forumNeues Thema

Lieferantensicherheit: Das meiste Risiko liegt nicht bei uns, sondern bei den Firmen, mit denen wir zusammenarbeiten

AAycanvor 23 Tagen·31 Nachrichten·15.185 Aufrufe#Lieferkette#audit#unternehmen
AAycanTeilnehmer
Funktion
Unternehmensbeschaffung
Beigetreten
Dez. 2023
Nachricht
98
#1

Ich arbeite im Bereich Einkauf. Die fast gesamten sicherheitsbedingten Störungen der letzten zwei Jahre gingen nicht von unseren eigenen Systemen aus, sondern von unseren Lieferanten.

Auf das System eines unserer Lieferanten wurde zugegriffen; unsere Daten wurden nicht direkt erreicht, aber unsere Korrespondenz mit ihnen wurde abgefangen und danach wurde uns eine gefälschte Rechnung geschickt.

Ich erzähl mal, wie wir das in die Einkaufsprozesse integriert haben und wo wir Schwierigkeiten hatten, bin für Ergänzungen offen.

YYavuzExperte
Funktion
IT-Sicherheitsleiter
Beigetreten
Juli 2023
Nachricht
168
Nützlichste Antwort#2

Sehr treffende Beobachtung. Das lieferantenbedingte Risiko bestimmt das schwächste Glied, unabhängig vom Reifegrad der Unternehmen selbst.

Ich schlage mal einen umsetzbaren Rahmen vor, der in die Einkaufsprozesse integriert werden kann.

Trennt die Lieferanten zunächst nach Kritikalität. Lieferanten, die auf unsere Daten zugreifen, sich an unsere Systeme anbinden und solche, die nur Rechnungen stellen, können nicht demselben Audit unterzogen werden. Allen dieselbe 100-Punkte-Checkliste zu schicken, erzeugt nur Bürokratie, die keiner korrekt ausfüllt.

Für kritische Lieferanten empfehle ich folgende Klauseln im Vertrag: Meldung von Sicherheitsvorfällen innerhalb einer bestimmten Frist an uns, Offenlegung der Nutzung von Subunternehmern, Löschung unserer Daten am Vertragsende samt Nachweis sowie Zugriff nur über benannte Konten.

Der von dir geschilderte Fall mit der gefälschten Rechnung ist ein separates Thema: Das ist kein technisches, sondern ein prozessuales Defizit. Änderungen der Zahlungsdaten dürfen nicht nur über die Korrespondenz akzeptiert werden, sie müssen über einen zweiten Kanal über eine uns bekannte Telefonnummer verifiziert werden. Diese eine Regel verhindert den häufigsten finanziellen Schaden.

PPelin D***Experte
Funktion
Finanzleiter
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2023
Nachricht
138
#3

Seitens der Finanzen unterstütze ich diesen letzten Punkt sehr, bei uns ist fast dasselbe passiert.

Unsere Regel lautet: Wenn eine Anfrage zur Änderung der Kontonummer eingeht, wird nicht über den Kanal geantwortet, über den die Anfrage kam. Man ruft über die alte Telefonnummer in unserer Akte an. Niemals über die in der E-Mail angegebene Nummer, denn die könnte auch gefälscht sein.

Wir haben auch eine Betragsgrenze eingeführt: Erste Zahlungen über einem bestimmten Betrag erfolgen mit zwei Unterschriften. Hat es verlangsamt, ja. Aber es hat uns einmal gerettet und dieses eine Mal hat alles aufgewogen.

EErcan T***Teilnehmer
Funktion
Key-Account-Manager
Beigetreten
Jan. 2024
Nachricht
96
#4

Aus Sicht des Kundenmanagers, mal aus der Lieferantenperspektive, denn diese Audits treffen auch uns.

Ich muss betonen: Ein gut vorbereiteter Sicherheitsanhang nützt auch dem Lieferanten, weil er klarstellt, was erwartet wird. Schwierig wird es, wenn jeder Kunde eine Checkliste in einem anderen Format und Umfang schickt. Dieselben Infos schreiben wir zehnmal im Jahr in verschiedenen Vorlagen.

