Cyberangriffe sind längst kein reines IT-Problem mehr. Sie treffen heute Lieferketten, Logistikprozesse, Zahlungssysteme, Produktionsabläufe und digitale Plattformen. Genau deshalb gewinnt Cyberresilienz im Industrie- und Handelssektor massiv an Bedeutung. Wenn ein zentraler Dienstleister ausfällt, ein Logistiksystem blockiert ist oder ein Zahlungsprozess nicht mehr funktioniert, entsteht schnell ein operatives Risiko mit unmittelbaren Auswirkungen auf Umsatz, Kundenzufriedenheit und Versorgungssicherheit.
Das Bundesamt für Cybersicherheit (BACS) hat dieses Thema mit dem „Cyber Security Forum – Industrie und Handel“ gemeinsam mit der Markant AG prominent aufgegriffen. Im Mittelpunkt stand nicht nur die technische Abwehr von Cyberangriffen, sondern die Resilienz ganzer Wertschöpfungsketten. Für GRC-Verantwortliche ist das ein wichtiges Signal: Cybersecurity, Lieferantenmanagement, Business Continuity Management und Governance müssen enger zusammenwachsen.
Das Wichtigste in Kürze
Das BACS macht deutlich, dass Industrie und Handel aufgrund ihrer digitalen Vernetzung besonders anfällig für Cyberstörungen entlang der Lieferkette sind. Kritisch sind vor allem Abhängigkeiten von Lieferanten, Logistikdienstleistern, IT-Providern, Plattformen und Zahlungssystemen. Für Unternehmen reicht es nicht mehr, einzelne technische Sicherheitsmassnahmen zu betrachten. Entscheidend ist ein integrierter GRC-Ansatz, der Risiken, Kontrollen, Lieferanten, Notfallpläne, Verantwortlichkeiten und Nachweise zentral steuert. Besonders relevant werden Vendor Risk Management, Business Continuity Management, Incident Management und ein belastbares Informationssicherheits-Managementsystem nach ISO 27001.
Warum Lieferketten zum Cyberrisiko werden
Moderne Industrie- und Handelsunternehmen sind hochgradig vernetzt. Bestellungen, Lagerbestände, Transportdaten, Zahlungsinformationen, Produktionsplanung und Kundenkommunikation laufen über digitale Systeme. Viele dieser Prozesse werden nicht mehr vollständig intern betrieben, sondern hängen von externen Partnern, Plattformen, Cloud-Diensten, Softwareanbietern und Logistikdienstleistern ab.
Diese Vernetzung schafft Effizienz, aber auch neue Angriffsflächen. Ein Cyberangriff auf einen Lieferanten kann Auswirkungen auf viele weitere Unternehmen haben. Ein kompromittierter Dienstleister kann sensible Daten gefährden. Ein Ausfall eines Logistiksystems kann Lieferungen verzögern. Eine Störung im Zahlungsverkehr kann den Verkauf direkt beeinträchtigen.
Für GRC-Verantwortliche bedeutet das: Das eigene Risikoprofil endet nicht an der Unternehmensgrenze. Es umfasst auch kritische Drittparteien, digitale Schnittstellen, ausgelagerte Prozesse und Abhängigkeiten innerhalb der Wertschöpfungskette.
Cyberresilienz ist mehr als IT-Sicherheit
Viele Unternehmen behandeln Cybersecurity noch immer primär als Aufgabe der IT-Abteilung. Dieser Blick ist zu eng. Cyberresilienz beschreibt die Fähigkeit eines Unternehmens, Cyberereignisse zu verhindern, zu erkennen, darauf zu reagieren und den Geschäftsbetrieb nach einer Störung schnell wiederherzustellen.
Das betrifft mehrere Managementbereiche gleichzeitig:
• Informationssicherheit sorgt dafür, dass Systeme, Daten und Prozesse angemessen geschützt werden.
• Risikomanagement bewertet, welche Bedrohungen für kritische Geschäftsprozesse besonders relevant sind.
• Compliance stellt sicher, dass regulatorische Anforderungen, interne Richtlinien und Kundenanforderungen erfüllt werden.
• Business Continuity Management definiert, wie kritische Prozesse auch im Krisenfall aufrechterhalten oder wiederhergestellt werden.
• Vendor Risk Management prüft, ob externe Partner die notwendige Sicherheit und Resilienz gewährleisten.
• Incident Management stellt sicher, dass Vorfälle schnell erkannt, bewertet, eskaliert und dokumentiert werden.
Erst wenn diese Disziplinen zusammenarbeiten, entsteht echte Cyberresilienz.
Warum Handel und Industrie besonders betroffen sind
Industrie und Handel sind in besonderem Masse von funktionierenden Liefer-, Logistik- und Zahlungsprozessen abhängig. Gleichzeitig arbeiten sie mit vielen externen Partnern zusammen. Dazu gehören Hersteller, Händler, Grossisten, Transportdienstleister, Zahlungsanbieter, IT-Dienstleister, Plattformanbieter, Softwarelieferanten und Cloud-Provider.
Ein Ausfall kann sich deshalb schnell ausbreiten. Wenn ein Lieferant nicht liefern kann, fehlen Produkte. Wenn ein Logistikdienstleister nicht disponieren kann, bleiben Waren stehen. Wenn ein ERP-System nicht verfügbar ist, können Bestellungen, Rechnungen oder Lagerbewegungen nicht verarbeitet werden. Wenn Zahlungssysteme ausfallen, entstehen direkte Umsatzeinbussen.
Hinzu kommt: Viele Unternehmen stehen unter hohem Zeit-, Margen- und Verfügbarkeitsdruck. Cyberresilienz ist deshalb nicht nur eine Sicherheitsfrage, sondern auch eine Frage der operativen Stabilität und Wettbewerbsfähigkeit.
Die Rolle von GRC bei resilienten Lieferketten
Governance, Risk und Compliance bilden den organisatorischen Rahmen, um Cyberrisiken entlang der Lieferkette steuerbar zu machen. Ohne klare Governance bleiben Verantwortlichkeiten unklar. Ohne Risikomanagement werden kritische Abhängigkeiten übersehen. Ohne Compliance und Nachweisführung fehlt die Prüfbarkeit gegenüber Aufsicht, Kunden, Auditoren und Management.
Ein wirksamer GRC-Ansatz sollte mindestens folgende Fragen beantworten:
• Welche Lieferanten und Dienstleister sind kritisch für unsere Geschäftsprozesse?
• Welche Systeme, Daten und Schnittstellen verbinden uns mit diesen Partnern?
• Welche Cyberrisiken können sich auf Lieferfähigkeit, Produktion, Logistik oder Zahlungsfähigkeit auswirken?
• Welche Mindestanforderungen stellen wir an die Informationssicherheit unserer Lieferanten?
• Wie überprüfen wir diese Anforderungen regelmässig?
• Welche Notfallpläne bestehen, wenn ein kritischer Dienstleister ausfällt?
• Wie dokumentieren wir Risiken, Massnahmen, Kontrollen und Verantwortlichkeiten?
• Wie schnell können wir im Ernstfall reagieren und regulatorisch relevante Informationen bereitstellen?
Diese Fragen zeigen: Resilienz entsteht nicht durch Einzelmassnahmen, sondern durch ein kontinuierliches Managementsystem.
ISO 27001 als Grundlage für Lieferkettenresilienz
ISO 27001 ist für viele Unternehmen ein zentraler Ausgangspunkt, um Informationssicherheit strukturiert zu steuern. Der Standard fordert einen risikobasierten Ansatz, klare Verantwortlichkeiten, definierte Kontrollen, regelmässige Überprüfungen und kontinuierliche Verbesserung.
