Zum Inhalt springen Zur Navigation springen
Informationssicherheit: Prüfung externer Dienstleister

Informationssicherheit: Prüfung externer Dienstleister

Die Prüfung externer Dienstleister bestimmt zunehmend das Niveau der eigenen Informationssicherheit, denn Angreifer kommen immer häufiger über Zulieferer und IT-Provider. Dieser Beitrag zeigt, wo Risiken in der Lieferkette entstehen, was NIS-2 und DORA verlangen und mit welchen Maßnahmen sich das Risiko in Auswahl, Vertrag, Betrieb und Notfall verringern lässt.

Warum wird die Prüfung externer Dienstleister zum Risiko?

Die eigene IT ist in vielen Organisationen gut dokumentiert: Assets sind erfasst, Patchstände bekannt, Berechtigungen geregelt. Sobald der Blick über die Unternehmensgrenze hinausgeht, wird das Bild unscharf. Cloudplattformen, Softwarelieferanten, Managed Service Provider, Wartungsfirmen und Personaldienstleister greifen auf Systeme, Daten und Netze zu. Jeder dieser Zugänge erweitert die Angriffsfläche, ohne im eigenen Schwachstellenscan aufzutauchen. Oft verschwimmen hierbei auf Verantwortlichkeiten.

Genau diese Lücken nutzen Angreifer. Statt den gehärteten Perimeter zu attackieren, kompromittieren sie ein Softwareupdate, einen Fernwartungszugang oder das Identitätsmanagement eines Providers und erreichen darüber mehrere Kunden gleichzeitig. Die Muster wiederholen sich dabei. Administrationszugänge ohne Mehrfaktorauthentifizierung, veraltete Fernzugriffslösungen, Sammelkonten für ganze Kundenportfolios, ausgelagerte Backups im selben Vertrauensbereich wie die Produktion.

Die Folgen bleiben dabei selten beim Dienstleister. Produktionsstillstände, offengelegte Daten, Meldepflichten und Vertragsstrafen treffen zuerst das beauftragende Unternehmen, weil dieses gegenüber Kunden, Aufsicht und Betroffenen verantwortlich bleibt.

„Auslagern lässt sich ein Prozess, nicht die Verantwortung dafür.“

Was fordern NIS-2 und DORA für die Informationssicherheit?

Der regulatorische Rahmen hat diese Verschiebung aufgegriffen. NIS-2 benennt die Sicherheit der Lieferkette ausdrücklich als Teil der Risikomanagementmaßnahmen und verlangt, die Sicherheitspraxis unmittelbarer Anbieter in die eigene Risikobetrachtung einzubeziehen. Betroffene Einrichtungen müssen begründen können, warum sie einem Dienstleister vertrauen.

DORA geht für den Finanzsektor weiter ins Detail. Gefordert sind unter anderem ein Informationsregister über alle vertraglichen Vereinbarungen zur Nutzung von IKT-Drittdienstleistungen, eine Kritikalitätseinstufung und definierte Mindestinhalte in Verträgen. Dazu kommen, je nach Kritikalität Prüfungs- und Zugangsrechte, das Abstimmen von Notfallplänen sowie Ausstiegsstrategien. Ergänzend adressieren die ISO 27001 mit den Maßnahmen zu Lieferantenbeziehungen und die DSGVO über die Auftragsverarbeitung dieselbe Frage aus anderer Richtung.

Für die Prüfung externer Dienstleister ergibt sich daraus ein gemeinsamer Kern, unabhängig von der jeweiligen Rechtsgrundlage:

  • vollständige Übersicht aller Dienstleister mit Datenzugriff oder Systemzugang
  • risikobasierte Einstufung nach Kritikalität für Prozesse und Daten
  • prüfbare Sicherheitsanforderungen als Vertragsbestandteil statt als Absichtserklärung
  • Regelungen zu Subunternehmern und deren Sicherheitsniveau
  • Melde- und Informationspflichten bei Vorfällen mit belastbaren Fristen
  • Nachweise im laufenden Betrieb, nicht nur einmalig bei Vertragsschluss
  • Ausstiegs- und Rückführungsszenarien für kritische Leistungen

Wo entstehen typische Schwachstellen in der Lieferkette?

Auffällig ist, dass die wiederkehrenden Probleme weniger in exotischen Angriffstechniken liegen als in organisatorischen Standardfehlern. Der Dienstleisterbestand ist unvollständig, weil Fachbereiche eigenständig Cloudservices beschaffen. Prüfungen enden mit dem Eingang eines Zertifikats, ohne dass der Geltungsbereich überprüft wird. Ein Zertifikat, das nur ein Rechenzentrum abdeckt, sagt wenig über die Entwicklungsabteilung aus, die den eigenen Datenbestand verarbeitet. Wichtige Hinweise zur Überprüfung von ISO 27001-Zertifikaten geben wir Ihnen hier.

Ebenso häufig fehlt die Verbindung zwischen Papier und Betrieb. Verträge enthalten Sicherheitsanhänge, doch niemand prüft, ob Protokolldaten tatsächlich geliefert werden, ob Zugänge nach Projektende deaktiviert wurden oder ob der Provider seine Subunternehmerkette geändert hat. Im Notfall zeigt sich dann, dass Eskalationswege nur zu Bürozeiten existieren und dass der Dienstleister nie Teil einer gemeinsamen Übung war, oder in dieser betrachtet wurde.