Mein Vorschlag: Wenn ihr unabhängige Zertifizierungen akzeptiert, sagt das von Anfang an. Für Lieferanten mit Zertifikat ein kurzes Formular, für die ohne ein langes. Das reduziert den Aufwand für euch und für uns.

NNergisTeilnehmer
Funktion
Compliance-Spezialist
Beigetreten
Jan. 2024
Nachricht
104
#5

Ergänzung von der Compliance-Seite: Die Subunternehmerkette wird bei den meisten Bewertungen übersehen.

Ihr auditet euren Lieferanten, der gibt einen Teil der Arbeit an eine andere Firma weiter und eure Daten landen dort. Wenn im Vertrag nicht steht, dass die Nutzung von Subunternehmern vorher gemeldet werden muss und dieselben Verpflichtungen auf sie übergehen, seht ihr das zweite Glied der Kette gar nicht.

NNeslihan Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Werbung und Marketing
Organisationsform
Familienunternehmen
Beigetreten
Okt. 2024
Nachricht
307
#6

Da ist mir noch ein Punkt unklar. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

FFiliz Ö***Teilnehmer
Funktion
Systemadministrator
Branche
Möbelproduktion
Organisationsform
Genossenschaft
Beigetreten
Jan. 2026
Nachricht
88
#7

Ich würde mich freuen, wenn du das Ergebnis postest.

KKader A***Neues Mitglied
Funktion
Netzwerkadministrator
Branche
Beratung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2026
Nachricht
10
#8

Das habe ich auch erlebt.

DDilara G***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
20
#9

Es gab drei verschiedene Ansichten die sich alle ergänzen. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet. Ich hoffe, das hilft dir weiter.

GGamze U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Mai 2024
Nachricht
255
#10

So klar geschriebene Texte sind selten. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Beginnt mit einem kleinen Test, bindet nicht gleich alles fest. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

DDilara D***Experte
Funktion
IT-Sicherheitsdirektor
Branche
IT-Dienstleistungen
Organisationsform
Boutique-Agentur
Beigetreten
März 2026
Nachricht
2
#11

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab... Ein automatisierter Scan-Report ist kein Penetrationstest.

Korrigiert mich, falls ich falsch liege.

TTülay K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
216
#12

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Je schwerer es ist, eine Entscheidung rückgängig zu machen desto langsamer solltet ihr sie treffen.

Ich hoffe, das hilft dir weiter.

AAyşe A***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Automobilzulieferer
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
29
#13

Notiert, danke.

MMeryem S***Teilnehmer
Funktion
Systemadministrator
Branche
Elektro- und Elektronikindustrie
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2026
Nachricht
398
#14

Nichts vergessen: Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll. Korrigiert mich, falls ich falsch liege.

YYasemin Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
20
#15

Ich erkläre mal die technische Seite. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort. Korrigiert mich, falls ich falsch liege.

MMert D***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
40
#16

Ich bin derselben Meinung. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

GGökhan D***Teilnehmer
Funktion
Systemadministrator
Branche
Einzelhandel
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Dez. 2024
Nachricht
5
#17

ich fasse das Thema mal zusammen da es mehrere unterschiedliche Antworten gab... übrigens schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

an deiner Stelle würde ich so vorgehen.

MMetin Y***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
bauwesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2024
Nachricht
168
#18

Ich fasse das Thema mal zusammen da es mehrere unterschiedliche Antworten gab. Wenn der Benachrichtigungsweg lang ist kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Das wars, entschuldige, wenn ich zu lang war.

ZZeynep K***Teilnehmer
Funktion
Produktionsleiter
Branche
IT-Dienstleistungen
Organisationsform
Regionalhändler
Beigetreten
Feb. 2025
Nachricht
143

Doki · Interface-Design · 2026

#19

Ja, die Situation bei Lieferkette ist genau so. Das allein zu versuchen, ist der teuerste Weg.

Wenn deine Situation anders ist, ändert sich das natürlich.

AAyşe B***Teilnehmer
Funktion
Operations Manager
Branche
Immobilien
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2023
Nachricht
20
#20

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss. Viel Erfolg.

Antwort schreiben