Was bedeutet Lieferanten-Cybersicherheit?
Sie umfasst die Steuerung von Cyberrisiken, die aus Lieferanten, Softwareanbietern, Cloud-/SaaS-Diensten und anderen externen Services entstehen können.
Was tun, wenn ein Lieferant eine Sicherheitslücke meldet?
Zuerst klären, welcher Anbieter, Service, welche Komponente und Version gemeint sind und ob Sie diese tatsächlich nutzen. Danach bestätigte Fakten, Informationslücken, zuständige interne Stellen und nächsten Review dokumentieren.
Ist ein Vorfall beim Cloudanbieter automatisch unser eigener Incident?
Nein. Zuerst muss geprüft werden, welche eigenen Daten, Services, Prozesse oder Systeme betroffen sein können und ob daraus ein eigener Incident- oder Meldeprozess entsteht.
Reicht ein ISO-27001-Zertifikat des Lieferanten?
Ein Zertifikat kann ein wichtiger Nachweis über Elemente eines Managementsystems sein, beantwortet aber nicht automatisch jede konkrete Frage zu Service, Produkt, Vertragsumfang, technischem Zustand oder aktuellem Ereignis.
Wann wird aus einem Lieferantenproblem ein CRA-Thema?
Wenn die betroffene Software, Firmware oder Komponente Bestandteil eines eigenen Produkts mit digitalen Elementen ist, kann zusätzlich die CRA-Produktperspektive relevant werden.