ISO 27001 IKT-Lieferkette – Informationssicherheitsrisiken systematisch berücksichtigen
Mit einer strukturierten ISO 27001 IKT-Lieferkette können Unternehmen Informationssicherheitsrisiken berücksichtigen, die nicht nur beim direkten Lieferanten, sondern auch bei Software-Komponenten, Hardware-Bestandteilen und vorgelagerten Zulieferern entstehen. Diese Verfahrensanweisung unterstützt die praxisgerechte Umsetzung von ISO/IEC 27001:2022 Control A.5.21.
Die Vorlage beschreibt einen risikobasierten Ansatz für mehr Transparenz in der IKT-Lieferkette und berücksichtigt dabei unter anderem Drittkomponenten, Open-Source-Software, kritische Hardware, Schwachstellen, Cloud-Dienste, Firmware sowie Produktabkündigungen. Dabei steht eine angemessene und praktisch umsetzbare Betrachtung der relevanten Lieferkettenrisiken im Mittelpunkt.
Ihre Vorteile auf einen Blick
- Gezielte Umsetzung von ISO/IEC 27001 Control A.5.21
- Risikobasierte Betrachtung der IKT-Lieferkette
- Berücksichtigung von Software- und Hardware-Komponenten
- Einbindung von Dritt- und Open-Source-Komponenten
- Strukturierter Umgang mit Schwachstellen in der Lieferkette
- Berücksichtigung von Cloud-Diensten und vorgelagerten Anbietern
- Regelungen für Firmware und eingebettete Systeme
- Berücksichtigung von End-of-Life-Risiken
- Schnittstellen zu Lieferantenmanagement und sicherer Entwicklung
- Vollständig bearbeitbare Word-Vorlage
Was enthält die Verfahrensanweisung?
- Grundsätze für die risikobasierte Betrachtung der IKT-Lieferkette
- Vorgehen zur Herstellung angemessener Lieferkettentransparenz
- Sicherheitsanforderungen entlang der Lieferkette
- Bewertung von Software-Komponenten Dritter
- Umgang mit Open-Source-Komponenten
- Bewertung der Hardware-Lieferkette
- Überwachung und Bewertung von Schwachstellen
- Vorgehen bei bekannt gewordenen Schwachstellen
- Berücksichtigung Cloud-basierter Dienste
- Umgang mit Produktabkündigungen und End of Life
- Berücksichtigung von Firmware und eingebetteten Systemen
- Einbindung in die sichere Softwareentwicklung
- Umgang mit bestehenden kritischen Systemen
- Dokumentation begründeter Ausnahmen
- Rollen, Verantwortlichkeiten und RACI-Übersicht
Technische Daten
- Dokumentenart: Verfahrensanweisung
- Dokumenten-ID: VA-IA5-16
- Normbezug: ISO/IEC 27001:2022, Control A.5.21
- Format: Microsoft Word (.docx)
- Umfang: 10 Seiten
- Bearbeitbarkeit: vollständig anpassbar
Fazit
Mit dieser Verfahrensanweisung erhalten Sie eine strukturierte Grundlage für den Umgang mit Informationssicherheitsrisiken innerhalb der ISO 27001 IKT-Lieferkette. Die Vorlage verbindet Lieferkettentransparenz, Drittkomponenten, Schwachstellenmanagement und risikobasierte Sicherheitsmaßnahmen zu einem praxisgerechten Verfahren für die Umsetzung von ISO/IEC 27001:2022 Control A.5.21.



Rezensionen
Es gibt noch keine Rezensionen.