KONTEXT. URTEIL. HANDELN.
EDITIONBUSINESS.

Nützlicher Journalismus, um Unternehmen zu verstehen, zu führen und weiterzuentwickeln.

Suchen
Edition Business entdecken
Leitfaden · Internacional; las referencias principales son de Estados Unidos y sus requisitos federales no deben presentarse como obligaciones generales para pymes de otros países.

Welche Kontrollen ein kleines oder mittleres Unternehmen von seinen Softwareanbietern verlangen sollte

Eine sinnvolle Bewertung beginnt mit der Frage, auf welche Daten und Systeme jeder Anbieter zugreifen kann. Auf dieser Grundlage kann das Unternehmen Kontrollen, Vereinbarungen und Prüfungen an das tatsächliche Risiko des Dienstes anpassen.

Ein kleines Modellgebäude, ein goldener Schlüssel und ein dunkler Server sind um eine Glasscheibe mit Schlüsselloch angeordnet.
Mit KI erzeugte konzeptuelle Illustration · Edition Business

Verstehen Sie zunächst, welche Auswirkungen die einzelnen Anbieter haben können

Ein kleines oder mittleres Unternehmen muss nicht alle Technologieanbieter so behandeln, als hätten sie dasselbe Risikoniveau. Ein Tool, das öffentliche Informationen verwaltet, stellt eine andere Situation dar als ein Dienst mit Zugriff auf Kundendaten, Benutzerkonten oder für den Betrieb unverzichtbare Systeme.

Der erste Schritt besteht darin, ein einfaches Verzeichnis der Software, Cloud-Dienste und verwalteten Anbieter zu führen. Für jeden Eintrag sollte erfasst werden, welche Funktion er erfüllt, welche Informationen er verarbeitet, wer Zugriff hat, ob er mit anderen Systemen verbunden ist und welche geschäftliche Abhängigkeit durch eine Unterbrechung entstehen würde. Bei der Prüfung sollten auch Unterauftragnehmer und relevante Softwarekomponenten berücksichtigt werden, sofern der Anbieter diese benennen kann.

Dieser Ansatz entspricht dem vom NIST geförderten Lieferketten-Risikomanagement: Risiken während des gesamten Lebenszyklus technologischer Produkte und Dienstleistungen zu identifizieren, zu bewerten und zu mindern. Für ein kleines Unternehmen kann es ausreichen, eine praktische Kategorie zuzuweisen – zum Beispiel niedrig, mittel oder hoch – und den Grund dafür kurz zu erläutern.

Bewerten Sie konkrete Kontrollen statt allgemeiner Aussagen

Ein Sicherheitsfragebogen kann als Ausgangspunkt dienen, doch die Antworten sollten erkennen lassen, wie der Dienst in der Praxis geschützt wird. Je nach Bedeutung des Anbieters kann das Unternehmen verhältnismäßige Informationen zu folgenden Aspekten anfordern:

  • Zugriff und Konten: Verwendung individueller Konten, zusätzliche Authentifizierung, sofern verfügbar, und Entzug von Berechtigungen, wenn eine Person keinen Zugriff mehr benötigt.
  • Datenschutz: Welche Daten erhoben werden, wo sie gehostet werden, wer sie einsehen kann und welche Maßnahmen zu ihrem Schutz bei der Speicherung und Übertragung gelten.
  • Updates und Schwachstellen: Wie Fehler erkannt und behoben werden, wie relevante Schwachstellen mitgeteilt werden und welche Möglichkeiten bestehen, ein Problem zu melden.
  • Entwicklung und Komponenten: Welche sicheren Entwicklungspraktiken der Anbieter anwendet und – sofern für das Risiko relevant – welche Informationen er zu Softwarekomponenten oder -abhängigkeiten bereitstellen kann.
  • Dienstkontinuität: Welche Mechanismen und Verfahren vorgesehen sind, um den Dienst bei einer Unterbrechung aufrechtzuerhalten oder wiederherzustellen.

Die Nachweise können unterschiedlich ausfallen: technische Dokumentation, Richtlinien, einschlägige Berichte oder Zertifizierungen, Erläuterungen des Anbieters oder vertragliche Zusagen. Kein einzelnes Dokument belegt, dass ein Dienst risikofrei ist. Entscheidend ist, dass die Informationen der konkreten Gefährdungslage des Unternehmens entsprechen und überprüft werden können, wenn sich das Produkt oder seine Bedingungen ändern.

Klären Sie, wie Vorfälle und Änderungen gehandhabt werden

Vor Vertragsabschluss sollte das Unternehmen erfragen, wie und über welchen Kanal der Anbieter einen Vorfall mitteilt, der seine Daten oder Systeme betreffen könnte. Außerdem sollte geklärt werden, welche Informationen der Anbieter weitergeben kann, wie er bei der Untersuchung mitwirken wird und wer die jeweiligen Ansprechpersonen beider Seiten sind.

