forumNeues Thema

Bei der Lieferantenprüfung wurde eine Schwachstellen-Management-Richtlinie verlangt, wo sollen wir mit der Erstellung des Dokuments anfangen?

SSerkan G***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
37
#1

Wir sind ein Team von 9 Leuten mit Sitz in Lyon und liefern B2B-Bestellmanagement-Software an Unternehmen. Wir stehen kurz vor der Unterzeichnung eines Integrationsvertrags über ca. 45.000 EUR jährlich mit einer großen Einzelhandelskette, die landesweit in Frankreich tätig ist. Aber die Einkaufs- und Informationssicherheitsteams haben uns im Rahmen der Drittanbieter-Prüfung einen umfangreichen Fragenkatalog vorgelegt.

Der Punkt, an dem wir am meisten hängen bleiben, ist die Anforderung, ein genehmigtes Schwachstellen-Management-Richtliniendokument vorzulegen. Wir haben keinen Vollzeit-Cybersicherheitsexperten oder Compliance-Manager im Unternehmen; auf der technischen Seite haben wir 4 Entwickler und 1 DevOps-Kollegen. Reicht es für die Prüfung, wenn wir eine fertige Vorlage auf Französisch oder Englisch aus dem Internet herunterladen und unseren Firmennamen eintragen, oder werden diese Dokumente direkt mit den operativen Prozessen abgeglichen?

Was sollte der rechtliche und technische Mindestinhalt dieses Dokuments sein? Wem sollte die Dokumentenverantwortung zugewiesen werden, und wie sollten wir vorgehen, damit wir nicht mit leeren Händen dastehen, wenn die Prüfer irgendwann Nachweise verlangen, dass diese Richtlinie tatsächlich gelebt wird?

AAslı Y***Teilnehmer
Funktion
Test-Spezialist
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2024
Nachricht
18
Nützlichste Antwort#2

Kurze Antwort: Eine Schwachstellen-Management-Richtlinie ist keine einseitige Absichtserklärung, sondern ein operatives Verpflichtungsdokument das definiert wie Schwachstellen erkannt werden innerhalb welcher Fristen sie behoben werden und wer den Prozess betreibt. Auch wenn allgemeine Vorlagen aus dem Internet in der ersten Phase akzeptiert werden, führt es dazu, dass man bei der Prüfung durchfällt sobald man die geforderten Umsetzungsnachweise nicht vorlegen kann.

Das Dokument, das Sie erstellen, sollte mindestens fünf Hauptabschnitte enthalten: 1) Geltungsbereich und Asset-Inventar: Eine saubere Auflistung, welche Server, Bibliotheken und Webanwendungen betroffen sind. 2) Scan-Häufigkeit: Die Periodizität von automatischer Codeanalyse Abhängigkeitsprüfungen und externen Systemscans (zum Beispiel wöchentlich oder vor jedem Release). 3) Einstufung und Behebungs-SLA-Fristen: Innerhalb wie vieler Tage kritische Schwachstellen (zum Beispiel 7 Kalendertage) und wie vieler Tage hoch eingestufte (zum Beispiel 30 Kalendertage) gepatcht werden. 4) Ausnahmemanagement: Mit wessen schriftlicher Genehmigung vorübergehende Maßnahmen für Schwachstellen akzeptiert werden, die nicht sofort behoben werden können. 5) Dokumentenverantwortung und Überprüfung: Die Regel dass die Richtlinie mindestens einmal jährlich aktualisiert wird.

In einer Organisation mit 9 Leuten wird keine formelle Sicherheitsabteilung erwartet. Als Dokumentenverantwortlichen können Sie den CTO oder Lead Developer angeben. Sie können eine fertige Vorlage verwenden, aber jede darin enthaltene Verpflichtung muss eins zu eins mit Ihrer bestehenden DevOps-Pipeline und den eingesetzten Tools übereinstimmen. Der Prüfer verlangt in der Regel drei Monate später mit der Frage „An welchem Datum haben Sie die letztes Monat festgestellte Schwachstelle dieser Einstufung behoben?" ein Ticket oder Protokoll als Nachweis, dass die Richtlinie gelebt wird.

SSelin Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
336
#3

Unternehmensprüfer sichten Hunderte von Lieferantendokumenten und erkennen aus dem Internet kopierte allgemeine Texte schon am ersten Absatz. Schreiben Sie nichts in die Richtlinie, was Sie nicht umsetzen können. Wenn Sie zum Beispiel schreiben „Jeden Monat wird ein externer Penetrationstest durchgeführt", werden sie nach Rechnungen und Berichten fragen, und für 45.000 EUR Umsatz können Sie kein monatliches Penetrationstest-Budget bereitstellen. Schreiben Sie, was Sie tatsächlich tun.

MMelis Ç***Experte
Funktion
Systemadministrator
Branche
energie
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Apr. 2025
Nachricht
4
#4

Setzen Sie sich bei der Festlegung der Fristen nicht selbst unter Druck. Kleine Teams, die für kritische Schwachstellen „Patch erfolgt innerhalb von 24 Stunden" schreiben, riskieren bei der ersten Krise den Vertrag. Schreiben Sie für kritische Einstufung 7 Tage, für hohe 30 Tage, für mittlere 90 Tage. Trennen Sie Notfall-Patches von routinemäßigen Wartungsfenstern.

