# Was ist Supply-Chain-Sicherheit?

> Supply-Chain-Sicherheit ist der Schutz von Produkten, Diensten, Komponenten, Daten und Lieferbeziehungen gegen Kompromittierung, Substitution, Störung oder inakzeptables Abhängigkeitsrisiko über ihren gesamten Lebenszyklus.

- Kanonische URL: https://yellowcube.eu/de/glossary/supply-chain-security/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

In der Cybersicherheit kann der Scope Hardware, Firmware, Software, Cloud- und Managed Services, Entwicklungs- und Build-Systeme, Distributoren, Maintainer, Update-Kanäle und vorgelagerte Lieferanten umfassen.

Cybersecurity Supply Chain Risk Management (C-SCRM) ist die üblicherweise zur Steuerung dieser Risiken verwendete Disziplin; sie ist nicht bloßes Anbieter-Rating. Organisationen brauchen Vertrauen in das, was sie beschaffen, wie es hergestellt und geliefert wurde, welche Abhängigkeiten es einführt, wie Schwachstellen und Vorfälle behandelt werden und ob kritische Fähigkeiten fortgesetzt oder ersetzt werden können. Lieferanten brauchen ebenfalls Kontrollen für ihre eigenen Abhängigkeiten und Liefergegenstände.

### Wichtigste Punkte

- **Die Kette verstehen:** Kritische Produkte und Dienste, Komponenten- und Lieferantenabhängigkeiten, privilegierte Verbindungen, Datenflüsse, geografische oder Eigentümerbelange sowie Single Points of Failure abbilden.
- **Sicherheit einbauen:** Sichere Entwicklungs- und Engineering-Praktiken, geschützte Build- und Signiersysteme, Komponenten-Provenance, Änderungskontrolle, Manipulationserkennung sowie Verfahren zur Schwachstellen-Offenlegung und -Behebung nutzen.
- **Beschaffung steuern:** Risikobasierte Anforderungen setzen, relevante Nachweise bewerten, Verantwortlichkeiten vertraglich festlegen, freigegebene Quellen kontrollieren sowie wesentliche Änderungen und Subunternehmer neu bewerten.
- **Für Störungen entwerfen:** Alternativen, geschützte Wiederherstellungsmaterialien, Exit-Pläne und getestete Verfahren für einen Lieferantenausfall, eine Kompromittierung, ein unsicheres Update oder den Verlust von Support vorhalten.
- **Wichtige Einschränkung:** Eine SBOM, Lieferanten-Attestierung, Zertifizierung, Herkunftsland-Prüfung oder einmalige Bewertung adressiert nur einen Teil des Lieferkettenrisikos. Keines beweist, dass ein Produkt sicher ist oder dass eine Abhängigkeit verfügbar bleibt.

### Verwandte Begriffe

[Third-Party Cyber Risk](<https://yellowcube.eu/de/glossary/third-party-cyber-risk/>) · [Software Bill of Materials (SBOM)](<https://yellowcube.eu/de/glossary/software-bill-of-materials/>) · [Secure by Design](<https://yellowcube.eu/de/glossary/secure-by-design/>) · [Business Continuity](<https://yellowcube.eu/de/glossary/business-continuity/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/de/glossary/cyber-resilience-act/>)

### Quellen

[NIST SP 800-161 Rev. 1 Update 1: Cybersecurity Supply Chain Risk Management](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final) · [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final) · [CISA ICT Supply Chain Risk Management](https://www.cisa.gov/sites/default/files/publications/factsheet_ict-scrm_508.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

