forumNeues Thema

Vor Vertragsabschluss werden grundlegende Cybersicherheitskontrollen verlangt – was genau ist das und was müssen wir wirklich umsetzen?

SSultan Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
10
#1

Wir sind ein 12-köpfiges Enterprise-Software-Integrations-Team in Riad. Wir stehen kurz davor, einen jährlichen Wartungs- und Entwicklungsvertrag über 450.000 SAR mit einem großen, halbstaatlichen Logistikkonzern zu unterschreiben. Alles lief nach Plan, bis die Einkaufsabteilung uns einen umfangreichen Audit-Fragebogen zur Cybersicherheit geschickt hat.

Als Vertragsbedingung verlangen sie von uns, die Liste der „grundlegenden Cybersicherheitskontrollen“ lückenlos auszufüllen und entsprechende Nachweise vorzulegen. Das Formular enthält dutzende Punkte: Multi-Faktor-Authentifizierung, Netzwerksegmentierung, Datenverschlüsselung, Offline-Backup-Richtlinien, Zugriffsprotokollierung sowie regelmäßige Awareness-Schulungen für Mitarbeiter und vieles mehr.

Unser Budget und unsere Zeit sind knapp; uns bleiben bis zur Unterschrift nur noch drei Wochen. Für ein kleines Team ist es schlicht unmöglich, alle Punkte komplett von Grund auf einzuführen. Welche dieser Kontrollen sind für B2B-Kunden absolute K.-o.-Kriterien und welche lassen sich mit einer plausiblen Roadmap zeitlich strecken?

JJale K***Experte
Funktion
Software-Teamleiter
Branche
Viehzucht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2026
Nachricht
136

Doki · Infrastruktur-Migration · 2023

Nützlichste Antwort#2

Kurze Antwort: Grundlegende Cybersicherheitskontrollen sind die Mindeststandards, die Unternehmenskunden fordern, um Risiken durch Sicherheitslücken bei Dienstleistern auszuschließen. Zu diesem Zeitpunkt müsst ihr Maßnahmen die den direkten Systemzugriff absichern – wie Authentifizierung, isolierte Backups und Endgeräteschutz – sofort umsetzen. Für Punkte die Prozesse, Richtlinien oder regelmäßige Audits erfordern, reicht ihr einen verbindlichen Maßnahmenplan für 60–90 Tage ein.

In Saudi-Arabien übertragen staatliche und große Unternehmen nationale Cybersicherheits-Frameworks direkt in die Ausschreibungsbedingungen für Dienstleister. Bei diesen Audits gibt es drei technische Bereiche bei denen keine Kompromisse gemacht werden: 1) Ausnahmslose Multi-Faktor-Authentifizierung (MFA) für den Fernzugriff auf Server, Quellcode-Repositories und E-Mails, 2) Offline- oder unveränderbare (immutable) Backups zum Schutz von Kundendaten und Codebasis vor Ransomware, 3) Zentral verwalteter, lizenzierter Endgeräteschutz auf allen Firmenrechnern samt aktuellen Betriebssystem-Patches.

Netzwerksegmentierung SIEM-Log-Infrastruktur, externe Penetrationstests oder Notfallwiederherstellungspläne lassen sich dagegen nicht in drei Wochen aus dem Boden stampfen. Schreibt bei diesen Punkten niemals fälschlicherweise „erledigt“. Wählt stattdessen „teilweise umgesetzt“ oder „geplant“ und ergänzt die Anmerkung: „Wird innerhalb von 90 Tagen nach Vertragsbeginn mit externer Expertenunterstützung abgeschlossen.“ Das wird von IT-Risikoprüfern in Großkonzernen voll akzeptiert.

Wenn ihr das Formular zurückschickt legt als technische Nachweise Screenshots der aktiven MFA aus den Admin-Panels, eine grundlegende Passwortrichtlinie und eine vom Team unterzeichnete Verpflichtungserklärung zur Informationssicherheit bei. Das beschleunigt die Freigabe enorm.

UUfuk S***Veteran
Funktion
Netzwerkadministrator
Branche
Möbelproduktion
Organisationsform
Werkstatt
Beigetreten
Okt. 2024
Nachricht
187
#3

hatten in riad bei nem ähnlichen logistikprojekt genau das gleiche formular. waren bestimmt 40 punkte die hälfte passte null zu nem 10-mann-team wie uns. haben screenshots von mfa und backups mitgeschickt für den rest verbindliche termine genannt und unterschrieben, wurde sofort akzeptiert. kein grund zur panik.

BBurak Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
Genossenschaft
Beigetreten
März 2022
Nachricht
104
#4

Auf technischer Seite stören die sich am meisten daran, wenn SSH- und RDP-Ports offen ins Internet zeigen. Schaltet den direkten Zugriff über öffentliche IPs auf eure Server ab und legt mindestens ein einfaches VPN oder IP-Whitelisting davor. Wenn ihr diesen Schritt zusammen mit den MFA-Logs im Bericht nachweist, habt ihr beim technischen Auditor schon so gut wie gewonnen.

