Fehlende Transparenz in der Software-Lieferkette gefährdet NIS-2-Compliance

NIS2 EU Cybersecurity Directive
Bild: ©Konsta/stock.adobe.com

Ab dem 17. Oktober 2024 gilt in der Europäischen Union (EU) die neue NIS-2-Richtlinie, die höhere Cybersicherheitsanforderungen an Unternehmen stellt. In Deutschland sind viele Unternehmen noch nicht komplett auf die Einhaltung der Vorgaben vorbereitet. Dies geht aus einer aktuellen Studie von BlackBerry hervor, die auf einer Umfrage von Coleman Parkes Research unter hundert deutschen IT- und Cybersecurity-Entscheidern basiert. Demnach ist die fehlende Übersicht über die Software-Lieferkette von Unternehmen ein großes Problem.

Die zweite Richtlinie zur Network and Information Security (NIS 2) betrifft in Deutschland laut Schätzungen zwischen 25.000 und 40.000 Unternehmen. Sie fordert zum Risikomanagement eine Reihe neuer bzw.verschärfter Maßnahmen. Diese umfassen etwa Konzepte für die Risikoanalyse und die Sicherheit in der Informationstechnik, die Bewältigung von Sicherheitsvorfällen und die Aufrechterhaltung des Betriebs. Je nach Größe der Unternehmen sehen die Bestimmungen anders aus, nicht alle müssen das Maximum an Sicherheit gewährleisten. Von den für die Studie von BlackBerry befragten deutschen Unternehmen unterliegen 64 Prozent der NIS-2-Richtlinie. Insgesamt gehen 54 Prozent mit hoher oder sehr hoher Zuversicht davon aus, die Vorgaben zum Stichtag einzuhalten. Dagegen sind sich 33 Prozent nur etwas zuversichtlich und 13 Prozent nicht sehr zuversichtlich.

Compliance gefährdet

Eine große Rolle spielt für die Befragten die Software-Lieferkette. Diese stellt nicht nur ein Einfallstor für Cyberkriminelle dar, sondern erschwert aufgrund strenger Meldepflichten auch die Compliance mit der NIS-2-Richtlinie. Denn nach der Entdeckung eines erheblichen, erfolgreichen Cyberangriffs müssen Unternehmen innerhalb von 24 Stunden das Bundesamt für Sicherheit in der Informationstechnik (BSI) in Kenntnis setzen. Von Vorfällen in der eigenen Software Supply Chain erfahren sie selbst jedoch oft spät. Nur 32 Prozent verlangen, in den ersten vier Stunden von den betroffenen Partnern und Software-Lieferanten zu hören. Die anderen 68 Prozent erwarten eine Benachrichtigung innerhalb eines Tages oder sogar erst später. Bei dieser Ausgangslage geraten Unternehmen in Gefahr, gegen die Anforderungen der Richtlinie zu verstoßen.

Vielerorts erscheint die Software-Lieferkette auch wie ein blinder Fleck in der Sicherheitsstrategie. Laut Studie besteht ein Mangel an Transparenz, denn es scheint unklar zu sein, wer zur Software Supply Chain gehört. Laut Studie wurden 79 Prozent der Unternehmen im letzten Jahr auf ein Mitglied aufmerksam, das zuvor unbekannt war bzw. dessen Sicherheitsmaßnahmen sie bis dahin nicht überwachten.

Externe Kommunikation verbessern

72 Prozent der befragten Unternehmen verfolgen die Auswirkungen von Schwachstellen in einer bestehenden Software-Lieferkette bis hin zu den Endkunden. 39 Prozent informieren sie nicht oder nur gelegentlich über solche Schwachstellen. Beim Umgang mit Endkunden sieht die Studie somit noch Optimierungspotenzial. Doch woran scheitert eine transparente Kommunikation? Als großes Hindernis nennen 37 Prozent fehlendes Personal. Weitere 37 Prozent möchten Klagen vermeiden. Häufig macht das Management den offenen Umgang mit Endkunden auch nicht zur Priorität (34 Prozent). In einigen Unternehmen (26 Prozent) fehlt zudem die Zeit oder es stehen zu viele andere Aufgaben an. Hinzu kommen noch 23 Prozent, die negative Auswirkungen auf die Unternehmensreputation befürchten. Gerade das Stillschweigen schade aber potenziell der eigenen Reputation, so die Autoren. Das müssten Verantwortliche neben der Umsetzung der NIS-2-Richtlinie auch bedenken und entsprechend handeln.



  • Algorithmen automatisiert trainieren

    Algorithmen automatisiert trainieren

    Durch künstliche Intelligenz (KI) können Maschinen Objekte erkennen. Dafür werden Algorithmen mit Bilddaten manuell trainiert. Das am Karlsruher Institut für Technologie (KIT) entstandene Start-up Kimoknow hat eine Technologie entwickelt, um…

    mehr lesen: Algorithmen automatisiert trainieren

  • Übungen als Schutz vor Cyberrisiken?

    Übungen als Schutz vor Cyberrisiken?

