Lieferketten als Schwachstelle: Wie lassen sich KRITIS-Lieferanten absichern?
kritis-info.de | 📅 17.07.2025 | 🔗 Technik & Schutzmaßnahmen
Cyberangriffe über die Lieferkette bedrohen zunehmend kritische Infrastrukturen. In diesem Beitrag erfahren Sie, warum Zulieferer ein hohes Risiko darstellen, wie Sie deren Sicherheitsniveau bewerten und welche Maßnahmen Sie als Betreiber ergreifen sollten, um Ihre gesamte Lieferkette zu schützen.
Lieferketten als Schwachstelle: Wie lassen sich KRITIS-Lieferanten absichern?
Kritische Infrastrukturen sind auf ein fein verzweigtes Netz von Zulieferern und Dienstleistern angewiesen. Ob Ersatzteile für eine Schaltanlage, Software-Updates für Steuerungssysteme oder spezialisierte Wartungsunternehmen – ohne verlässliche Partner ist kein KRITIS-Betrieb möglich. Doch gerade diese Abhängigkeiten können zur Achillesferse werden, wenn Angriffe über die Lieferkette erfolgen. In den vergangenen Jahren hat sich gezeigt, dass Cyberkriminelle zunehmend Zulieferer ins Visier nehmen, um auf diesem Weg kritische Infrastrukturen anzugreifen. Daher gehört die Absicherung der Lieferketten inzwischen zu den wichtigsten Aufgaben der Betreiber.
Warum sind Lieferketten so verwundbar?
Lieferketten sind häufig sehr komplex, international verzweigt und in vielen Fällen kaum vollständig transparent. Betreiber kritischer Infrastrukturen müssen sich darauf verlassen können, dass ihre Partner angemessene Sicherheitsstandards einhalten. Doch genau hier liegt ein Problem: Nicht jeder Zulieferer ist technisch oder organisatorisch in der Lage, dieselben hohen Anforderungen umzusetzen wie ein KRITIS-Betreiber.
Hinzu kommt, dass Angriffe auf einen Lieferanten häufig nicht sofort erkannt werden. Wenn etwa ein externer IT-Dienstleister kompromittiert wird, kann Schadsoftware unbemerkt in das Netzwerk eines KRITIS-Betreibers gelangen. Besonders perfide ist dabei, dass solche Angriffe den „Vertrauensvorschuss“ innerhalb der Lieferkette gezielt ausnutzen.
Aktuelle Beispiele für Supply-Chain-Angriffe
In den letzten Jahren gab es zahlreiche Fälle, in denen Angriffe über Lieferketten erfolgreich waren. Ein bekanntes Beispiel ist der SolarWinds-Hack, bei dem Angreifer eine beliebte IT-Management-Software kompromittierten und so zahlreiche Unternehmen weltweit infiltrieren konnten. Auch im KRITIS-Bereich werden immer wieder Schwachstellen bei Wartungsfirmen oder Softwareanbietern ausgenutzt, um in hochsensible Systeme einzudringen.
Solche Vorfälle zeigen, dass Angreifer nicht mehr nur die Betreiber selbst, sondern gezielt deren Partner angreifen. Daher muss der Blick auf die gesamte Lieferkette gerichtet werden.
Anforderungen an ein sicheres Lieferkettenmanagement
Um die Lieferkette abzusichern, sollten Betreiber kritischer Infrastrukturen ein strukturiertes Lieferantenmanagement etablieren. Dazu gehört zunächst eine gründliche Auswahl von Partnern, bei der Sicherheitsaspekte ebenso berücksichtigt werden wie Preis und Leistung. Vor Vertragsabschluss sollten Unternehmen prüfen, ob der Dienstleister geeignete Schutzmaßnahmen nachweisen kann und über Notfall- und Wiederanlaufpläne für den Ernstfall verfügt.
Darüber hinaus empfiehlt es sich, regelmäßige Audits oder Sicherheitsüberprüfungen bei wichtigen Zulieferern zu vereinbaren. So kann nachvollzogen werden, ob die vereinbarten Sicherheitsstandards tatsächlich eingehalten werden. Gerade bei IT-Dienstleistern und Softwareanbietern sollten Betreiber darauf bestehen, dass aktuelle Zertifizierungen wie ISO 27001 oder branchenspezifische Standards vorhanden sind.
Wichtig ist außerdem, vertraglich klar zu regeln, wie Sicherheitsvorfälle gemeldet werden müssen und welche Mitwirkungspflichten der Lieferant im Krisenfall hat. Nur so lässt sich sicherstellen, dass im Ernstfall eine schnelle und koordinierte Reaktion möglich ist.
Zusammenarbeit und Kommunikation stärken
Sichere Lieferketten entstehen nicht durch einseitige Vorgaben, sondern durch partnerschaftliche Zusammenarbeit. Betreiber sollten mit ihren Lieferanten einen offenen Dialog über Risiken und Schwachstellen führen. Schulungsangebote, gemeinsame Übungen oder Notfalltests können dabei helfen, ein gemeinsames Sicherheitsverständnis zu entwickeln und Vertrauen aufzubauen.
