturmaßnahmen
  • Dashboard (Stand der Umsetzung eines Audits, verbleibende Zeit bis zum Abschluss des Audits, Bewertung, Stand der Umsetzung von Korrekturmaßnahmen)
  • Umfassendes Berichtswesen für die Planung, Durchführung und Bewertung von Audits sowie Korrekturmaßnahme

Weiterführende Informationen und Webinare

über Lieferantenaudits sowie NIS-2-Gap-Analyse und Umsetzung der kontinuierlichen Überwachung nach § 38 BSIG finden Sie unter https://www.gap-view.de/Webinare.html

Verantwortlich für diese Pressemeldung:

News-ID: 1311528
 169

Pressebericht „NIS-2 und sichere Lieferkette - Lieferantenaudit mit der GAP View Software“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von GAP View GmbH

Bild: NIS-2 GAP-Analyse und Planung der Umsetzung mit GAP View Audit Management SoftwareBild: NIS-2 GAP-Analyse und Planung der Umsetzung mit GAP View Audit Management Software
NIS-2 GAP-Analyse und Planung der Umsetzung mit GAP View Audit Management Software
Mit der NIS2-Richtlinie (Network and Information Security Directive 2) verfolgt die Europäische Union das Ziel, das gemeinsame Sicherheitsniveau im Bereich der Netz- und Informationssysteme deutlich zu verbessern. Ursachen dafür sind unter anderem die zunehmende Digitalisierung und die veränderte geopolitische Lage, durch die Angriffe auf kritische Infrastrukturen massiv zugenommen haben, sowie die Unzulänglichkeiten der Vorgängerrichtlinie NIS-1. Sie dient insbesondere dazu, zunehmende Cyberangriffe abzuwehren, kritische Dienstleistungen zu …
Bild: ISO 27001-konforme Informationssicherheits-Audits mit GAP View SoftwareBild: ISO 27001-konforme Informationssicherheits-Audits mit GAP View Software
ISO 27001-konforme Informationssicherheits-Audits mit GAP View Software
Etablierte Informationssicherheitsstandards, wie die Norm ISO/IEC 27001 mit ihren fach- und branchenspezifischen Subnormen, die BSI-Standards sowie einige weitere Standards, die insbesondere für KMU geeignet sind, schreiben eine regelmäßige Überprüfung ihrer Wirksamkeit und Angemessenheit durch entsprechende Audits und IS-Revisionen vor. Problemstellung: Die Aufgabe, eine ISO-konforme Organisation von Audits im Rahmen eines oder mehrerer langfristiger Auditprogramme zu gewährleisten, ist zeitintensiv und erfordert ein hohes Maß an Sorgfalt […

Das könnte Sie auch interessieren:

