NIST SP 800-161 Rev. 1 · C-SCRM
Der amerikanische Rahmen erreicht Sie über den Vertrag, nicht über das Gesetz.
Wer US-Behörden oder deren Auftragnehmer beliefert, findet die Anforderungen an Cybersicherheit in der Lieferkette in seinen Verträgen wieder – formuliert nach NIST.
Die Publikation beschreibt Praktiken für das Cybersecurity Supply Chain Risk Management. Sie richtet sich an US-Bundesbehörden, wirkt aber weit darüber hinaus: Auftragnehmer geben die Anforderungen weiter, und viele Konzerne haben sie in ihre eigenen Lieferantenprogramme übernommen.
Inhaltlich überschneidet sich vieles mit ISO/IEC 27001 und dem Cyber Resilience Act – Herkunft von Komponenten, Integrität der Lieferung, Umgang mit Schwachstellen. Der Unterschied liegt im Detailgrad und in der Sprache: Wer nach ISO arbeitet, muss seine Nachweise übersetzen, nicht neu erzeugen.
Wer damit konfrontiert wird
- Zulieferer von Unternehmen mit US-Regierungsaufträgen.
- Software- und Hardwareanbieter, die in US-Beschaffungsprozesse geraten.
- Europäische Töchter US-amerikanischer Konzerne mit konzernweiten Vorgaben.
- Anbieter, die Herkunftsnachweise für Komponenten liefern müssen.
Worum es im Kern geht
- Programm
- Ein eigenständiges C-SCRM-Programm mit Zuständigkeit und Verankerung in der Beschaffung.
- Kritikalität
- Bestimmen, welche Komponenten und Anbieter kritisch sind.
- Herkunft
- Nachvollziehen, woher Komponenten stammen und wer sie verändert haben könnte.
- Vertrag
- Sicherheitsanforderungen, Meldepflichten und Prüfrechte vertraglich verankern.
- Überwachung
- Anbieter fortlaufend beobachten, nicht nur bei Vertragsschluss beurteilen.
Wie SCRM das abbildet
Ein Bestand, mehrere Rahmen
Dieselben Lieferantendaten bedienen ISO 27001, CRA und NIST – nur die Sicht unterscheidet sich.
Komponentenherkunft
Anbieter je Bauteil oder Bibliothek, mit Standort und Vorlieferant.
Vertragsattribute
Meldepflichten und Prüfrechte als geprüfte Felder mit Ablauf.
Fortlaufende Beurteilung
Wiederkehrende Prüfzyklen statt einmaliger Freigabe.
Häufige Fragen
Müssen wir das umsetzen, wenn wir nicht in die USA liefern?
Nicht als Pflicht. Sobald ein Kunde in einer US-Lieferkette steht, kommen die Anforderungen jedoch als Vertragsklauseln zu Ihnen.
Ist das mit ISO 27001 abgedeckt?
Weitgehend, aber nicht deckungsgleich. NIST geht bei Herkunft und Integrität von Komponenten weiter, ISO ist beim Managementsystem stärker.
Was ist mit CMMC?
Ein separates Zertifizierungsmodell für US-Verteidigungslieferketten, das auf verwandten Anforderungen aufsetzt. Wer dort liefert, sollte es gesondert prüfen.