Gerade im Kontext von Lieferketten ist ISO 27001 besonders relevant. Unternehmen müssen nicht nur interne Risiken betrachten, sondern auch Risiken aus externen Beziehungen, ausgelagerten Prozessen und Dienstleisterabhängigkeiten. Dazu gehören Anforderungen an Lieferanten, vertragliche Sicherheitsvorgaben, Zugriffskontrollen, Monitoring, Incident-Prozesse und Nachweise.
Für Industrie und Handel kann ISO 27001 deshalb als Fundament dienen, um Cybersecurity, Vendor Risk Management und BCM miteinander zu verbinden. Wer bereits ein ISMS betreibt, sollte prüfen, ob Lieferkettenrisiken ausreichend integriert sind. Wer noch kein strukturiertes ISMS hat, sollte die aktuelle Entwicklung als Anlass nehmen, Informationssicherheit systematisch aufzubauen.
Vendor Risk Management: Lieferanten nicht nur einkaufen, sondern steuern
Viele Unternehmen verfügen über Einkaufsprozesse, aber nicht über ein ausreichend reifes Vendor Risk Management. Dabei reicht es nicht, Lieferanten einmalig zu prüfen und danach als „freigegeben“ zu markieren. Cyberrisiken ändern sich laufend. Neue Systeme, neue Schnittstellen, neue Subdienstleister und neue Bedrohungen können das Risikoprofil schnell verändern.
Ein modernes Vendor Risk Management sollte risikobasiert aufgebaut sein. Kritische Lieferanten benötigen tiefere Prüfungen, strengere Anforderungen und häufigere Reviews als weniger kritische Partner. Entscheidend ist die Verbindung zwischen Lieferant, Geschäftsprozess, Risiko, Vertrag, Kontrolle und Massnahme.
Typische Elemente eines wirksamen Vendor Risk Managements sind:
• Lieferantenklassifizierung nach Kritikalität
• Sicherheitsfragebogen und Nachweisanforderungen
• Bewertung von Zertifizierungen wie ISO 27001
• Vertragliche Sicherheits- und Meldepflichten
• Prüfung von Subdienstleistern und Cloud-Abhängigkeiten
• Regelmässige Re-Assessments
• Massnahmenverfolgung bei Schwachstellen
• Integration in Incident- und BCM-Prozesse
So wird Lieferantenmanagement von einer administrativen Aufgabe zu einem strategischen Steuerungsinstrument.
Business Continuity Management: Was passiert, wenn ein Partner ausfällt?
Cyberresilienz zeigt sich nicht nur daran, ob Angriffe verhindert werden. Entscheidend ist auch, wie gut ein Unternehmen auf Störungen vorbereitet ist. Business Continuity Management beantwortet die zentrale Frage: Welche Prozesse müssen auch unter schwierigen Bedingungen weiterlaufen, und wie stellen wir das sicher?
Für Industrie und Handel sind insbesondere folgende Szenarien relevant:
• Ausfall eines zentralen Logistikdienstleisters
• Nichtverfügbarkeit eines ERP- oder Warenwirtschaftssystems
• Störung von Zahlungsprozessen
• Cyberangriff auf einen kritischen Lieferanten
• Ransomware-Vorfall bei einem Dienstleister
• Ausfall einer Cloud-Plattform
• Verlust des Zugriffs auf Bestell-, Lager- oder Lieferdaten
Ein gutes BCM verbindet Business Impact Analysis, Wiederanlaufpläne, Krisenkommunikation, Verantwortlichkeiten, Eskalationswege und Tests. Dabei sollten externe Abhängigkeiten explizit berücksichtigt werden. Nur so lässt sich realistisch bewerten, wie robust ein Unternehmen tatsächlich ist.
Incident Management: Schnelle Reaktion braucht klare Prozesse
Wenn ein Cybervorfall eintritt, zählt jede Stunde. Unternehmen müssen schnell wissen, wer entscheidet, wer informiert wird, welche Systeme betroffen sind, welche Partner eingebunden werden müssen und ob Meldepflichten bestehen.
Gerade bei Lieferkettenvorfällen ist die Lage oft unübersichtlich. Ein Vorfall kann bei einem externen Dienstleister beginnen, über Schnittstellen interne Systeme betreffen und gleichzeitig Kunden, Behörden oder weitere Partner involvieren. Ohne vordefinierte Incident-Prozesse entstehen Verzögerungen, Informationslücken und unnötige Risiken.
Ein belastbares Incident Management sollte deshalb mit dem Vendor Risk Management und BCM verbunden sein. Kritische Lieferanten müssen in Eskalationsprozesse integriert werden. Kontaktpersonen, Meldewege und vertragliche Pflichten müssen bekannt sein. Vorfälle müssen dokumentiert, bewertet und nachbereitet werden.
Regulatorischer Druck nimmt weiter zu
Auch wenn das BACS-Forum selbst keine neue Regulierung darstellt, passt der Fokus auf Lieferkettenresilienz in eine breitere regulatorische Entwicklung. In Europa und der Schweiz steigt der Druck auf Unternehmen, Cyberrisiken systematisch zu managen und Nachweise über angemessene Schutzmassnahmen zu erbringen.
NIS2, DORA, der Cyber Resilience Act, Datenschutzanforderungen und branchenspezifische Vorgaben haben eines gemeinsam: Sie verlangen mehr Transparenz, bessere Steuerung von Drittparteien, klare Verantwortlichkeiten und belastbare Dokumentation. Auch Unternehmen, die nicht direkt reguliert sind, können indirekt betroffen sein, etwa durch Kundenanforderungen, Lieferantenprüfungen oder Vertragsbedingungen.
Für GRC-Teams bedeutet das: Es reicht nicht, Anforderungen isoliert zu bearbeiten. Unternehmen brauchen eine integrierte Sicht auf Risiken, Kontrollen, Richtlinien, Audits, Lieferanten und Vorfälle.
Was Unternehmen jetzt konkret tun sollten
Der Fokus des BACS auf Industrie, Handel und Lieferkettenresilienz ist ein guter Anlass für eine Standortbestimmung. Unternehmen sollten prüfen, ob ihre GRC-Strukturen den realen Abhängigkeiten ihrer Wertschöpfungskette entsprechen.
Besonders wichtig sind fünf Schritte.
• Erstens sollten Unternehmen ihre kritischen Geschäftsprozesse identifizieren. Dazu gehören Prozesse, deren Ausfall direkte Auswirkungen auf Umsatz, Versorgung, Produktion, Kundenservice oder regulatorische Pflichten hätte.
• Zweitens sollten die wichtigsten Lieferanten, Dienstleister und digitalen Plattformen diesen Prozessen zugeordnet werden. Nur so wird sichtbar, welche externen Abhängigkeiten wirklich kritisch sind.
• Drittens sollten Cyberrisiken entlang dieser Abhängigkeiten bewertet werden. Dabei geht es nicht nur um technische Schwachstellen, sondern auch um Verfügbarkeit, Datenzugriff, Subdienstleister, Incident-Fähigkeit und Wiederherstellungszeiten.
• Viertens sollten Kontrollen und Massnahmen definiert werden. Dazu gehören Sicherheitsanforderungen, vertragliche Regelungen, Notfallpläne, regelmässige Reviews und Nachweispflichten.
• Fünftens sollten alle Informationen zentral dokumentiert und regelmässig überprüft werden. Ohne zentrale Datenbasis bleiben Risiken fragmentiert und Audits unnötig aufwendig.
Warum Excel und E-Mail für diese Aufgabe nicht ausreichen
Viele Unternehmen verwalten Lieferantenrisiken, Notfallpläne und Compliance-Nachweise noch imaamer in Excel, E-Mail und einzelnen Dokumentenablagen. Für kleine Teilprozesse kann das funktionieren. Für ein belastbares GRC-Management entlang komplexer Lieferketten reicht es jedoch nicht aus.
Das Problem liegt in der fehlenden Verbindung. Ein Lieferant steht in einer Tabelle, ein Risiko in einer anderen, ein Vertrag in einem Ordner, ein Auditbericht in einem E-Mail-Anhang und ein Notfallplan in einem separaten Dokument. Im Alltag ist dadurch schwer nachvollziehbar, welche Risiken offen sind, welche Massnahmen überfällig sind und welche Kontrollen tatsächlich wirksam sind.
Eine GRC-Plattform schafft hier Struktur. Sie verbindet Lieferanten, Risiken, Kontrollen, Massnahmen, Verantwortlichkeiten, Audits, Incidents und BCM-Szenarien. Dadurch entsteht eine einheitliche Sicht auf Cyberresilienz und Lieferkettenrisiken.
Wie Zazoon Unternehmen unterstützt
Zazoon GRC unterstützt Unternehmen dabei, Governance, Risk und Compliance zentral zu steuern. Gerade im Kontext von Cyberresilienz in Lieferketten können Unternehmen relevante Informationen strukturiert erfassen, bewerten und nachverfolgen.
Mit Zazoon lassen sich unter anderem folgende Bereiche abbilden:
• Informationssicherheits-Management nach ISO 27001
• Risikomanagement und Massnahmenverfolgung
• Vendor Risk Management
• Audit-Management
• Policy-Management
• Incident Management
• Business Continuity Management
• Business Impact Analysis
• Compliance-Anforderungen und Nachweise
Der Vorteil liegt in der integrierten Sicht. Lieferantenrisiken können mit kritischen Prozessen, Kontrollen, Audits und Notfallplänen verknüpft werden. Dadurch wird Cyberresilienz nicht nur dokumentiert, sondern aktiv gesteuert.
Fazit
Das BACS setzt mit dem Cyber Security Forum für Industrie und Handel ein klares Signal: Cybersecurity muss stärker aus Sicht ganzer Wertschöpfungsketten gedacht werden. Für Unternehmen bedeutet das, dass Lieferanten, Logistik, Zahlungsprozesse und digitale Plattformen in das GRC-Management integriert werden müssen.
Cyberresilienz entsteht nicht durch einzelne technische Schutzmassnahmen. Sie entsteht durch klare Governance, risikobasierte Lieferantensteuerung, belastbares Business Continuity Management, funktionierende Incident-Prozesse und prüfbare Nachweise. Wer diese Elemente heute zusammenführt, reduziert nicht nur Cyberrisiken, sondern stärkt auch operative Stabilität, regulatorische Sicherheit und Vertrauen bei Kunden und Partnern.
Für Industrie und Handel ist jetzt der richtige Zeitpunkt, Lieferkettenrisiken nicht länger als Randthema zu behandeln. Sie gehören ins Zentrum eines modernen GRC-Ansatzes.
FAQ
Was bedeutet Cyberresilienz in der Lieferkette?
Cyberresilienz in der Lieferkette beschreibt die Fähigkeit eines Unternehmens, Cyberrisiken entlang externer Abhängigkeiten zu erkennen, zu steuern und im Störungsfall handlungsfähig zu bleiben. Dazu gehören Lieferanten, Logistikdienstleister, IT-Provider, Plattformen, Zahlungsdienstleister und weitere kritische Partner.
Warum sind Industrie und Handel besonders anfällig für Cyberrisiken in der Lieferkette?
Industrie und Handel arbeiten mit vielen externen Partnern und digitalen Systemen. Bestellungen, Lieferungen, Lagerbestände, Zahlungen und Produktionsprozesse sind stark vernetzt. Wenn ein kritischer Dienstleister ausfällt oder kompromittiert wird, kann das direkte Auswirkungen auf Verfügbarkeit, Umsatz und Kundenservice haben.
Welche Rolle spielt GRC bei Cyberresilienz?
GRC schafft den organisatorischen Rahmen, um Cyberrisiken systematisch zu steuern. Governance klärt Verantwortlichkeiten, Risk Management bewertet Bedrohungen und Abhängigkeiten, Compliance stellt Nachweise und Pflichterfüllung sicher. Zusammen ermöglichen diese Disziplinen eine steuerbare und prüfbare Cyberresilienz.
