forumNeues Thema

Wie setzt man in Frankreich mit einem 12-köpfigen Team ein Schwachstellenmanagement nach ANSSI-Standard auf?

JJülide S***ExperteCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
184
#1

Wir sind ein 12-köpfiges Büro für Industriedesign und Prototypenbau in Lyon. Nahezu alle unsere Kunden sind französische Industrieunternehmen. Letzten Monat hat uns ein großer Kunde aus der Luftfahrtbranche im Rahmen des Lieferantenaudits gefragt, ob wir über einen Schwachstellenmanagement-Prozess nach ANSSI-Vorgaben verfügen, und uns einen Fragebogen mit dutzenden komplizierten Punkten vorgelegt.

Wenn man sich die Tabelle anschaut, klingt das, als wären wir ein Tech-Konzern mit hunderten Mitarbeitern – inklusive wöchentlicher Gremien, Scoring-Matrizen für Schwachstellen und teurer Monitoring-Software. Wir haben nicht mal eine eigene IT-Abteilung; unsere Infrastruktur wird von einem Maschinenbauingenieur in Teilzeit betreut, dazu haben wir einen lokalen IT-Dienstleister, der stundenweise aushilft.

Was bedeutet Schwachstellenmanagement in der Praxis für eine Firma unserer Größenordnung? Wie können wir ein praktikables Minimal-Setup etablieren, das uns beim Kundenaudit nicht durchfallen lässt, aber unseren Alltag nicht komplett mit Bürokratie lahmlegt?

HHilalTeilnehmer
Funktion
Übersetzer
Beigetreten
Aug. 2024
Nachricht
112
Nützlichste Antwort#2

Kurze Antwort: Schwachstellenmanagement nach ANSSI-Leitfäden bedeutet für ein kleines Unternehmen nicht den Kauf teurer Software, sondern ein sauberes Hardware- und Software-Inventar, das zeitnahe Einspielen wöchentlicher Betriebssystem-Patches und die strukturierte Erfassung kritischer Sicherheitslücken. Bei einem 12-köpfigen Team lässt sich dieser Prozess auf 3 Grundregeln aufbauen, um Audits problemlos zu bestehen.

Im Basiskatalog der französischen Cybersicherheitsbehörde ANSSI für KMU (Guide d'hygiène informatique) werden folgende Schritte erwartet: 1) Führen Sie eine einseitige Bestandsliste aller Firmenrechner, Server und Netzwerkgeräte inklusive Betriebssystem- und Versionsständen. 2) Vereinbaren Sie im Vertrag mit Ihrem externen IT-Dienstleister schriftlich: 'Kritische Sicherheitsupdates werden spätestens 7 Tage nach Bekanntgabe eingespielt, reguläre Patches jeweils am ersten Dienstag im Monat'. 3) Abonnieren Sie die öffentlichen CERT-FR-Meldungen der ANSSI per E-Mail um über akute Sicherheitslücken informiert zu bleiben.

Beim Audit will der Kunde keine Benutzeroberfläche einer teuren Sicherheitssoftware sehen, sondern einen nachvollziehbaren Ablauf für den Fall einer Schwachstelle. Wenn Sie belegen können: 'Bei unserer Firewall-Marke gab es eine Lücke, wir haben die Warnmeldung per Mail erhalten unser IT-Dienstleister hat den Patch innerhalb von 48 Stunden aufgespielt und hier im Formular dokumentiert', haben Sie die Anforderung an das Schwachstellenmanagement bereits erfüllt.

Haben Sie beim Ausfüllen des Formulars keine Scheu davor bei typischen 'Großkonzern-Punkten' einfach 'Nicht anwendbar (KMU-Größe)' anzugeben. Verweisen Sie stattdessen auf den ANSSI-Leitfaden für kleine Unternehmen und listen Sie Ihre konkreten Patch- und Wartungsmaßnahmen auf.

BBurhanTeilnehmer
Funktion
Ingenieur (ehem.)
Beigetreten
Aug. 2024
Nachricht
132
#3

Große Industriekunden schieben ihre Konzernfragebögen einfach 1:1 an die Zulieferer durch. Wenn man mit 12 Leuten bei jeder Zeile 'Ja' ankreuzt, sitzt man in der Falle, sobald der Auditor Nachweise sehen will. Es reicht völlig, einen realistischen, auf die eigene Betriebsgröße abgestimmten Patch-Plan vorzulegen.

