Verstehen Sie zunächst, welche Auswirkungen die einzelnen Anbieter haben können
Ein kleines oder mittleres Unternehmen muss nicht alle Technologieanbieter so behandeln, als hätten sie dasselbe Risikoniveau. Ein Tool, das öffentliche Informationen verwaltet, stellt eine andere Situation dar als ein Dienst mit Zugriff auf Kundendaten, Benutzerkonten oder für den Betrieb unverzichtbare Systeme.
Der erste Schritt besteht darin, ein einfaches Verzeichnis der Software, Cloud-Dienste und verwalteten Anbieter zu führen. Für jeden Eintrag sollte erfasst werden, welche Funktion er erfüllt, welche Informationen er verarbeitet, wer Zugriff hat, ob er mit anderen Systemen verbunden ist und welche geschäftliche Abhängigkeit durch eine Unterbrechung entstehen würde. Bei der Prüfung sollten auch Unterauftragnehmer und relevante Softwarekomponenten berücksichtigt werden, sofern der Anbieter diese benennen kann.
Dieser Ansatz entspricht dem vom NIST geförderten Lieferketten-Risikomanagement: Risiken während des gesamten Lebenszyklus technologischer Produkte und Dienstleistungen zu identifizieren, zu bewerten und zu mindern. Für ein kleines Unternehmen kann es ausreichen, eine praktische Kategorie zuzuweisen – zum Beispiel niedrig, mittel oder hoch – und den Grund dafür kurz zu erläutern.
Bewerten Sie konkrete Kontrollen statt allgemeiner Aussagen
Ein Sicherheitsfragebogen kann als Ausgangspunkt dienen, doch die Antworten sollten erkennen lassen, wie der Dienst in der Praxis geschützt wird. Je nach Bedeutung des Anbieters kann das Unternehmen verhältnismäßige Informationen zu folgenden Aspekten anfordern:
- Zugriff und Konten: Verwendung individueller Konten, zusätzliche Authentifizierung, sofern verfügbar, und Entzug von Berechtigungen, wenn eine Person keinen Zugriff mehr benötigt.
- Datenschutz: Welche Daten erhoben werden, wo sie gehostet werden, wer sie einsehen kann und welche Maßnahmen zu ihrem Schutz bei der Speicherung und Übertragung gelten.
- Updates und Schwachstellen: Wie Fehler erkannt und behoben werden, wie relevante Schwachstellen mitgeteilt werden und welche Möglichkeiten bestehen, ein Problem zu melden.
- Entwicklung und Komponenten: Welche sicheren Entwicklungspraktiken der Anbieter anwendet und – sofern für das Risiko relevant – welche Informationen er zu Softwarekomponenten oder -abhängigkeiten bereitstellen kann.
- Dienstkontinuität: Welche Mechanismen und Verfahren vorgesehen sind, um den Dienst bei einer Unterbrechung aufrechtzuerhalten oder wiederherzustellen.
Die Nachweise können unterschiedlich ausfallen: technische Dokumentation, Richtlinien, einschlägige Berichte oder Zertifizierungen, Erläuterungen des Anbieters oder vertragliche Zusagen. Kein einzelnes Dokument belegt, dass ein Dienst risikofrei ist. Entscheidend ist, dass die Informationen der konkreten Gefährdungslage des Unternehmens entsprechen und überprüft werden können, wenn sich das Produkt oder seine Bedingungen ändern.
Klären Sie, wie Vorfälle und Änderungen gehandhabt werden
Vor Vertragsabschluss sollte das Unternehmen erfragen, wie und über welchen Kanal der Anbieter einen Vorfall mitteilt, der seine Daten oder Systeme betreffen könnte. Außerdem sollte geklärt werden, welche Informationen der Anbieter weitergeben kann, wie er bei der Untersuchung mitwirken wird und wer die jeweiligen Ansprechpersonen beider Seiten sind.
Darüber hinaus ist es sinnvoll zu wissen, wie der Anbieter Änderungen ankündigt, die das Risiko verändern können: wesentliche Änderungen am Dienst, neue Unterauftragnehmer, Änderungen des Standorts oder der Verarbeitung von Daten oder relevante Abweichungen bei den Sicherheitsmaßnahmen. Nicht alle diese Änderungen haben dieselben Auswirkungen; das Unternehmen kann sich auf diejenigen konzentrieren, die seinen Betrieb oder seine geltenden Pflichten betreffen.
Die Bedingungen für Mitteilungen, Zusammenarbeit und Fristen sollten gegebenenfalls im Vertrag eindeutig festgehalten werden. Die gesetzlichen Anforderungen hängen von der Rechtsordnung, der Branche, der Art der Daten und dem Dienst ab: Die US-amerikanischen Verweise auf NIST und CISA sind Rahmenwerke und Ressourcen der Vereinigten Staaten und keine allgemeinen Pflichten für kleine und mittlere Unternehmen in anderen Ländern.
Halten Sie Erwartungen und Beendigung des Dienstes schriftlich fest
Im Vertrag oder in seinen Sicherheitsanlagen kann – je nach Dienst und geltenden Vorschriften – festgelegt werden, welche Informationen verarbeitet werden, welche Kontrollen erwartet werden, wie Zugriffe verwaltet und Vorfälle mitgeteilt werden und welche Unterstützung der Anbieter bei einer Schwachstelle oder Unterbrechung leistet. Ebenso ist es sinnvoll, festzulegen, was mit den Daten und Zugangsdaten bei Beendigung der Geschäftsbeziehung geschieht.
Für den Ausstieg sollten die Rückgabe oder Löschung der Daten, der Entzug von Zugriffsrechten und gegebenenfalls die Bestätigung vorgesehen sein, dass die vereinbarten Maßnahmen umgesetzt wurden. Müssen Informationen aus rechtlichen, betrieblichen oder Sicherungsgründen aufbewahrt werden, sollten die Bedingungen und Grenzen mit dem Anbieter überprüft werden. Die konkrete Formulierung muss die Rechtsordnung und die Art des Dienstes berücksichtigen; dieser Leitfaden ersetzt keine rechtliche Prüfung.
Prüfen Sie das Risiko während der gesamten Geschäftsbeziehung
Die Bewertung ist mit der Unterzeichnung nicht abgeschlossen. Das Unternehmen kann je nach Kritikalität des Anbieters einen Prüfungsrhythmus festlegen und die Prüfung vorziehen, wenn Vorfälle, relevante Schwachstellen, Änderungen des Dienstes oder Veränderungen der technologischen Abhängigkeit auftreten. Damit die Kontrollen nicht zu reiner Bürokratie werden, sollte jede Prüfung dokumentieren, was sich geändert hat, welche Nachweise eingesehen wurden und wer offene Fragen klären muss.
Eine Nachverfolgungstabelle kann vier grundlegende Angaben enthalten: Anbieter und Dienst, Risikoniveau und Begründung, ausstehende Kontrollen oder Zusagen sowie die für deren Überprüfung verantwortliche Person. So kann ein Unternehmen mit begrenzten Ressourcen seine Aufmerksamkeit auf Anbieter mit größerem Zugriff auf Informationen oder unverzichtbare Systeme richten, ohne einen freiwilligen Rahmen in eine vermeintlich allgemeingültige gesetzliche Pflicht umzudeuten.