SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

NIST SP 800-161 Rev. 1 · C-SCRM

Der amerikanische Rahmen erreicht Sie über den Vertrag, nicht über das Gesetz.

Wer US-Behörden oder deren Auftragnehmer beliefert, findet die Anforderungen an Cybersicherheit in der Lieferkette in seinen Verträgen wieder – formuliert nach NIST.

Die Publikation beschreibt Praktiken für das Cybersecurity Supply Chain Risk Management. Sie richtet sich an US-Bundesbehörden, wirkt aber weit darüber hinaus: Auftragnehmer geben die Anforderungen weiter, und viele Konzerne haben sie in ihre eigenen Lieferantenprogramme übernommen.

Inhaltlich überschneidet sich vieles mit ISO/IEC 27001 und dem Cyber Resilience Act – Herkunft von Komponenten, Integrität der Lieferung, Umgang mit Schwachstellen. Der Unterschied liegt im Detailgrad und in der Sprache: Wer nach ISO arbeitet, muss seine Nachweise übersetzen, nicht neu erzeugen.

Wer damit konfrontiert wird

  • Zulieferer von Unternehmen mit US-Regierungsaufträgen.
  • Software- und Hardwareanbieter, die in US-Beschaffungsprozesse geraten.
  • Europäische Töchter US-amerikanischer Konzerne mit konzernweiten Vorgaben.
  • Anbieter, die Herkunftsnachweise für Komponenten liefern müssen.

Worum es im Kern geht

Programm
Ein eigenständiges C-SCRM-Programm mit Zuständigkeit und Verankerung in der Beschaffung.
Kritikalität
Bestimmen, welche Komponenten und Anbieter kritisch sind.
Herkunft
Nachvollziehen, woher Komponenten stammen und wer sie verändert haben könnte.
Vertrag
Sicherheitsanforderungen, Meldepflichten und Prüfrechte vertraglich verankern.
Überwachung
Anbieter fortlaufend beobachten, nicht nur bei Vertragsschluss beurteilen.

Wie SCRM das abbildet

Ein Bestand, mehrere Rahmen

Dieselben Lieferantendaten bedienen ISO 27001, CRA und NIST – nur die Sicht unterscheidet sich.

Komponentenherkunft

Anbieter je Bauteil oder Bibliothek, mit Standort und Vorlieferant.

Vertragsattribute

Meldepflichten und Prüfrechte als geprüfte Felder mit Ablauf.

Fortlaufende Beurteilung

Wiederkehrende Prüfzyklen statt einmaliger Freigabe.

Häufige Fragen

Müssen wir das umsetzen, wenn wir nicht in die USA liefern?

Nicht als Pflicht. Sobald ein Kunde in einer US-Lieferkette steht, kommen die Anforderungen jedoch als Vertragsklauseln zu Ihnen.

Ist das mit ISO 27001 abgedeckt?

Weitgehend, aber nicht deckungsgleich. NIST geht bei Herkunft und Integrität von Komponenten weiter, ISO ist beim Managementsystem stärker.

Was ist mit CMMC?

Ein separates Zertifizierungsmodell für US-Verteidigungslieferketten, das auf verwandten Anforderungen aufsetzt. Wer dort liefert, sollte es gesondert prüfen.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld