Skip to content

供应链安全

法律依据

§30(2) 第4项 BSIG – 供应链安全,包括与直接供应商或服务提供商之间关系的安全相关方面

供应商概览

所有外部服务提供商和供应商均进行分类:

类别示例风险评估
基础设施主机托管、服务器运营高 – 可用性
云服务对象存储、DNS高 – 机密性
软件供应商第三方库、SaaS中 – 供应链风险
支持合作伙伴维护、咨询低 – 有限访问

评估标准

在委托前以及年度审查时,按以下标准对服务提供商进行评估:

标准描述
安全认证ISO 27001、SOC 2、BSI C5或同等
所在地/法律管辖区优先选择欧盟法律管辖区,第三国转移需有保障
事件响应能力文档化流程,报告时限与§32 BSIG兼容
合同设计安全要求、审计权、终止条款
分包商关于进一步分包商的透明度

合同安全要求

与服务提供商签订的合同包含:

  • 信息安全最低要求
  • 立即报告安全事件的义务
  • 审计和检查权
  • 数据保存和删除的相关规定
  • 退出策略和数据返还

审查周期

活动周期
关键供应商重新评估每年
合同审查续签/变更时
事件驱动审查安全事件或重大变更时

作为供应商的视角

BAUER GROUP在供应链中同时处于两端:它对自己的服务提供商提出要求,同时也是受监管客户的供应商。这些客户根据§30(2) 第4项 BSIG通过合同将其要求传递给BAUER GROUP——例如以合同安全附件、供应商调查问卷或安全事件报告义务的形式。存在哪些情形,以及为何仅凭供货关系本身并不产生独立的NIS2义务,参见适用性与规模分类。BAUER GROUP自身的分类见BAUER GROUP的归类

依赖管理

针对软件依赖:

  • 自动化依赖监控(Dependabot)
  • 评估第三方库中的漏洞
  • 优先选择积极维护且安全流程透明的项目

CRA协同效应

软件供应链管理(SBOM、签名、依赖策略)在CRA供应链文档中描述。NIS2补充了IT服务提供商和基础设施供应商的评估。

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可