YYasemin K***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Schmuck
Organisationsform
Genossenschaft
Beigetreten
Feb. 2023
Nachricht
66
#4

Wir sind ein 15-köpfiges Entwicklerteam. Haben mit unserem IT-Dienstleister einen Wartungsvertrag über 400 EUR im Monat. Einmal im Monat gibt's einen Scan-Report vom System und sie zeichnen gegen, dass kritische Patches eingespielt wurden. Zwei große Enterprise-Audits haben wir mit diesem Wisch völlig problemlos bestanden.

İİlker K***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
glas
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
185
#5

Legt direkt morgen eine Tabelle an. Schreibt die Marke, das Modell und das Betriebssystem der 12 Firmenrechner des einen gemeinsamen Servers und des Routers rein. Daneben noch das Datum des letzten Patches. Schon habt ihr euer erstes Schwachstellen-Inventar fertig.

FFatih B***Teilnehmer
Funktion
Qualitätsmanager
Branche
Bildung
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
321
#6

Der Einkauf beim Kunden liest sich diese Formulare meistens nicht mal durch. Wichtig ist nur keine Felder leer zu lassen und den eigenen sinnvollen Prozess mit Verweis auf gängige Standards in klaren Sätzen zu beschreiben.

HHalil K***Teilnehmer
Funktion
Klinikleiter
Branche
Fischerei
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2024
Nachricht
208

Doki · Interface-Design · 2026

#7

Der Auditor will im Grunde 3 handfeste Nachweise sehen: 1) Eine aktuelle Liste aller Geräte und Software. 2) Screenshots, die belegen, dass automatische Updates aktiviert sind. 3) Serviceberichte des externen ITlers über die eingespielten Updates der letzten 3 Monate.

GGamze Y***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2022
Nachricht
14
#8

auf der anssi-seite gibts nen supr hygiene-leitfaden mit 12 punkten speziell für kmu verweist bei der antwort einfach auf den punkt zu schwachstellen gegen diese konzern-fragebögen ist das der beste schutzschild überhaupt.

ÖÖmer E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
71
#9

Nach französischem Vertragsrecht sind die von Ihnen deklarierten Sicherheitsverfahren rechtlich bindend. Ich rate Ihnen daher dringend davon ab, Zusagen über wöchentliche Penetrationstests oder kontinuierliche Schwachstellenscans zu machen, die Sie in der Praxis nicht einhalten können.

YYavuz Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
15
#10

Richtig.

FFatma U***Teilnehmer
Funktion
Bauleiter
Branche
Sport & Fitness
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2025
Nachricht
96
#11

Dieses Thema ist archiviert.

OOkan U***ExperteCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
286
#12

Ich möchte kurz warnen. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Nur als Notiz, könnte nützlich sein.

KKader K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
6
#13

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Wer bei Schwachstellenmanagement hetzt, stolpert alle an derselben Stelle. Nur als Notiz, könnte nützlich sein.

İİlker A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
292
#14

Bleibe dran. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt. Wenn deine Situation anders ist, ändert sich das natürlich.

AAli Y***Neues Mitglied
Funktion
HR-Spezialist
Branche
Recht
Organisationsform
Werkstatt
Beigetreten
Juli 2026
Nachricht
259
#15

Wenn wir ins Detail gehen: Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

İİbrahim S***Neues MitgliedCommunity-Mitglied
Beigetreten
Juni 2026
Nachricht
20
#16

Entschuldigung, aber das gilt nicht in jedem Fall. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Wer bei Schwachstellenmanagement hetzt, stolpert alle an derselben Stelle.

HHalil S***Teilnehmer
Funktion
Geschäftsführer
Branche
Textil
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
242

Doki · Server-Wartungsvertrag · 2023

#17

Bei uns ist es genauso.

FFiliz S***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
3
#18

Hier muss man eine Unterscheidung treffen. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

EErcan Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
350
#19

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Das war's, entschuldige, wenn ich zu lang war.

DDamla E***Veteran
Funktion
Kundenservice-Mitarbeiter
Branche
Transport
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2024
Nachricht
414
#20

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn es jemand anders macht, würde mich das auch interessieren.

Antwort schreiben