ZZafer B***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
Nov. 2023
Nachricht
34
#5

Enterprise-Kunden wissen genau, dass ihr kein eigenes riesiges Security Operations Center betreibt. Denen geht es vor allem darum, ob man euch als Einfallstor in ihre eigenen Systeme missbrauchen kann. Wenn ihr belegen könnt, dass euer internes Netzwerk logisch strikt von der Schnittstelle zum Kunden getrennt ist, sinkt deren Risikoeinschätzung sofort.

HHalilTeilnehmer
Funktion
Lieferkette
Beigetreten
Dez. 2023
Nachricht
114
#6

Wir haben letztes Jahr rund 18.000 SAR ausgegeben, um eine ähnliche Lieferanten-Checkliste abzuarbeiten. Davon gingen 6.000 SAR in Lizenzen für zentrales Passwort- und Identity-Management, der Rest in eine automatisierte, isolierte Backup-Architektur in der Cloud. 19 der 28 Punkte auf dem Bogen konnten wir sofort abhaken, die restlichen 9 dann beim Audit 3 Monate später.

NNeslihan K***Experte
Funktion
IT-Leiter
Branche
Catering
Organisationsform
Filialkette
Beigetreten
Jan. 2023
Nachricht
40
#7

Die meisten dieser Lieferanten-Fragebögen sind leider reines Copy-Paste. Der Einkäufer auf der Gegenseite versteht die technische Tiefe der Punkte eh nicht, der will nur angekreuzte Kästchen und eine Unterschrift drunter sehen. Aber falls es doch mal zu einem Datenleck kommt, werden diese Zusagen rechtlich gegen einen verwendet – kreuzt also bloß nichts als „erledigt“ an, was ihr gar nicht umgesetzt habt.

TTaner V***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
307
#8

Bevor ihr das Formular ausfüllt, fragt am besten nach einem kurzen 15-Minuten-Call mit dem CISO bzw. Sicherheitsverantwortlichen der Gegenseite. Sagt einfach: „Wir sind ein KMU unsere zentralen technischen Kontrollen stehen, aber die formalen Unternehmensrichtlinien würden wir gerne über den Projektzeitplan strecken.“ Zu 90 % zeigen die Verständnis und winken so eine Roadmap durch.

ÜÜlkü O***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
14
#9

bruacht man für den Punkt „Cyber-Security-Awareness-Schulung für Mitarbeiter“ zwingend ein kostenpflichtiges Zertifikat von einem akkreditierten Anbieter, oder reicht als Nachweis auch eine intern erstellte Basis-Präsentation mit Unterschriftenliste?

ZZerrinTeilnehmer
Funktion
Hochzeitsplanung
Beigetreten
Apr. 2024
Nachricht
84
#10

450.000 SAR ist ein richtig schöner Auftrag lasst euch da bloß nicht entmutigen. Konzerne ziehen diesen Papierkram jedes Jahr rein aus Routine ab. Am Anfang wirkt das mega einschüchternd, aber sobald die Basics erst mal stehen ist der Rest nur noch reine Bürokratie.

ÖÖmer Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Druckerei
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
64
#11

Betrachtet man den Prozess, ändert sich das Bild. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Wenn es jemand anders macht, würde mich das auch interessieren.

DDeniz K***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
154
#12

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Fehler auf der grundlegende Cybersicherheitskontrollen-Seite sind meist rückgängig zu machen, aber teuer.

Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss. Wenn deine Situation anders ist, ändert sich das natürlich.

MMustafa G***Teilnehmer
Funktion
Mitgründer
Branche
Maschinenbau
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2022
Nachricht
155
#13

So klar geschriebene Texte sind selten.

SSelçukTeilnehmer
Funktion
Sportverein
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2024
Nachricht
76
#14

vielen Dank, das hat mir sehr geholfen.

DDamla Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2022
Nachricht
70
#15

Das wusste ich nicht.

NNuri U***VeteranCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
325
#16

gut gemacht.

NNazlı T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
217
#17

Man sollte der Reihe nach vorgehen. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Nur als Notiz, könnte nützlich sein.

YYağmur B***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
51
#18

Teilweise stimme ich zu, teilweise nicht. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort. Das war's, entschuldige, wenn ich zu lang war.

AAleyna K***Neues Mitglied
Funktion
Qualitätsprüfer
Branche
Viehzucht
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2026
Nachricht
1
#19

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Nur weil alle es tun, heißt es nicht, dass es richtig ist. Wenn es jemand anders macht, würde mich das auch interessieren.

FFatih P***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
1
#20

So klar geschriebene Texte sind selten. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Antwort schreiben