Darüber hinaus ist es sinnvoll zu wissen, wie der Anbieter Änderungen ankündigt, die das Risiko verändern können: wesentliche Änderungen am Dienst, neue Unterauftragnehmer, Änderungen des Standorts oder der Verarbeitung von Daten oder relevante Abweichungen bei den Sicherheitsmaßnahmen. Nicht alle diese Änderungen haben dieselben Auswirkungen; das Unternehmen kann sich auf diejenigen konzentrieren, die seinen Betrieb oder seine geltenden Pflichten betreffen.

Die Bedingungen für Mitteilungen, Zusammenarbeit und Fristen sollten gegebenenfalls im Vertrag eindeutig festgehalten werden. Die gesetzlichen Anforderungen hängen von der Rechtsordnung, der Branche, der Art der Daten und dem Dienst ab: Die US-amerikanischen Verweise auf NIST und CISA sind Rahmenwerke und Ressourcen der Vereinigten Staaten und keine allgemeinen Pflichten für kleine und mittlere Unternehmen in anderen Ländern.

Halten Sie Erwartungen und Beendigung des Dienstes schriftlich fest

Im Vertrag oder in seinen Sicherheitsanlagen kann – je nach Dienst und geltenden Vorschriften – festgelegt werden, welche Informationen verarbeitet werden, welche Kontrollen erwartet werden, wie Zugriffe verwaltet und Vorfälle mitgeteilt werden und welche Unterstützung der Anbieter bei einer Schwachstelle oder Unterbrechung leistet. Ebenso ist es sinnvoll, festzulegen, was mit den Daten und Zugangsdaten bei Beendigung der Geschäftsbeziehung geschieht.

Für den Ausstieg sollten die Rückgabe oder Löschung der Daten, der Entzug von Zugriffsrechten und gegebenenfalls die Bestätigung vorgesehen sein, dass die vereinbarten Maßnahmen umgesetzt wurden. Müssen Informationen aus rechtlichen, betrieblichen oder Sicherungsgründen aufbewahrt werden, sollten die Bedingungen und Grenzen mit dem Anbieter überprüft werden. Die konkrete Formulierung muss die Rechtsordnung und die Art des Dienstes berücksichtigen; dieser Leitfaden ersetzt keine rechtliche Prüfung.

Prüfen Sie das Risiko während der gesamten Geschäftsbeziehung

Die Bewertung ist mit der Unterzeichnung nicht abgeschlossen. Das Unternehmen kann je nach Kritikalität des Anbieters einen Prüfungsrhythmus festlegen und die Prüfung vorziehen, wenn Vorfälle, relevante Schwachstellen, Änderungen des Dienstes oder Veränderungen der technologischen Abhängigkeit auftreten. Damit die Kontrollen nicht zu reiner Bürokratie werden, sollte jede Prüfung dokumentieren, was sich geändert hat, welche Nachweise eingesehen wurden und wer offene Fragen klären muss.

Eine Nachverfolgungstabelle kann vier grundlegende Angaben enthalten: Anbieter und Dienst, Risikoniveau und Begründung, ausstehende Kontrollen oder Zusagen sowie die für deren Überprüfung verantwortliche Person. So kann ein Unternehmen mit begrenzten Ressourcen seine Aufmerksamkeit auf Anbieter mit größerem Zugriff auf Informationen oder unverzichtbare Systeme richten, ohne einen freiwilligen Rahmen in eine vermeintlich allgemeingültige gesetzliche Pflicht umzudeuten.

Quellen und Methodik

  1. NIST CSF 2.0: Updated Third Party & Supply Chain Risk ... ↗blog.riskrecon.com
  2. Cybersecurity Supply Chain Risk Management (C-SCRM) ↗csrc.nist.gov
  3. NIST SP 800-161: Cyber Supply Chain Risk Management ↗hyperproof.io
  4. Information and Communications Technology Supply ... ↗www.cisa.gov
  5. CISA Supply Chain Risk | Halbarad ↗halbarad.com
Redaktionelle Methodik →Korrekturen
Einen Fehler melden ↗

Weiterlesen und vertiefen

Eine wolkenförmige Figur und ein Stapel unterschiedlich materialisierter Blöcke liegen an den gegenüberliegenden Enden einer hölzernen Waage.
Analyse · 09.10.2026

So berechnen Sie die Gesamtkosten einer Cloud-Migration für ein kleines oder mittleres Unternehmen

Die monatliche Rechnung des Anbieters ist nur ein Teil der Kosten. Um Szenarien zu vergleichen, muss ein kleines oder mittleres Unternehmen die Vorbereitung und Durchführung der Migration, den Betrieb, die Lizenzen, die Sicherheit, Parallelbetriebszeiträume und einen möglichen Ausstieg zusammenrechnen und das Ergebnis seinen aktuellen Kosten gegenüberstellen.

Beitrag lesen