Posts Tagged ‘Compliance’

Das schwächste Glied Ihrer digitalen Lieferkette trägt vielleicht einen fremden Firmennamen

Posted by Birgit von Maurnböck

Datenschutz in der digitalen Lieferkette klingt nach einem abstrakten Compliance-Thema, bis er ganz konkret wird: 

✔ Firewall auf dem neuesten Stand.
✔ Datenschutzkonzept aktuell.
✔ Mitarbeitende geschult im Erkennen von Phishing-Mails.

Und trotzdem finden sich eines Morgens Ihre Kundendaten im Netz, weil der Cloud-Anbieter Ihres Buchhaltungssystems gehackt wurde. Erfahren haben Sie es nicht durch eine interne Meldung, sondern aus den Nachrichten.

Kein Einzelfall, sondern gelebte Realität für immer mehr Unternehmen und genau die Art von Fall, über die wir auch in unserem Podcast DSGVOMG – MeinDatenschutztheater regelmäßig berichten.

Datenschutz in der digitalen Lieferkette: Wenn der Zulieferer zum Sicherheitsrisiko wird

Die Zahlen sprechen eine klare Sprache. Der aktuelle Verizon Data Breach Investigations Report 2026 zeigt: Datenschutzverletzungen mit Beteiligung von Dritten sind im Jahresvergleich um 60 Prozent gestiegen. Sie machen mittlerweile 48 Prozent aller bestätigten Datenschutzvorfälle aus. Fast jeder zweite Vorfall… nicht wegen der eigenen Nachlässigkeit, sondern wegen eines Partners.

Auch der ENISA-Bericht (Agentur der EU für Cybersicherheit)  „Good Practices for Supply Chain Cybersecurity“ zeigt eine ähnliche Lücke zwischen Problembewusstsein und tatsächlicher Umsetzung. In einer EU-weiten Befragung von über 1.000 Organisationen gaben zwar 86 Prozent an, eine Sicherheitsrichtlinie für ihre Lieferkette zu haben, doch mehr als drei Viertel verfügen über keine eigens zuständige Rolle dafür, und nur knapp die Hälfte hat dafür überhaupt ein eigenes Budget eingeplant.

Besonders bemerkenswert: Die TÜV Cybersecurity Studie 2025 zeigt, dass hier vor allem die Risikowahrnehmung hinkt. Nur gut ein Fünftel der befragten (deutschen) Unternehmen schätzt das Risiko eines Cyberangriffs über Zulieferer oder Kunden als hoch ein, mehr als drei Viertel halten es für gering. Dabei hat bereits jedes zehnte Unternehmen einen solchen Angriff tatsächlich erlebt. Das Risiko wird also eher unterschätzt als aktiv gemanagt.

Wo Sie tätig sind, entscheidet, welche Regeln gelten

Datenschutz in der Lieferkette macht an keiner Grenze halt. Ob Ihr Unternehmen in Wien, München oder gleich in mehreren Ländern tätig ist, das Grundproblem bleibt dasselbe: Je mehr externe Dienstleister im Spiel sind, desto größer die Angriffsfläche.

Trotzdem lohnt sich ein genauerer Blick, denn die einzelnen Rechtsrahmen unterscheiden sich in Details und für manche Branchen kommt sogar eine zusätzliche Ebene obendrauf:

Für Unternehmen mit Standorten oder Geschäftsbeziehungen in mehreren Ländern heißt das: Es reicht nicht, eine Rechtsordnung im Blick zu haben. Gerade wer international tätig ist, braucht einen Überblick über mehrere Regelwerke gleichzeitig und die Fähigkeit, daraus eine gemeinsame, praxistaugliche Linie zu machen.

Warum „die machen das schon“ keine Rechtsgrundlage ist

Die meisten digitalen Lieferketten bestehen aus einem ganzen Geflecht: Cloud-Anbieter, Plattformen, Subunternehmer, deren Subunternehmer. Wer da noch genau weiß, wo die eigenen Daten tatsächlich landen, darf sich gratulieren, die meisten wissen es nicht.

Das ist das strukturelle Kernproblem: Qualifikation, Zuverlässigkeit und Sicherheitsniveau des Personals bei Dienstleistern entziehen sich in der Regel der direkten Kontrolle des Auftraggebers. Und genau das macht „Vertrauen“ zu einer riskanten Datenschutzstrategie. Gesetzlich sind Sie dafür verantwortlich, ob sich Ihr Zulieferer an Datenschutz- und Sicherheitsstandards hält, nicht nur moralisch, sondern auch bei einer Prüfung durch die Behörde.

Fünf Schritte zu mehr Kontrolle

Wie lässt sich Datenschutz in der Lieferkette überhaupt in den Griff bekommen? Das deutsche BSI hat dazu einen praxisnahen Rahmen entwickelt:

Das Cyber-Supply-Chain-Risk-Management, kurz C-SCRM.