Erschwerend kommt die Konzentration hinzu. Viele Unternehmen einer Branche nutzen dieselben wenigen Anbieter. Ein Ausfall wirkt damit nicht isoliert, sondern trifft Wettbewerber, Kunden und Partner gleichzeitig, was Ersatzlösungen zusätzlich verknappt. Durch die von DORA geforderten Informationsregister wurden zum Beispiel 19 besonders kritische IKT-Drittdienstleister identifiziert.

Wie lässt sich die Prüfung externer Dienstleister verankern?

Wirksam wird die Prüfung externer Dienstleister, wenn sie den gesamten Lebenszyklus der Geschäftsbeziehung begleitet. Bewährt hat sich eine Gliederung in vier Phasen mit jeweils klarer Verantwortung:

  • Auswahl: Kritikalität bestimmen, Prüftiefe daran ausrichten, Nachweise wie Zertifikate, Prüfberichte oder Testergebnisse anfordern und deren Geltungsbereich bewerten. Ein kurzer Fragebogen für unkritische Leistungen, eine vertiefte Prüfung bei weitreichendem Zugriff.
  • Vertrag: Sicherheitsanforderungen, Meldefristen, Prüfrechte, Vorgaben für Subunternehmer, Löschung und Rückführung der Daten sowie Anforderungen an Verschlüsselung und Authentifizierung schriftlich und messbar fixieren.
  • Betrieb: Zugänge regelmäßig überprüfen, Berechtigungen einschränken, Mehrfaktorauthentifizierung für externe Zugriffe durchsetzen, Schnittstellen protokollieren, Nachweise in festen Intervallen einfordern und Änderungen in der Subunternehmerkette bewerten.
  • Notfall: Dienstleister in Notfallplanung und Übungen einbeziehen, Kontaktketten außerhalb der Geschäftszeiten festhalten, Wiederanlaufzeiten abgleichen und Alternativen für kritische Leistungen vorbereiten.

Entscheidend ist die Priorisierung. Wer hunderte Lieferanten gleich tief prüfen will, bindet Ressourcen ohne Sicherheitsgewinn. Sinnvoller ist eine kleine Gruppe kritischer Dienstleister mit echter Prüftiefe, ein standardisiertes Verfahren für den Rest und ein Beschaffungsprozess, der neue Dienstleister früh sichtbar macht. Ebenso wichtig ist die Zusammenarbeit von Einkauf, Fachbereich, Recht und Informationssicherheit. Fehlt die Abstimmung, entstehen Verträge ohne Sicherheitsanforderungen oder Sicherheitsanforderungen ohne vertragliche Grundlage.

Lieferkettenrisiken als Daueraufgabe

Risiken in der Lieferkette lassen sich nicht vollständig auflösen. Sie lassen sich jedoch bewusst gestalten. Die Regulierung liefert dabei den Rahmen. Die eigentliche Arbeit liegt im Bestandsverzeichnis, in der differenzierten Kritikalitätsbewertung und in der laufenden Nachweisführung. Organisationen, die ihre Dienstleister kennen, Anforderungen vertraglich verankern und deren Einhaltung im Betrieb überprüfen, verschieben die Diskussion von der nachträglichen Schuldfrage zur vorbereiteten Entscheidung. Mit der weiteren Umsetzung von NIS-2 und DORA dürfte der Nachweisdruck steigen, sodass ein strukturiertes Vorgehen bei der Prüfung externer Dienstleister an Bedeutung gewinnt.

Vortrag zum Thema auf der it-sa in Nürnberg

Wenn Sie wissen möchten, wie sich Dienstleister- und Lieferkettenrisiken konkret bewerten und reduzieren lassen, besuchen Sie doch unseren Vortrag „Dienstleister prüfen, Risiken reduzieren“ auf der it-sa. Wir beleuchten reale Vorfälle mit Schäden durch Dienstleister, ordnen den regulatorischen Rahmen ohne juristische Tiefe ein und zeigen typische Schwachstellen entlang der Lieferkette mit entsprechenden Gegenmaßnahmen.

Donnerstag, den 29.10.2026 von 11:30 bis 11:45 Uhr im Forum D, Stand 7-742.

Darüber hinaus finden uns während der gesamten Messe an Stand 7-704 in Halle 7, oder zu unseren weiteren Vorträgen „Einblicke in Ransomwaregruppen und Lösegeldverhandlungen“ und „DSGVO Update: Geplante Gesetzesänderungen 2027“.

Wenn Sie noch ein Ticket benötigen, schreiben Sie uns gern an it-sa2026@intersoft-consulting.de. Wir stellen Ihnen dann gern kostenfrei eins zu.

Informieren Sie sich über unsere praxisnahen Webinare
  • »DSGVO und Künstliche Intelligenz«
  • »Microsoft 365 sicher gestalten«
  • »Bewerber- und Beschäftigtendatenschutz«
  • »Auftragsverarbeitung in der Praxis«
  • »DSGVO-konformes Löschen«
  • »Copilot für Microsoft 365«
Webinare entdecken
Mit dem Code „Webinar2026B“ erhalten Sie 10% Rabatt, gültig bis zum 31.12.2026.
Beitrag kommentieren
Fehler entdeckt oder Themenvorschlag? Kontaktieren Sie uns anonym hier.
Die von Ihnen verfassten Kommentare erscheinen nicht sofort, sondern erst nach Prüfung und Freigabe durch unseren Administrator. Bitte beachten Sie auch unsere Nutzungsbedingungen und unsere Datenschutzerklärung.