Fehlende Transparenz in der Software-Lieferkette gefährdet NIS-2-Compliance

NIS2 EU Cybersecurity Directive
Bild: ©Konsta/stock.adobe.com

Ab dem 17. Oktober 2024 gilt in der Europäischen Union (EU) die neue NIS-2-Richtlinie, die höhere Cybersicherheitsanforderungen an Unternehmen stellt. In Deutschland sind viele Unternehmen noch nicht komplett auf die Einhaltung der Vorgaben vorbereitet. Dies geht aus einer aktuellen Studie von BlackBerry hervor, die auf einer Umfrage von Coleman Parkes Research unter hundert deutschen IT- und Cybersecurity-Entscheidern basiert. Demnach ist die fehlende Übersicht über die Software-Lieferkette von Unternehmen ein großes Problem.

Die zweite Richtlinie zur Network and Information Security (NIS 2) betrifft in Deutschland laut Schätzungen zwischen 25.000 und 40.000 Unternehmen. Sie fordert zum Risikomanagement eine Reihe neuer bzw.verschärfter Maßnahmen. Diese umfassen etwa Konzepte für die Risikoanalyse und die Sicherheit in der Informationstechnik, die Bewältigung von Sicherheitsvorfällen und die Aufrechterhaltung des Betriebs. Je nach Größe der Unternehmen sehen die Bestimmungen anders aus, nicht alle müssen das Maximum an Sicherheit gewährleisten. Von den für die Studie von BlackBerry befragten deutschen Unternehmen unterliegen 64 Prozent der NIS-2-Richtlinie. Insgesamt gehen 54 Prozent mit hoher oder sehr hoher Zuversicht davon aus, die Vorgaben zum Stichtag einzuhalten. Dagegen sind sich 33 Prozent nur etwas zuversichtlich und 13 Prozent nicht sehr zuversichtlich.

Compliance gefährdet

Eine große Rolle spielt für die Befragten die Software-Lieferkette. Diese stellt nicht nur ein Einfallstor für Cyberkriminelle dar, sondern erschwert aufgrund strenger Meldepflichten auch die Compliance mit der NIS-2-Richtlinie. Denn nach der Entdeckung eines erheblichen, erfolgreichen Cyberangriffs müssen Unternehmen innerhalb von 24 Stunden das Bundesamt für Sicherheit in der Informationstechnik (BSI) in Kenntnis setzen. Von Vorfällen in der eigenen Software Supply Chain erfahren sie selbst jedoch oft spät. Nur 32 Prozent verlangen, in den ersten vier Stunden von den betroffenen Partnern und Software-Lieferanten zu hören. Die anderen 68 Prozent erwarten eine Benachrichtigung innerhalb eines Tages oder sogar erst später. Bei dieser Ausgangslage geraten Unternehmen in Gefahr, gegen die Anforderungen der Richtlinie zu verstoßen.

Vielerorts erscheint die Software-Lieferkette auch wie ein blinder Fleck in der Sicherheitsstrategie. Laut Studie besteht ein Mangel an Transparenz, denn es scheint unklar zu sein, wer zur Software Supply Chain gehört. Laut Studie wurden 79 Prozent der Unternehmen im letzten Jahr auf ein Mitglied aufmerksam, das zuvor unbekannt war bzw. dessen Sicherheitsmaßnahmen sie bis dahin nicht überwachten.

Externe Kommunikation verbessern

72 Prozent der befragten Unternehmen verfolgen die Auswirkungen von Schwachstellen in einer bestehenden Software-Lieferkette bis hin zu den Endkunden. 39 Prozent informieren sie nicht oder nur gelegentlich über solche Schwachstellen. Beim Umgang mit Endkunden sieht die Studie somit noch Optimierungspotenzial. Doch woran scheitert eine transparente Kommunikation? Als großes Hindernis nennen 37 Prozent fehlendes Personal. Weitere 37 Prozent möchten Klagen vermeiden. Häufig macht das Management den offenen Umgang mit Endkunden auch nicht zur Priorität (34 Prozent). In einigen Unternehmen (26 Prozent) fehlt zudem die Zeit oder es stehen zu viele andere Aufgaben an. Hinzu kommen noch 23 Prozent, die negative Auswirkungen auf die Unternehmensreputation befürchten. Gerade das Stillschweigen schade aber potenziell der eigenen Reputation, so die Autoren. Das müssten Verantwortliche neben der Umsetzung der NIS-2-Richtlinie auch bedenken und entsprechend handeln.