Wie hilft ISO 27001 bei Lieferkettenrisiken?
ISO 27001 bietet einen risikobasierten Rahmen für Informationssicherheit. Der Standard unterstützt Unternehmen dabei, Risiken, Kontrollen, Verantwortlichkeiten und Verbesserungsmassnahmen strukturiert zu managen. Im Lieferkettenkontext hilft ISO 27001, externe Abhängigkeiten, Dienstleisterrisiken und Sicherheitsanforderungen systematisch zu berücksichtigen.
Was ist der Unterschied zwischen Vendor Risk Management und klassischem Lieferantenmanagement?
Klassisches Lieferantenmanagement konzentriert sich häufig auf Preis, Leistung, Vertrag und Qualität. Vendor Risk Management betrachtet zusätzlich Risiken wie Informationssicherheit, Datenschutz, Ausfallsicherheit, Subdienstleister, regulatorische Anforderungen und Incident-Fähigkeit. Es ist damit ein zentraler Bestandteil moderner Cyberresilienz.
Warum ist Business Continuity Management für Lieferketten wichtig?
Business Continuity Management stellt sicher, dass kritische Geschäftsprozesse auch bei Störungen fortgeführt oder schnell wiederhergestellt werden können. Wenn ein Lieferant, ein Logistiksystem oder ein IT-Dienstleister ausfällt, braucht das Unternehmen klare Notfallpläne, Verantwortlichkeiten und Wiederanlaufstrategien.
Welche Unternehmen sollten jetzt handeln?
Handeln sollten alle Unternehmen, deren Geschäftsprozesse stark von digitalen Systemen, externen Dienstleistern, Lieferketten, Logistik oder Zahlungsprozessen abhängen. Besonders relevant ist das für Industrie, Handel, Retail, Logistik, Lebensmittelversorgung, Produktion und regulierte Branchen.
Wie kann Zazoon bei Cyberresilienz in der Lieferkette unterstützen?
Zazoon unterstützt Unternehmen dabei, Risiken, Lieferanten, Kontrollen, Audits, Incidents und BCM-Prozesse zentral zu steuern. Dadurch entsteht eine integrierte Sicht auf Cyberresilienz, Lieferkettenrisiken und Compliance-Anforderungen. Unternehmen können Nachweise besser organisieren, Verantwortlichkeiten klarer zuweisen und Massnahmen konsequent verfolgen.
Table of Contents
- Das Wichtigste in Kürze
- Warum Lieferketten zum Cyberrisiko werden
- Cyberresilienz ist mehr als IT-Sicherheit
- Warum Handel und Industrie besonders betroffen sind
- Die Rolle von GRC bei resilienten Lieferketten
- ISO 27001 als Grundlage für Lieferkettenresilienz
- Vendor Risk Management: Lieferanten nicht nur einkaufen, sondern steuern
- Business Continuity Management: Was passiert, wenn ein Partner ausfällt?
- Incident Management: Schnelle Reaktion braucht klare Prozesse
- Regulatorischer Druck nimmt weiter zu
- Was Unternehmen jetzt konkret tun sollten
- Warum Excel und E-Mail für diese Aufgabe nicht ausreichen
- Wie Zazoon Unternehmen unterstützt
- Fazit
- FAQ
- Was bedeutet Cyberresilienz in der Lieferkette?
- Warum sind Industrie und Handel besonders anfällig für Cyberrisiken in der Lieferkette?
- Welche Rolle spielt GRC bei Cyberresilienz?
- Wie hilft ISO 27001 bei Lieferkettenrisiken?
- Was ist der Unterschied zwischen Vendor Risk Management und klassischem Lieferantenmanagement?
- Warum ist Business Continuity Management für Lieferketten wichtig?
- Welche Unternehmen sollten jetzt handeln?
- Wie kann Zazoon bei Cyberresilienz in der Lieferkette unterstützen?