Fehlende Transparenz in der Software-Lieferkette gefährdet NIS-2-Compliance

NIS2 EU Cybersecurity Directive
Bild: ©Konsta/stock.adobe.com

Ab dem 17. Oktober 2024 gilt in der Europäischen Union (EU) die neue NIS-2-Richtlinie, die höhere Cybersicherheitsanforderungen an Unternehmen stellt. In Deutschland sind viele Unternehmen noch nicht komplett auf die Einhaltung der Vorgaben vorbereitet. Dies geht aus einer aktuellen Studie von BlackBerry hervor, die auf einer Umfrage von Coleman Parkes Research unter hundert deutschen IT- und Cybersecurity-Entscheidern basiert. Demnach ist die fehlende Übersicht über die Software-Lieferkette von Unternehmen ein großes Problem.

Die zweite Richtlinie zur Network and Information Security (NIS 2) betrifft in Deutschland laut Schätzungen zwischen 25.000 und 40.000 Unternehmen. Sie fordert zum Risikomanagement eine Reihe neuer bzw.verschärfter Maßnahmen. Diese umfassen etwa Konzepte für die Risikoanalyse und die Sicherheit in der Informationstechnik, die Bewältigung von Sicherheitsvorfällen und die Aufrechterhaltung des Betriebs. Je nach Größe der Unternehmen sehen die Bestimmungen anders aus, nicht alle müssen das Maximum an Sicherheit gewährleisten. Von den für die Studie von BlackBerry befragten deutschen Unternehmen unterliegen 64 Prozent der NIS-2-Richtlinie. Insgesamt gehen 54 Prozent mit hoher oder sehr hoher Zuversicht davon aus, die Vorgaben zum Stichtag einzuhalten. Dagegen sind sich 33 Prozent nur etwas zuversichtlich und 13 Prozent nicht sehr zuversichtlich.

Compliance gefährdet

Eine große Rolle spielt für die Befragten die Software-Lieferkette. Diese stellt nicht nur ein Einfallstor für Cyberkriminelle dar, sondern erschwert aufgrund strenger Meldepflichten auch die Compliance mit der NIS-2-Richtlinie. Denn nach der Entdeckung eines erheblichen, erfolgreichen Cyberangriffs müssen Unternehmen innerhalb von 24 Stunden das Bundesamt für Sicherheit in der Informationstechnik (BSI) in Kenntnis setzen. Von Vorfällen in der eigenen Software Supply Chain erfahren sie selbst jedoch oft spät. Nur 32 Prozent verlangen, in den ersten vier Stunden von den betroffenen Partnern und Software-Lieferanten zu hören. Die anderen 68 Prozent erwarten eine Benachrichtigung innerhalb eines Tages oder sogar erst später. Bei dieser Ausgangslage geraten Unternehmen in Gefahr, gegen die Anforderungen der Richtlinie zu verstoßen.

Vielerorts erscheint die Software-Lieferkette auch wie ein blinder Fleck in der Sicherheitsstrategie. Laut Studie besteht ein Mangel an Transparenz, denn es scheint unklar zu sein, wer zur Software Supply Chain gehört. Laut Studie wurden 79 Prozent der Unternehmen im letzten Jahr auf ein Mitglied aufmerksam, das zuvor unbekannt war bzw. dessen Sicherheitsmaßnahmen sie bis dahin nicht überwachten.

Externe Kommunikation verbessern

72 Prozent der befragten Unternehmen verfolgen die Auswirkungen von Schwachstellen in einer bestehenden Software-Lieferkette bis hin zu den Endkunden. 39 Prozent informieren sie nicht oder nur gelegentlich über solche Schwachstellen. Beim Umgang mit Endkunden sieht die Studie somit noch Optimierungspotenzial. Doch woran scheitert eine transparente Kommunikation? Als großes Hindernis nennen 37 Prozent fehlendes Personal. Weitere 37 Prozent möchten Klagen vermeiden. Häufig macht das Management den offenen Umgang mit Endkunden auch nicht zur Priorität (34 Prozent). In einigen Unternehmen (26 Prozent) fehlt zudem die Zeit oder es stehen zu viele andere Aufgaben an. Hinzu kommen noch 23 Prozent, die negative Auswirkungen auf die Unternehmensreputation befürchten. Gerade das Stillschweigen schade aber potenziell der eigenen Reputation, so die Autoren. Das müssten Verantwortliche neben der Umsetzung der NIS-2-Richtlinie auch bedenken und entsprechend handeln.



