Wie Sie externe Dienstleister auditieren

Angreifer dringen zunehmend über externe Dienstleister und Zulieferer-Systeme in Unternehmensnetze ein - der sichere Parameter ist obsolet geworden. Umso wichtiger, die gesamte Lieferkette zu kennen und alle ihre Bausteine im Blick zu haben. [...]

VERTRAGSBEZOGENE MASSNAHMEN
Unternehmen müssten laut Koller sicherstellen, dass ihre Dienstleisterverträge auch Bestimmungen darüber enthalten, wie hoch die Rückstellungen für Verbindlichkeiten für Cyber-Vorfälle sein müssen, wer für den Ausfall kritischer Dienste haftet, wo die Grenzen der Verpflichtungen seitens der Zulieferer liegen und wie ein möglicher Schadenersatz aussieht. Je nach Typ des Zulieferers und seines Services sehe solch ein Vertrag anders aus. Wer sich nicht sicher sei, solle sich juristischen Rat bei Experten einholen.

Damit die vereinbarten Regeln auch für beide Seiten nachvollziehbar und langfristig gültig sein können, müssen Unternehmen vor Vertragsunterzeichnung den Wert ihrer zu schützenden Daten und Systeme gegen die drohenden Risiken abwägen, die durch einen Zugriff von außen entstehen. Sie müssen sicherstellen, dass der Zulieferer gut genug versichert ist, um den schlimmstmöglichen Schaden finanziell decken zu können. Wichtig ist auch, dass jeder Zulieferer zum angemessenen Schutz der gefährdeten Systeme verpflichtet ist. „Begrenzungen von verbindlich zu tätigenden Rückstellungen für den Ernstfall senken zwar die Kosten für den Service, im Fall eines Daten-GAUs entsteht aber möglicherweise zusätzlicher finanzieller Schaden“, erklärt Koller.

Eine entscheidende Rolle bei der Risikoabwägung spielen die Größe des Dienstleisters und der Umfang der Geschäftsbeziehungen, die ein Unternehmen mit ihm eingehen will. Erst wenn diese Indikatoren klar benannt sind, sollte ein Vertrag aufgesetzt werden. Je größer der Zulieferer, desto größer auch seine finanziellen Mittel, um den Auftraggeber im Fall eines Security-Vorfalls zu entschädigen. Berechnen Sie Ihren größtmöglichen finanziellen Schaden in dem betroffenen Bereich und halten Sie diesem Wert die größtmögliche Entschädigungsleistung des Zulieferers entgegen. Wenn der drohende Schaden größer ist als das, was der Dienstleister zu leisten im Stande ist, passt es möglicherweise nicht – der Lieferant ist zu klein. Andersrum stellt das Ganze meist kein Problem dar – dann sind aber eventuell die Kosten für eine Dienstleistung von einem viel größeren Zulieferer von Anfang an zu hoch.

Wer dennoch unbedingt mit einem Dienstleister zusammen arbeiten möchte, der die finanziellen Mittel im Schadensfall nicht aufbringen kann, sollte eine Cyber-Versicherung für Schäden, die durch Zulieferer entstanden sind, ins Auge fassen. Entsprechende Policen gibt es einige am Markt – man müsse laut Koller aber schon genau darauf achten, welche Schäden abgedeckt sind.

*Simon Hülsbömer ist leitender Redakteur der Computerwoche.de


Mehr Artikel

News

Bad Bots werden immer menschenähnlicher

Bei Bad Bots handelt es sich um automatisierte Softwareprogramme, die für die Durchführung von Online-Aktivitäten im großen Maßstab entwickelt werden. Bad Bots sind für entsprechend schädliche Online-Aktivitäten konzipiert und können gegen viele verschiedene Ziele eingesetzt werden, darunter Websites, Server, APIs und andere Endpunkte. […]

Frauen berichten vielfach, dass ihre Schmerzen manchmal jahrelang nicht ernst genommen oder belächelt wurden. Künftig sollen Schmerzen gendersensibel in 3D visualisiert werden (c) mit KI generiert/DALL-E
News

Schmerzforschung und Gendermedizin

Im Projekt „Embodied Perceptions“ unter Leitung des AIT Center for Technology Experience wird das Thema Schmerzen ganzheitlich und gendersensibel betrachtet: Das Projektteam forscht zu Möglichkeiten, subjektives Schmerzempfinden über 3D-Avatare zu visualisieren. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*