Zum Inhalt springen

Playbook

Lieferkettenangriff / kompromittiertes Update

Verdacht auf kompromittierte Drittanbieter-Komponente oder manipuliertes Update

Note: This page is an implementation aid and does not replace legal advice or binding supervisory interpretation. ← Zurück zu allen Playbooks
PB-SUPPLYCHAIN-001

Trigger

Verdacht auf kompromittierte Drittanbieter-Komponente oder manipuliertes Update

Rollen

Third-Party Risk Manager (Lead) CISO IT-Sicherheit Rechtsabteilung

Phasen & Aktionen

1. Containment

  • Betroffene Komponente identifizieren
  • Systeme isolieren
  • Lieferanten benachrichtigen
  • SBOM prüfen

2. Impact Assessment

  • Alle Anwendungen mit Komponente identifizieren
  • Kritische Funktionen prüfen
  • DORA-Meldepflicht prüfen

3. Remediation

  • Patch/Rollback entscheiden
  • Kompensierende Kontrollen aktivieren
  • Lieferanteneskalation

4. Lessons Learned

  • Supplier Attestation einfordern
  • SBOM-Prozess verbessern
  • Vertragsklauseln prüfen

Entscheidungspunkte

  1. Patch, Rollback oder Isolation?
  2. Lieferanteneskalation erforderlich?
  3. Regulatorische Meldepflicht?
  4. Kunden betroffen?

Verknüpfte Nachweise

  • SBOM
  • Vendor Notification
  • Affected Asset List
  • Containment Decision
  • Supplier Attestation

Verknüpfte Human Gates

HG-LEGAL-001 HG-REG-001

Alle Human Gates →

Weitere Playbooks