  • Mehr Speicher für Sicherheitskameras

    Mehr Speicher für Sicherheitskameras

    Western Digital kündigt die WD Purple Ultra Endurance MicroSD-Karte mit 96-Layer-3D-Nand-Technologie für Sicherheits- und Edge-Speicherkameras an und erweitert sein Festplattenportfolio mit der WD Purple 14TB für den Überwachungsbereich.

    mehr lesen: Mehr Speicher für Sicherheitskameras

  • Hanna Hennig wird Siemens-CIO

    Hanna Hennig wird Siemens-CIO

    Siemens bekommt zum Jahreswechsel eine neue IT-Chefin. Hanna Hennig, die von Osram zum Technologiekonzern stößt, soll dann das Amt von Helmuth Ludwig übernehmen.

    mehr lesen: Hanna Hennig wird Siemens-CIO

  • Bosch kündigt Technologiesprung an

    Bosch kündigt Technologiesprung an

    Neue Mikrochips aus Siliziumkarbid (SiC) sollen nach Angaben des Herstellers Bosch für einen Technologiesprung in der Elektromobilität sorgen. „Für Autofahrer bedeutet das sechs Prozent mehr Reichweite“, teilte Bosch-Geschäftsführer Harald Kröger…

    mehr lesen: Bosch kündigt Technologiesprung an

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Gefasoft eröffnet neuen Firmensitz

    Gefasoft eröffnet neuen Firmensitz

    In Regensburg ist die neue Firmenzentrale von Gefasoft offiziell eingeweiht worden.

    mehr lesen: Gefasoft eröffnet neuen Firmensitz

  • 4. Verpackungstag

    4. Verpackungstag

    Auf dem 4. Verpackungstag in Marktheidenfeld am 6. November werden die neuesten Trends für Verpackungsmaschinen vorgestellt. Das Networking-Event der Verpackungstechnik findet diesmal im globalen Headquarter für Machine Solutions von Schneider…

    mehr lesen: 4. Verpackungstag

  • Microsoft und Nvidia arbeiten zusammen

    Microsoft und Nvidia arbeiten zusammen

    Die beiden IT-Konzerne Nvidia und Microsoft kooperieren mit dem Ziel, Edge Computing intelligenter und schneller zu machen. Das gab Nvidia-CEO Jensen Huang im Rahmen des Mobile World Congress in Las…

    mehr lesen: Microsoft und Nvidia arbeiten zusammen

  • Smarte Daten nutzen

    Smarte Daten nutzen

    Die Managementberatung T.A. Cook lädt vom 5. bis zum 6. Dezember zum Fachforum ‚Smart Data und Data Analytics in Instandhaltung und Technik‘ nach Berlin ein.

    mehr lesen: Smarte Daten nutzen

  • Erlöse mit Abo-Modellen wachsen

    Erlöse mit Abo-Modellen wachsen

    Weltweit hat die Subscription Economy in den vergangenen sieben Jahren zugelegt, um mehr als 350 Prozent. Im aktuellen Subscription Economy Index von Zuora wartet besonders die fertigende Industrie mit steigenden…

    mehr lesen: Erlöse mit Abo-Modellen wachsen

  • Unternehmen passen ihre Strategie an

    Unternehmen passen ihre Strategie an

    Disruption und Digitalisierung stellen Unternehmen vor Herausforderungen. In einer Studie des Datenspezialisten Teradata sieht sich die Mehrheit der Befragten damit konfrontiert, aufgrund dieser Herausforderungen die eigene Strategie zu überdenken.

    mehr lesen: Unternehmen passen ihre Strategie an

  • Software AG steigert Quartalsumsatz und -gewinn

    Software AG steigert Quartalsumsatz und -gewinn

    Im dritten Geschäftsquartal hat die Software AG bei Umsatz und Gewinn zugelegt. Der Gesamtumsatz wuchs um 7 Prozent, der Gewinn um 15 Prozent.

    mehr lesen: Software AG steigert Quartalsumsatz und -gewinn

  • Immer mehr Unternehmen setzen Industrie 4.0 um

    Immer mehr Unternehmen setzen Industrie 4.0 um

    Der Industrie-4.0-Index, den die Unternehmensberatung Staufen bereits zum sechsten Mal aufgelegt hat, ist auch in der 2019er Auflage erneut gestiegen. Demnach setzen mehr als die Hälfte der befragten Unternehmen Industrie…

    mehr lesen: Immer mehr Unternehmen setzen Industrie 4.0 um