DDefneTeilnehmer
Funktion
SOC-Analyst
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2024
Nachricht
146
#5

Verweisen Sie im Dokument direkt auf das CVSS-Bewertungssystem. Legen Sie klare technische Schwellenwerte fest, wie „Schwachstellen mit einem CVSS-v3-Score von 9.0 und höher gelten als kritisch". Unterteilen Sie außerdem die Schwachstellenquellen in zwei Kategorien: externe Abhängigkeiten (Open-Source-Pakete) und Infrastruktur-/Server-Betriebssystem-Patches. Die Nachverfolgungsmechanismen der beiden sind unterschiedlich.

OOnurExperte
Funktion
Security-Entwickler
Beigetreten
Okt. 2023
Nachricht
196
#6

Eine Vorlage herunterzuladen und einzusenden verschafft vorübergehend Erleichterung, aber wenn der Kunde ein französisches Unternehmen ist, wird er unmittelbar nach der Genehmigung des Dokuments technische Nachweise verlangen. Wenn Sie kein echtes Scan-Tool, keinen Versionsverlauf und keine Behebungstickets haben, kann das reine Produzieren von Papier später zu einem Haftungsrisiko werden.

VVildan Ö***Teilnehmer
Funktion
Sekretärin
Branche
Einzelhandel
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2024
Nachricht
66
#7

wir haben bei einer ähnlichen prüfung eine vorlage verwendet, aber die ausgabeformate der kostenlosen scanner, die wir nutzen, darin eingefügt dann der prüfer hat direkt den letzten scanbericht verlangt, wir haben ihn gezeigt, es gab kein problem. das dokument allein reicht nicht die ausgabedatei solle bereitliegen.

AAslı G***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
1
#8

Große Abnehmer in Frankreich prüfen ihre Lieferanten aufgrund der Lieferkettensicherheitsvorschriften mit verbindlichen Verträgen. Das unterzeichnete Richtliniendokument gilt rechtlich als Anhang des Handelsvertrags. Deshalb ist es wesentlich, dass die darin zugesagten Patch-Fristen mit der technischen Kapazität Ihres Unternehmens übereinstimmen.

AAhmet A***Experte
Funktion
CTO
Branche
leder
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
2

Doki · Markenidentität · 2023

#9

machen Sie sich nicht zu viele Gedanken niemand erwartet von einer 9-köpfigen Softwarefirma einen 50-seitigen Rüstungsindustriestandard. ein klares Prozessdokument von 3-4 Seiten das auf dem Boden bleibt und bei dem Verantwortlicher und E-Mail-Adresse klar sind stellt die meeisten Prüfer mehr als zufrieden.

İİlknur C***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
18
#10

ist es zwingend erforderlich dass wir dieses Dokument nach der Erstellung von einer externen unabhängigen Prüfungsgesellschaft oder einem Notar genehmigen lassen oder gelten Firmenstempel und Unterschrift des Gründers als ausreichend?

YYavuz P***Neues Mitglied
Funktion
HR-Spezialist
Branche
energie
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2026
Nachricht
382
#11

Der am häufigsten übersehene Punkt bei Schwachstellenmanagement ist dieser: Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Aus Erfahrung weiß ich das.

ZZerrinTeilnehmer
Funktion
Hochzeitsplanung
Beigetreten
Apr. 2024
Nachricht
84
#12

Es gab drei verschiedene Ansichten die sich alle ergänzen. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Das war's, entschuldige wenn ich zu lang war.

CCeydaNeues Mitglied
Funktion
Souvenirs
Beigetreten
Nov. 2024
Nachricht
32
#13

Kurzfassung für Neueinsteiger: Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Nur als Notiz könnte nützlich sein.

BBekirNeues Mitglied
Funktion
Bauleiter
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Okt. 2024
Nachricht
28
#14

Ja die Situation bei Schwachstellenmanagement ist genau so. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

TTülay C***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
48
#15

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf nicht nur das Beste.

ZZeynep O***Neues Mitglied
Funktion
Inhaber
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Mai 2026
Nachricht
1
#16

Kurzfassung für Neueinsteiger: Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Das war's, entschuldige, wenn ich zu lang war.

HHasan D***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Logistik
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
12
#17

Ich habe keinerlei Erfahrung mit Schwachstellenmanagement, deshalb frage ich. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

AAleyna K***Neues Mitglied
Funktion
Qualitätsprüfer
Branche
Viehzucht
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2026
Nachricht
1
#18

Kurzfassung für Neueinsteiger: Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Wer bei Schwachstellenmanagement hetzt, stolpert alle an derselben Stelle. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

HHüseyin T***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
292
#19

Ich bin in derselben Situation, deshalb frage ich. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Das allein zu versuchen, ist der teuerste Weg. Nur als Notiz, könnte nützlich sein.

ÖÖzgür D***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Automobilzulieferer
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
2
#20

Ich schreibe das, damit ihr denselben Fehler nicht macht. Fehler auf der Schwachstellenmanagement-Seite sind meist rückgängig zu machen, aber teuer.

Aus Erfahrung weiß ich das.

Antwort schreiben