Gerade kleinere Zulieferer sind möglicherweise mit den komplexen KRITIS-Anforderungen überfordert. Hier kann es sinnvoll sein, sie gezielt zu unterstützen und Know-how zu teilen. Denn die Sicherheit der gesamten Lieferkette ist immer nur so stark wie ihr schwächstes Glied.
Herausforderungen bei der praktischen Umsetzung
In der Realität stoßen Betreiber beim Absichern der Lieferkette jedoch auf erhebliche Herausforderungen. Die Vielzahl der beteiligten Unternehmen, häufig wechselnde Subunternehmer und internationale Verflechtungen machen eine lückenlose Kontrolle schwer. Auch kulturelle Unterschiede in den Sicherheitsstandards können dazu führen, dass Partner nicht dieselben Prioritäten setzen.
Daher sollten Betreiber ein pragmatisches Konzept entwickeln, das sowohl zentrale Vorgaben enthält als auch flexibel auf individuelle Gegebenheiten eingeht. Technische Standards, vertragliche Regelungen und persönliche Kontakte zu Ansprechpartnern sind hierbei die entscheidenden Erfolgsfaktoren.
Fazit: Lieferketten gezielt stärken
Der Schutz kritischer Infrastrukturen kann nur gelingen, wenn auch die Lieferkette abgesichert wird. Angriffe über externe Dienstleister oder Zulieferer werden weiter zunehmen, da sie für Cyberkriminelle eine attraktive Schwachstelle darstellen.
Betreiber sollten daher nicht nur ihre eigene IT und ihre physischen Anlagen absichern, sondern gemeinsam mit Partnern für mehr Transparenz, klare Sicherheitsstandards und eine offene Kommunikation sorgen. Wer die Resilienz der Lieferkette aktiv gestaltet, schützt letztlich auch die eigene Funktionsfähigkeit und die Versorgungssicherheit unserer Gesellschaft.
Weitere Beiträge rund um KRITIS & Sicherheit
Insider-Bedrohungen in der KRITIS-Sicherheit: Gefahr von innen erkennen und abwehren
Insider-Threats zählen zu den größten Risiken für kritische Infrastrukturen. Erfahre, wie Mitarbeitende, Dienstleister und Partner unbewusst oder gezielt Schaden anrichten können – und welche organisatorischen und technischen Maßnahmen NIS2 & KRITIS-Dachgesetz fordern.
Hybride Bedrohungen: Wenn Cyberangriffe und physische Angriffe auf KRITIS zusammenwirken
Cyberangriffe und physische Angriffe greifen zunehmend ineinander. Erfahren Sie, warum hybride Bedrohungen für Betreiber Kritischer Infrastrukturen so gefährlich sind und wie Sie sich schützen können.
KRITIS-Dachgesetz: Aktueller Stand, Verzögerungen und Ausblick 2025
Das KRITIS-Dachgesetz verzögert sich weiter – Inkrafttreten wohl Ende 2025. Erfahren Sie den aktuellen Status, die Hintergründe und warum Betreiber sich trotzdem schon jetzt vorbereiten sollten.
Physische Sicherheit für Rechenzentren: Neue Standards und Risiken 2025
Rechenzentren sind zentrale Bausteine kritischer Infrastrukturen. Erfahren Sie, welche physischen Sicherheitsmaßnahmen 2025 unverzichtbar sind, welche neuen Standards gelten und wie Betreiber Risiken minimieren.
Cybersecurity Skills Gap: Wie der Fachkräftemangel die Sicherheit Kritischer Infrastrukturen bedroht
Der Fachkräftemangel in der Cybersicherheit wird zur Gefahr für Kritische Infrastrukturen. Erfahren Sie, welche Risiken entstehen, warum Betreiber handeln müssen und welche Lösungen es gibt.
DORA und das KRITIS-Dachgesetz – Was Finanzunternehmen jetzt beachten müssen
Die EU-Verordnung DORA bringt neue Pflichten zur digitalen Resilienz in der Finanzbranche. Erfahre, wie sich diese Vorgaben mit dem deutschen KRITIS-Dachgesetz überschneiden – und was das für FinTechs und Banken bedeutet.
Warum kritis-info.de?
Kritis-Info.de steht für unabhängige, fundierte und praxisnahe Informationen zum Schutz kritischer Infrastrukturen. Wir unterstützen Betreiber und Verantwortliche mit verlässlichem Wissen und aktuellen Informationen dabei, ihre Sicherheitsanforderungen optimal umzusetzen.
Unabhängig und neutral
Wir berichten unabhängig und ohne kommerzielle Interessen, damit Sie objektive Informationen erhalten.
Praxisnah und verständlich
Alle Inhalte sind leicht verständlich aufbereitet – speziell für Betreiber und Verantwortliche kritischer Infrastrukturen.
Aktuell & fundiert
Wir verfolgen kontinuierlich die Entwicklungen im Bereich KRITIS und Sicherheitsgesetzgebung, um Sie immer auf dem neuesten Stand zu halten.