    Immer mehr IT-Abteilungen vertrauen auf Penetrationstests oder Bug-Bounty-Programme und simulieren Cyberattacken, um ihre Mitarbeiter zu sensibilisieren. Grund dafür ist der explosionsartige Anstieg von Cyberbedrohungen. 

    mehr lesen: Übungen als Schutz vor Cyberrisiken?

  • Stephan Klokow in Vorstand des Cluster IT Mitteldeutschland gewählt

    Stephan Klokow in Vorstand des Cluster IT Mitteldeutschland gewählt

    Stephan Klokow, Direktor DPI (Deep Packet Inspection) beim Rohde & Schwarz Tochterunternehmen Ipoque, wurde während der Mitgliederversammlung am 18. Mai 2020 in den Vorstand des Branchennetzwerks Cluster IT Mitteldeutschland e.V.…

    mehr lesen: Stephan Klokow in Vorstand des Cluster IT Mitteldeutschland gewählt

  • Netzwerk-Firewall für interne Segmentierung

    Netzwerk-Firewall für interne Segmentierung

    Fortinet stellt mit der FortiGate 4200F eine leistungsstarke Netzwerk-Firewall vor. Diese basiert auf dem NP7, dem von Fortinet entwickelten Netzwerkprozessor der siebten Generation. Indem sie Networking mit Security verbindet, ermöglicht…

    mehr lesen: Netzwerk-Firewall für interne Segmentierung

  • Industrie rechnet weiter mit Rückgang der Produktion

    Industrie rechnet weiter mit Rückgang der Produktion

    Trotz eines Anstiegs im Vergleich zum Vormonat bleiben die Ifo-Produktionserwartungen im negativen Bereich. Die deutsche Industrieunternehmen erwarten somit einen weiteren Rückgang der Produktion.

    mehr lesen: Industrie rechnet weiter mit Rückgang der Produktion

  • Harald Rackel wird COO bei SSI Schäfer

    Harald Rackel wird COO bei SSI Schäfer

    Zum 1. Oktober hat die SSI Schäfer Gruppe die Position des Chief Operating Officer besetzt. Der Beirat der Unternehmensgruppe hat Harald Rackel in das Amt berufen.

    mehr lesen: Harald Rackel wird COO bei SSI Schäfer

  • Fusionen und Übernahmen 2019 stabil auf niedrigem Niveau

    Fusionen und Übernahmen 2019 stabil auf niedrigem Niveau

    Deutsche Unternehmen waren im Jahr 2019 an weniger Fusionen und Übernahmen beteiligt als im Vorjahr. Für die zweite Jahreshälfte ermittelte der ZEW-Zephyr M&A-Index sogar den tiefsten Stand seit Beginn der…

    mehr lesen: Fusionen und Übernahmen 2019 stabil auf niedrigem Niveau

  • Arbeitsmarktbarometer fängt sich auf niedrigem Niveau

    Arbeitsmarktbarometer fängt sich auf niedrigem Niveau

    Nach seinem Tiefststand im Vormonat, ist das IAB-Arbeitsmarktbarometer im Mai wieder leicht gestiegen.

    mehr lesen: Arbeitsmarktbarometer fängt sich auf niedrigem Niveau

  • Neuer Vertriebspartner nah am SAP-Markt

    Neuer Vertriebspartner nah am SAP-Markt

    Die Feinplanungsspezialistin Dualis GmbH IT Solution will mit einer neuen Vertriebspartnerschaft ihre Position im SAP-Umfeld stärken. Cpro IoT Connect vertreibt und implementiert künftig die APS-Lösung Ganttplan als Platinum-Partner.

    mehr lesen: Neuer Vertriebspartner nah am SAP-Markt

  • SAP kündigt Travel Management-Alternative auf S/4Hana an

    SAP kündigt Travel Management-Alternative auf S/4Hana an

    Reisekostenmanagement mit SAP-Software ist weiterhin On-Premise möglich. Nach dem Druck der SAP-Anwendervereinigung DSAG hat SAP angekündigt, die Lösung Travel Management auf die Hana-Plattform zu migrieren. Damit können Firmen den Wechsel…

    mehr lesen: SAP kündigt Travel Management-Alternative auf S/4Hana an

  • Riverbed ernennt Andreas Riepen zum Regional Vice President

    Riverbed ernennt Andreas Riepen zum Regional Vice President

    Andreas Riepen übernimmt die Position des Regional Vice President Sales für die DACH-Region beim IT-Unternehmen Riverbed.

    mehr lesen: Riverbed ernennt Andreas Riepen zum Regional Vice President

  • Kaspersky identifiziert Angriffe auf Industriezulieferer

    Kaspersky identifiziert Angriffe auf Industriezulieferer

    Wie der IT-Security-Anbieter Kaspersky berichtet, wurden Unternehmen weltweit über zielgerichtete Phishing-Mails angegriffen, bei denen die Angreifer das Mimikatz-Programm nutzten. Kaspersky hat diese Angriffe analysiert.

    mehr lesen: Kaspersky identifiziert Angriffe auf Industriezulieferer