Anhang A 5.21 Umgang mit der Informationssicherheit in der Lieferkette der Informations- und Kommunikationstechnologie (IKT)
A 5.21 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 5.21 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Kennen Sie die Vorlieferanten Ihrer Dienstleister?“
Das Control zielt auf die Kette, nicht auf den direkten Vertragspartner. Unterauftragnehmer sind der blinde Fleck.
„Wie ist die Weitergabe an Unterauftragnehmer geregelt?“
Zustimmungsvorbehalt und Durchreichen der Anforderungen müssen vertraglich stehen.
„Wie gehen Sie mit Komponenten und Software Dritter um?“
Bibliotheken, Firmware, Cloud-Bausteine: Herkunft und Aktualität gehören zur Lieferkettensicherheit.
„Was tun Sie, wenn ein Vorlieferant kompromittiert wird?“
Angriffe über die Lieferkette treffen Sie ohne eigenes Verschulden. Der Reaktionsweg muss vorher stehen.
Das Dokument dazu
A 5.21-1 Richtlinie zum Umgang mit der Informationssicherheit in der IKT-Lieferkette
Anforderungen an die IKT-Lieferkette einschließlich Unterauftragnehmern · Umgang mit Komponenten und Software Dritter · Reaktion bei Vorfällen in der Kette. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