Der Ansatz lässt sich auf fünf Kernaufgaben herunterbrechen:

  1. Internes Fachwissen bündeln, statt Verantwortung im Unternehmen zu verstreuen
  2. Einheitliche Standards für alle Lieferantenbeziehungen schaffen
  3. Den Überblick über die eigenen Systeme und Assets behalten
  4. Die tatsächlichen Abläufe und Abhängigkeiten in der Lieferkette verstehen
  5. Getroffene Maßnahmen regelmäßig evaluieren und nachschärfen

So abstrakt das klingt: In der Praxis heißt das vor allem, dass Sie bei Ihren Zulieferern nicht nur Sicherheitsmaßnahmen vertraglich einfordern, sondern deren Einhaltung auch tatsächlich nachweisen lassen können müssen. Als organisatorisches Fundament dafür empfiehlt sich der Aufbau eines Informationssicherheits-Managementsystems (ISMS), etwa nach ISO 27001 oder dem BSI IT-Grundschutz.

Und genau hier kommen die guten alten TOMs ins Spiel: die technischen und organisatorischen Maßnahmen, die die DSGVO ohnehin von jedem Verantwortlichen und jedem Auftragsverarbeiter verlangt. Bei der Lieferkette reicht es aber nicht, nur die eigenen TOMs sauber zu dokumentieren. Sie müssen auch nachvollziehen können, welche TOMs Ihre Dienstleister tatsächlich umsetzen und nicht nur, welche im Vertrag stehen. Ein Blick ins Vertragswerk allein genügt da erfahrungsgemäß selten.

Es braucht mehr als eine Firewall

Genau hier zeigt sich, warum Datenschutz in der Lieferkette selten ein reines IT-Thema ist. Es ist ein Zusammenspiel aus Recht, Organisation und Technik, genau in diesem Zusammenspiel liegt unsere tägliche Arbeit bei MeineBerater.

Ein paar Beispiele, wo das konkret ansetzt:

Diese Themen greifen ineinander und werden am wirkungsvollsten nicht isoliert, sondern gemeinsam gedacht.

Der Soforttest: 5 Fragen an sich selbst

Bevor Sie weiterlesen, testen Sie kurz, wie gut Sie selbst aufgestellt sind. Ehrlich beantwortet, braucht das keine zwei Minuten:

  1. Wissen Sie auf Anhieb, welche Ihrer Dienstleister Zugriff auf personenbezogene Daten haben?
  2. Steht in Ihren Verträgen konkret, welche Sicherheitsmaßnahmen der Dienstleister einhalten muss?
  3. Wurde diese Einhaltung in den letzten zwölf Monaten überprüft oder nur vertraglich vereinbart?
  4. Wissen Sie, ob Ihr Dienstleister selbst wieder Subunternehmer einsetzt?
  5. Gibt es einen Notfallplan, falls einer dieser Partner ausfällt oder kompromittiert wird?

Wenn Sie bei mehr als einer Frage gezögert haben: Sie sind damit nicht allein, aber Sie sollten es sich nicht bequem machen.

Die etwas gründlichere Checkliste

Für alle, die tiefer einsteigen wollen, hier ein strukturierterer Blick auf die wichtigsten Handlungsfelder:

Verträge & rechtliche Basis

Organisation & Prozesse

Nachweise & Kontrolle

Notfall & Resilienz

Diese Liste gibt Ihnen eine gute Orientierung, wo Sie stehen. Was sie bewusst nicht leistet: eine rechtssichere Bewertung Ihrer individuellen Situation, passende Formulierungen für Ihre Verträge oder eine Priorisierung, womit Sie konkret anfangen sollten. Das hängt zu stark von Ihrer Branche, Ihrer Größe und Ihren tatsächlichen Datenflüssen ab, um sich pauschal beantworten zu lassen.

Und jetzt? MeineBerater-Fazit!

Datenschutz in der digitalen Lieferkette ist kein Projekt, das man einmal abschließt und dann abhakt. Es ist ein fortlaufender Prozess und einer, bei dem sich ein Blick von außen fast immer auszahlt, weil betriebsblinde Flecken so am schnellsten sichtbar werden.

Wenn Sie nach dem Lesen das Gefühl haben, dass in Ihrem Unternehmen noch die eine oder andere Frage offen ist: Genau dafür sind wir da. Vereinbaren Sie gerne ein unverbindliches Erstgespräch mit uns. Wir schauen uns gemeinsam an, wo Ihre Lieferkette tatsächlich steht und was als Nächstes sinnvoll ist.

MeineBerater – die Beratungsboutique für Datenschutz, Compliance & Informationssicherheit.