Bild: IT-Sicherheit wird zum Fokus: Honicon unterstützt Unternehmen bei wachsenden Compliance-AnforderungenBild: IT-Sicherheit wird zum Fokus: Honicon unterstützt Unternehmen bei wachsenden Compliance-Anforderungen
IT-Sicherheit wird zum Fokus: Honicon unterstützt Unternehmen bei wachsenden Compliance-Anforderungen
… oder 2% des weltweiten JahresumsatzesWichtigste Pflichten:Risikomanagement dokumentieren und umsetzenSicherheitsvorfälle binnen 24 Stunden meldenGeschäftsleitung haftet persönlichLieferketten auf Sicherheit prüfenSysteme zur Angriffserkennung einsetzen (KRITIS)Zeitrahmen:EU-Frist: 17. Oktober 2024 (abgelaufen)Deutschland: Gesetz verabschiedet am 13. …
Bild: ISO 27001-konforme Informationssicherheits-Audits mit GAP View SoftwareBild: ISO 27001-konforme Informationssicherheits-Audits mit GAP View Software
ISO 27001-konforme Informationssicherheits-Audits mit GAP View Software
… regelmäßige Überprüfung des Umsetzungsstandes muss ebenfalls gewährleistet sein. Diese organisatorische Aufgabe ist zeit- und ressourcenintensiv.Lösung: Die Audit Management Software GAP View wurde speziell für die effiziente, kontinuierliche Überprüfung der Wirksamkeit, Vollständigkeit und Angemessenheit der implementierten Informationssicherheits- …
Bild: NIS-2: Entscheidungsbaum hilft Unternehmen bei der schnellen EinordnungBild: NIS-2: Entscheidungsbaum hilft Unternehmen bei der schnellen Einordnung
NIS-2: Entscheidungsbaum hilft Unternehmen bei der schnellen Einordnung
… internen Abstimmungen einsetzen lässt.Ein zentrales Problem ist die fehlende Klarheit zu Beginn: Wer ist betroffen? Welche Rolle spielt die Organisation in der Lieferkette? Welche Anforderungen sind prioritär umzusetzen? Ohne diese Einordnung drohen unnötiger Aufwand oder gefährliche Lücken in der Umsetzung. Der Entscheidungsbaum adressiert genau diese …
Bild: DORA, MaRisk & NIS-2-Richtlinie – Neue Herausforderungen im Umgang mit Bank-Dienstleistern am 5. November 2025Bild: DORA, MaRisk & NIS-2-Richtlinie – Neue Herausforderungen im Umgang mit Bank-Dienstleistern am 5. November 2025
DORA, MaRisk & NIS-2-Richtlinie – Neue Herausforderungen im Umgang mit Bank-Dienstleistern am 5. November 2025
DORA, MaRisk & NIS-2 – Dreifachbelastung für Banken und DienstleisterDie regulatorische Realität für Banken und ihre IT-Dienstleister wird rauer. Mit dem geplanten Inkrafttreten der NIS-2-Richtlinie Ende 2025 / Anfang 2026 stehen Institute vor einer neuen Welle an Aufsichtsanforderungen – zusätzlich zu DORA und den MaRisk. Was auf dem Papier nach …
Bild: Kostenloses Webinar: Alles Wichtige zur NIS-2-Richtlinie - TÜV Saarland Bildung + Consulting GmbHBild: Kostenloses Webinar: Alles Wichtige zur NIS-2-Richtlinie - TÜV Saarland Bildung + Consulting GmbH
Kostenloses Webinar: Alles Wichtige zur NIS-2-Richtlinie - TÜV Saarland Bildung + Consulting GmbH
Die NIS-2-Richtlinie bringt für viele Unternehmen neue Verpflichtungen mit sich. Alles Wichtige zur NIS-2-Richtlinie erfahren Sie in dem kostenlosen Webinar der TÜV Saarland Bildung + Consulting GmbH. Die NIS-2-Richtlinie (Richtlinie zur Netzwerk- und Informationssicherheit) wurde als Nachfolger der NIS-Richtlinie verabschiedet, um die Cybersicherheit …
Bild: Sicherheitsrisiko Lieferkette: So schützen sich Unternehmen vor versteckten CyberangriffenBild: Sicherheitsrisiko Lieferkette: So schützen sich Unternehmen vor versteckten Cyberangriffen
Sicherheitsrisiko Lieferkette: So schützen sich Unternehmen vor versteckten Cyberangriffen
UIMC: Unternehmen sollten Sicherheitsstandards bei Lieferketten stärkenLieferkettenangriffe stellen eine zunehmende Gefahr für Unternehmen dar, da sie gezielt Schwachstellen bei Drittanbietern ausnutzen, um in interne Netzwerke einzudringen. „Die Sicherheit unserer Lieferketten ist entscheidend für den Schutz unserer gesamten IT-Infrastruktur“, betont …
Bild: NIS-2 GAP-Analyse und Planung der Umsetzung mit GAP View Audit Management SoftwareBild: NIS-2 GAP-Analyse und Planung der Umsetzung mit GAP View Audit Management Software
NIS-2 GAP-Analyse und Planung der Umsetzung mit GAP View Audit Management Software
… Sicherheitsvorfällen möglichst gering zu halten. Darunter:Risikoanalyse und SicherheitskonzeptBewältigung von SicherheitsvorfällenBetriebliches Kontinuitäts- und KrisenmanagementSicherheit von LieferkettenSicherheit in der Beschaffungs-, Entwicklungs- und WartungsphaseKonzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen …
Bild: NIS2 & BSI-Grundschutz: Mit automatisiertem IT-Asset-Management Compliance sicher erreichenBild: NIS2 & BSI-Grundschutz: Mit automatisiertem IT-Asset-Management Compliance sicher erreichen
NIS2 & BSI-Grundschutz: Mit automatisiertem IT-Asset-Management Compliance sicher erreichen
… jederzeit aktuelle und lückenlos dokumentierte Übersicht über die gesamte IT-Landschaft.Die FCS Fair Computer Systems GmbH, ein deutscher Spezialist für IT-Management-Software, positioniert seine Lösung Asset.Desk als zentrales Instrument, um diese kombinierten Compliance-Anforderungen systematisch zu erfüllen. Die Software liefert die notwendige Datengrundlage …
Bild: NIS-2 trifft Lieferkette: Warum der Einkauf zur Compliance-Schwachstelle wirdBild: NIS-2 trifft Lieferkette: Warum der Einkauf zur Compliance-Schwachstelle wird
NIS-2 trifft Lieferkette: Warum der Einkauf zur Compliance-Schwachstelle wird
… IT-Abteilungen deutscher Unternehmen unter Hochdruck an der Umsetzung der NIS-2-Richtlinie arbeiten, droht an anderer Stelle eine gefährliche Flanke offen zu bleiben: die Lieferkette. Aktuelle Beobachtungen aus der Prüfpraxis zeigen, dass viele Unternehmen ihre Lieferantenprüfung noch immer als rein administrativen Vorgang im Einkauf behandeln. Experten …
Bild: IS-Revision auf Basis von BSI IT-Grundschutz mit GAP View SoftwareBild: IS-Revision auf Basis von BSI IT-Grundschutz mit GAP View Software
IS-Revision auf Basis von BSI IT-Grundschutz mit GAP View Software
… und ausführenden Personen zu bestimmen, Prioritäten festzulegen Zeitaufwände und die Fristen für die Umsetzung zu bestimmen.Lösung: Die Audit Management Software GAP View wurde speziell für die kontinuierliche Überprüfung der Wirksamkeit, Vollständigkeit und Angemessenheit der implementierten Informationssicherheitsmaßnahmen unter strikter Berücksichtigung …
Sie lesen gerade: NIS-2 und sichere Lieferkette - Lieferantenaudit mit der GAP View Software