Fehlende Transparenz in der Software-Lieferkette gefährdet NIS-2-Compliance

NIS2 EU Cybersecurity Directive
Bild: ©Konsta/stock.adobe.com

Ab dem 17. Oktober 2024 gilt in der Europäischen Union (EU) die neue NIS-2-Richtlinie, die höhere Cybersicherheitsanforderungen an Unternehmen stellt. In Deutschland sind viele Unternehmen noch nicht komplett auf die Einhaltung der Vorgaben vorbereitet. Dies geht aus einer aktuellen Studie von BlackBerry hervor, die auf einer Umfrage von Coleman Parkes Research unter hundert deutschen IT- und Cybersecurity-Entscheidern basiert. Demnach ist die fehlende Übersicht über die Software-Lieferkette von Unternehmen ein großes Problem.

Die zweite Richtlinie zur Network and Information Security (NIS 2) betrifft in Deutschland laut Schätzungen zwischen 25.000 und 40.000 Unternehmen. Sie fordert zum Risikomanagement eine Reihe neuer bzw.verschärfter Maßnahmen. Diese umfassen etwa Konzepte für die Risikoanalyse und die Sicherheit in der Informationstechnik, die Bewältigung von Sicherheitsvorfällen und die Aufrechterhaltung des Betriebs. Je nach Größe der Unternehmen sehen die Bestimmungen anders aus, nicht alle müssen das Maximum an Sicherheit gewährleisten. Von den für die Studie von BlackBerry befragten deutschen Unternehmen unterliegen 64 Prozent der NIS-2-Richtlinie. Insgesamt gehen 54 Prozent mit hoher oder sehr hoher Zuversicht davon aus, die Vorgaben zum Stichtag einzuhalten. Dagegen sind sich 33 Prozent nur etwas zuversichtlich und 13 Prozent nicht sehr zuversichtlich.

Compliance gefährdet

Eine große Rolle spielt für die Befragten die Software-Lieferkette. Diese stellt nicht nur ein Einfallstor für Cyberkriminelle dar, sondern erschwert aufgrund strenger Meldepflichten auch die Compliance mit der NIS-2-Richtlinie. Denn nach der Entdeckung eines erheblichen, erfolgreichen Cyberangriffs müssen Unternehmen innerhalb von 24 Stunden das Bundesamt für Sicherheit in der Informationstechnik (BSI) in Kenntnis setzen. Von Vorfällen in der eigenen Software Supply Chain erfahren sie selbst jedoch oft spät. Nur 32 Prozent verlangen, in den ersten vier Stunden von den betroffenen Partnern und Software-Lieferanten zu hören. Die anderen 68 Prozent erwarten eine Benachrichtigung innerhalb eines Tages oder sogar erst später. Bei dieser Ausgangslage geraten Unternehmen in Gefahr, gegen die Anforderungen der Richtlinie zu verstoßen.

Vielerorts erscheint die Software-Lieferkette auch wie ein blinder Fleck in der Sicherheitsstrategie. Laut Studie besteht ein Mangel an Transparenz, denn es scheint unklar zu sein, wer zur Software Supply Chain gehört. Laut Studie wurden 79 Prozent der Unternehmen im letzten Jahr auf ein Mitglied aufmerksam, das zuvor unbekannt war bzw. dessen Sicherheitsmaßnahmen sie bis dahin nicht überwachten.

Externe Kommunikation verbessern

72 Prozent der befragten Unternehmen verfolgen die Auswirkungen von Schwachstellen in einer bestehenden Software-Lieferkette bis hin zu den Endkunden. 39 Prozent informieren sie nicht oder nur gelegentlich über solche Schwachstellen. Beim Umgang mit Endkunden sieht die Studie somit noch Optimierungspotenzial. Doch woran scheitert eine transparente Kommunikation? Als großes Hindernis nennen 37 Prozent fehlendes Personal. Weitere 37 Prozent möchten Klagen vermeiden. Häufig macht das Management den offenen Umgang mit Endkunden auch nicht zur Priorität (34 Prozent). In einigen Unternehmen (26 Prozent) fehlt zudem die Zeit oder es stehen zu viele andere Aufgaben an. Hinzu kommen noch 23 Prozent, die negative Auswirkungen auf die Unternehmensreputation befürchten. Gerade das Stillschweigen schade aber potenziell der eigenen Reputation, so die Autoren. Das müssten Verantwortliche neben der Umsetzung der NIS-2-Richtlinie auch bedenken und entsprechend handeln.



  • Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

    Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

    Mit einer Kontaktstelle zur Sicherstellung in den Lieferketten hat das Bundeswirtschaftsministerium eine zentrale Anlaufstelle für Unternehmen eingerichtet.

    mehr lesen: Kontaktstelle für die Sicherstellung von grenzüberschreitenden Lieferketten

  • Kurzarbeit bei der Hälfte der Unternehmen

    Kurzarbeit bei der Hälfte der Unternehmen

    In der Coronakrise fahren 50 Prozent der deutschen Unternehmen Kurzarbeit, 18 Prozent wollen Jobs abbauen. Das ist das vorläufige Ergebnis der neuesten Umfrage des Ifo-Instituts im April.

    mehr lesen: Kurzarbeit bei der Hälfte der Unternehmen

  • Software-Erweiterung bei Renesas

    Software-Erweiterung bei Renesas

    Renesas Electronics veröffentlicht ein neues Update seines Flexible Software Package (FSP) für die 32Bit-Arm-Cortex-m-Mikrocontroller (MCUs) der RA-Familie.

    mehr lesen: Software-Erweiterung bei Renesas

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • IG Metall bietet Hilfestellung für Betriebsräte

    IG Metall bietet Hilfestellung für Betriebsräte

    Die IG Metall hat ein Eckpunktepapier verabschiedet, das Betriebsräten bei der Umsetzung von Gesundheitsschutzmaßnahmen im Betrieb unterstützen soll.

    mehr lesen: IG Metall bietet Hilfestellung für Betriebsräte

  • Wo steht die IT-Sicherheit?

    Wo steht die IT-Sicherheit?

    Cyberangriffe nehmen nicht nur zahlenmäßig, sondern auch in ihrer Raffinesse zu. Allerdings beeinträchtigt der IT-Fachkräftemangel viele Unternehmen bei der Umsetzung von IT-Sicherheitsmaßnahmen.

    mehr lesen: Wo steht die IT-Sicherheit?

  • Manager stellen sich gute Digitalkompetenz aus

    Manager stellen sich gute Digitalkompetenz aus

    Etwa jeder zweite Manager gibt sich die Note ‘gut‘ oder ‘sehr gut‘, wenn es um die eigene Digitalkompetenz geht. Wie die Studie des Bitkom zeigt, ist unter den Befragten jedoch…

    mehr lesen: Manager stellen sich gute Digitalkompetenz aus

  • Update für Industrie 4.0

    Update für Industrie 4.0

    Den gemeinnützigen Verein SmartFactory KL treibt das Ziel, die Ansätze von Industrie 4.0 verstärkt in der Produktionspraxis zu bringen. Im Rahmen der Initiative wurden deshalb bereits realitätsnahe Lösungen, erste Produkte…

    mehr lesen: Update für Industrie 4.0

  • Konjunktur trübt sich ein, langfristige Erholung erwartet

    Konjunktur trübt sich ein, langfristige Erholung erwartet

    Die Konjunkturlage trübt sich ein. Wie das Wirtschaftsinstitut ZEW mitteilt, rechnen die befragten Finanzexperten jedoch mit einer langfristigen Erholung. Das Niveau von vor der Corona-Krise soll jedoch erst im Jahr…

    mehr lesen: Konjunktur trübt sich ein, langfristige Erholung erwartet

  • Jennifer Morgan verlässt SAP

    Jennifer Morgan verlässt SAP

    Co-CEO Jennifer Morgan verlässt SAP Ende April. Wie der Softwarekonzern mitteilt, wird Christian Klein das Unternehmen zukünftig alleine führen.

    mehr lesen: Jennifer Morgan verlässt SAP

  • Wirtschaftliche Auswirkungen in allen Bundesländern

    Wirtschaftliche Auswirkungen in allen Bundesländern

    Eine Szenarienrechnung des Ifo-Instituts zeigt, dass im Gegensatz zur Finanzkrise 2009 die Wirtschaft aller Bundesländer gleichermaßen vom aktuellen ‘Shutdown‘ betroffen ist.

    mehr lesen: Wirtschaftliche Auswirkungen in allen Bundesländern

  • Sicherheitsarchitektur für das Industrial IoT

    Sicherheitsarchitektur für das Industrial IoT

    Cybersecuritybedrohungen für kritische Infrastrukturen steigen und stellen eine erhebliche Gefahr für Mitarbeiter sowie ein finanzielles Risiko dar.

    mehr lesen: Sicherheitsarchitektur für das Industrial IoT