Dienstleister als Einfallstor
Der Domino-Effekt und die NIS2-Notbremse

Von Filipe Pereira Martins und CTO und CISO Anna Kobylinska 12 min Lesedauer

Eine Sicherheitspanne bei einem Subunternehmer kann eine folgenschwere Kettenreaktion auslösen – über missbrauchte Fernzugriffe oder über die Datenverarbeitung. Genau solche Dominoeffekte versucht die NIS2-Regulierung durch risikobasiertes Management von Lieferketten auszubremsen.

Wird ein Dienstleister Opfer eines Cyberangriffs, können über seine Zugänge, Daten oder Lieferungen auch die Unternehmen getroffen werden, die von ihm abhängen. Diesen Dominoeffekt soll die NIS2-Regulierung durch gezielte Sicherheitsmaßnahmen in der Lieferkette bremsen.(Bild:  ilkercelik - stock.adobe.com)
Wird ein Dienstleister Opfer eines Cyberangriffs, können über seine Zugänge, Daten oder Lieferungen auch die Unternehmen getroffen werden, die von ihm abhängen. Diesen Dominoeffekt soll die NIS2-Regulierung durch gezielte Sicherheitsmaßnahmen in der Lieferkette bremsen.
(Bild: ilkercelik - stock.adobe.com)

Nicht nur historisch gewachsene Wertschöpfungsketten sind meist verzwickt und unübersichtlich. Die Lieferantenlandschaft vieler etablierter Branchengrößen umfasst neben hochkaratigen globalen IT‑Dienstleistern auch schon mal Nischenanbieter von technischem Support aus Offshore‑Jurisdiktionen, hyperskalare Cloud‑Provider, MSP‑Mittelständler, SaaS-Dienstleister, Subunternehmen der Fertigung oder OT‑Partner mit Wartungs‑ und Fernzugriff in Produktionsanlagen. In diesem Geflecht kann selbst ein vertrauter Zulieferer zum Einfallstor werden – für Cyberangriffe, Datendiebstahl oder Industriespionage.

Eine klassische Software‑Supply‑Chain‑Attacke ist nur ein Szenario von vielen. Der Angriff kann sich ebenso durch den VPN-Zugang eines unscheinbaren Dienstleisters ins Netzwerk tunneln.