  • Software AG steigert Quartalsumsatz und -gewinn

    Software AG steigert Quartalsumsatz und -gewinn

    Im dritten Geschäftsquartal hat die Software AG bei Umsatz und Gewinn zugelegt. Der Gesamtumsatz wuchs um 7 Prozent, der Gewinn um 15 Prozent.

    mehr lesen: Software AG steigert Quartalsumsatz und -gewinn

  • Immer mehr Unternehmen setzen Industrie 4.0 um

    Immer mehr Unternehmen setzen Industrie 4.0 um

    Der Industrie-4.0-Index, den die Unternehmensberatung Staufen bereits zum sechsten Mal aufgelegt hat, ist auch in der 2019er Auflage erneut gestiegen. Demnach setzen mehr als die Hälfte der befragten Unternehmen Industrie…

    mehr lesen: Immer mehr Unternehmen setzen Industrie 4.0 um

  • 105 Millionen Angriffe im ersten Halbjahr 2019

    105 Millionen Angriffe im ersten Halbjahr 2019

    Die IT-Security Eperten haben die Daten ihrer selbst eingerichteten Honeypots ausgwertet. Dabei zeigt sich ein großer Anstieg der Angriffe auf IoT-Geräte im Vergleich zum Vorjahr.

    mehr lesen: 105 Millionen Angriffe im ersten Halbjahr 2019

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Unternehmen erstellen Einsatzkonzepte für digitalen Zwilling

    Unternehmen erstellen Einsatzkonzepte für digitalen Zwilling

    Der Einsatz des digitalen Zwillings verspricht vielfältige Potenziale für den gesamten Lebenszyklus eines Produktes. Im Rahmen einer Befragung der Managementberatung Detecon halten die Studienteilnehmer vor allem den Unternehmensübergreifenden Einsatz für…

    mehr lesen: Unternehmen erstellen Einsatzkonzepte für digitalen Zwilling

  • Wibu Systems errichtet neue Firmenzentrale

    Wibu Systems errichtet neue Firmenzentrale

    Auf insgesamt 8.400m² errichtet Wibu System zwei neue Gebäude. Das eine soll zukünftig als Unternehmenssitz dienen, das andere soll als House of IT Security u.a. die Zusammenarbeit mit Startups fördern.

    mehr lesen: Wibu Systems errichtet neue Firmenzentrale

  • ZVEI erwartet Produktionsrückgang

    ZVEI erwartet Produktionsrückgang

    Die Auftragseingänge in der deutschen Elektroindustrie sind im August 2019 um 6,7% gegenüber Vorjahr zurückgegangen. Die Inlandsbestellungen gaben um 9,6 und die Auslandsbestellungen um 4,5% nach. Im Gesamtzeitraum von Januar…

    mehr lesen: ZVEI erwartet Produktionsrückgang

  • it-sa verzeichnet Besucher- und Ausstellerplus

    it-sa verzeichnet Besucher- und Ausstellerplus

    Mehr Fachbesucher und eine größere Ausstellerzahl: Die IT-Sicherheitsmesse it-sa in Nürnberg hat mit ihrer diesjährigen Ausgabe neue Bestmarken erzielt.

    mehr lesen: it-sa verzeichnet Besucher- und Ausstellerplus

  • Einsatz von 3D-Druck nimmt zu

    Einsatz von 3D-Druck nimmt zu

    Der Anteil der deutschen Unternehmen, die 3D-Druck einsetzen, ist zwar im Vergleich zum Jahr 2016 gestiegen – von 37 auf 63 Prozent. Eine Führungsposition hat Deutschland in der Studie des…

    mehr lesen: Einsatz von 3D-Druck nimmt zu

  • Fabriklayout im Flug erfassen

    Fabriklayout im Flug erfassen

    Im Forschungsprojekt ‚Instant Factory Maps‘ des Instituts für Integrierte Produktion Hannover IPH werden Fabriklayouts per Kameradrohne erfasst. Bei einem kurzen Rundflug durch die Fabrik nimmt die Drohne Tausende Fotos auf,…

    mehr lesen: Fabriklayout im Flug erfassen

  • Friedhelm Loh Group übernimmt IoTOS

    Friedhelm Loh Group übernimmt IoTOS

    Nach German Edge Cloud (GEC) gehört jetzt auch das Startup IoTOS zur Friedhelm Loh Group. Die Übernahme gab die Unternehmensgruppe nun bekannt. Die drei Unternehmen der Friedhelm Loh Group –…

    mehr lesen: Friedhelm Loh Group übernimmt IoTOS

  • Geschäftsführung

    Geschäftsführung

    Mit Maximilian Brandl hat sich das SCM-Projekthaus Salt Solutions Verstärkung für den Vorstand ins Haus geholt.

    mehr lesen: Geschäftsführung