Wenn Vertrauensketten brechen
Diese Woche war nicht das eigene Unternehmen das Ziel, sondern der Dienstleister, der Fulfillment-Partner, das Software-Repository, der geteilte Identitätsprüfer. Über einen einzigen Anbieter erreichen Angreifer gleich viele nachgelagerte Kunden — vier Meldungen, warum Lieferantenrisiko heute an der Firewall des schwächsten Partners endet.
1. Eine Löschzusage ist kein Nachweis
Beim Fulfillment-Dienstleister ShipMonk, der den Versand für den Hardware-Wallet-Hersteller Trezor abwickelt, wurden 67.000 weitere Kundendatensätze offengelegt — zusätzlich zu den zuvor bekannten rund 13.700 Betroffenen. Das Brisante: Trezor hatte sich die Löschung genau dieser Daten mehrfach schriftlich bestätigen lassen. Sie lagen trotzdem weiter in den Systemen des Partners.
Für Ihr Lieferantenmanagement: Zwischen „vertraglich vereinbart" und „tatsächlich umgesetzt" liegt das ganze Drittparteienrisiko. Eine Vertragsklausel ist eine Absichtserklärung, kein Beleg — vereinbarte Löschfristen und Sicherheitsauflagen gehören unabhängig überprüft, nicht nur im Ordner abgelegt.
2. Konzentrationsrisiko: ein Anbieter, Millionen Betroffene
Gleich zwei Fälle zeigen dasselbe Muster. Bei dem Identitäts-Dienstleister IDScan.net gerieten rund 153 Millionen Führerschein-Datensätze in Gefahr — gesammelt über Scanner, die etwa bei Autovermietungen und Verkaufsstellen im Einsatz waren. Und eine von Thomson Reuters betriebene Justiz-Plattform legte sensible Personendaten aus zwölf US-Bundesstaaten offen.
Für Ihr Lieferantenmanagement: Je mehr Kunden ein Dienstleister bündelt, desto größer der Schaden bei einem einzigen Vorfall. Auslagern verlagert das Risiko — es beseitigt es nicht. Neben „Ist der Anbieter sicher?" gehört deshalb in jede Bewertung die Frage: „Wie viele hängen mit an ihm — und was passiert mit uns, wenn es ihn erwischt?"
3. Die Software-Lieferkette wird zum Angriffsweg
Drei Meldungen rücken den Software-Bezug selbst ins Lieferantenrisiko: Angreifer lenkten über einen BGP-Hijack den Update-Kanal eines verbreiteten Web-Panels um und lieferten ein gefälschtes Update aus. Eine aktiv ausgenutzte Lücke in der Artefakt-Verwaltung JFrog Artifactory kann „ganze Build-Pipelines vergiften". Und Sicherheitsforscher zeigten, dass manipulierte Code-Repositories sogar KI-Programmierassistenten kapern können.
Für Ihr Lieferantenmanagement: Jeder automatische Update-Weg, jedes Repository und jedes KI-Werkzeug ist ein Lieferweg. Wer ihn kapert, liefert nicht Ihnen — er liefert durch Sie hindurch an Ihre Kunden. Wer seine Update-Quellen, Repositories und eingesetzten Tools nicht kennt, kennt sein Lieferantenrisiko nicht.
Lieferantenrisiko endet heute an der Firewall des schwächsten Partners. Verträge und Zusagen sind der Anfang — den Unterschied macht die laufende Überprüfung, ob das Vereinbarte tatsächlich eingehalten wird.
Das nehmen Sie mit
Alle drei Themen laufen auf denselben Punkt hinaus: Ein Lieferant, der heute solide wirkt, kann morgen zum Einfallstor werden — und schriftliche Zusagen sagen nichts darüber, ob sie auch eingehalten werden. Genau dort setzt kontinuierliches Lieferantenmonitoring an: nicht einmal prüfen und ablegen, sondern laufend beobachten, ob sich am Risiko etwas ändert.
Kein Briefing mehr verpassen
Kompakt, kostenlos, jederzeit abbestellbar — regelmäßig direkt in Ihr Postfach.