Lieferantenzugriff auf Systeme
Der Lieferantenzugriff auf Systeme beschreibt, welche externen Lieferanten, Dienstleister oder Anbieter über Netzwerk- oder Systemzugriff auf die IT-Umgebung eines Unternehmens verfügen und unter welchen Kontrollen – eine häufige Quelle indirekter Cyber-Exposition.
- Kategorie
- IT/Cyber
- Datentyp
- Text
- Risikotreiber
- Schadenhöhe, Schadenhäufigkeit, Kumul
- Wirkung auf Underwriting
- Prämie, Auflage/Obliegenheit, Ausschluss
Typische Antragsfragen
- Welche externen Lieferanten, Zulieferer oder Managed-Service-Provider verfügen über Netzwerk- oder Systemzugriff auf die Systeme des Unternehmens, und zu welchem Zweck?
- Wie wird der Zugriff Dritter technisch kontrolliert und überwacht (z.B. dedizierte Konten, zeitlich begrenzter Zugriff, Protokollierung, Jump-Hosts), und ist er vom allgemeinen Mitarbeiterzugriff getrennt?
- Werden Lieferanten mit Systemzugriff vertraglich zu Cybersicherheitsanforderungen verpflichtet, und wird die Einhaltung überprüft?
Nachweise
- Register der Drittzugriffe bzw. Lieferanteninventar
- Richtlinie für Lieferantenrisikomanagement bzw. Due-Diligence-Prozess für Dritte
- Verträge mit Cybersicherheitsklauseln für Lieferanten mit Systemzugriff
Warum relevant für das Underwriting
Angreifer zielen zunehmend auf das schwächste Glied in einer Kette verbundener Unternehmen, statt ein gut verteidigtes Ziel direkt anzugreifen, und ein Managed-Service-Provider, Softwarelieferant oder Wartungsdienstleister mit dauerhaftem Zugriff auf das Netzwerk eines Kunden ist ein gut dokumentierter Weg für genau diese Art indirekter Kompromittierung. Ein einziger kompromittierter Lieferant mit weitreichendem, unüberwachtem Zugriff kann mehrere Kundenunternehmen gleichzeitig betreffen, wodurch der Lieferantenzugriff sowohl ein Schadenhöhentreiber für den einzelnen Versicherungsnehmer als auch ein Kumulationstreiber im gesamten Portfolio des Versicherers ist, wenn mehrere Versicherungsnehmer denselben Lieferanten nutzen. Underwriter müssen daher nicht nur die eigenen Kontrollen des Versicherungsnehmers verstehen, sondern auch Anzahl, Art und Umfang der Zugriffsrechte externer Parteien auf dessen Umgebung, da diese Exposition häufig ausserhalb der direkten operativen Kontrolle des Versicherungsnehmers liegt, aber dennoch Teil seines Risikoprofils bleibt.
Erfassung und Nachweise
Antragsformulare fragen, welche externen Lieferanten, Zulieferer oder Managed-Service-Provider über Netzwerk- oder Systemzugriff verfügen, zu welchem Zweck und in welchem Umfang dieser Zugriff besteht und wie er technisch kontrolliert wird – etwa über dedizierte, namentlich zugeordnete Konten, zeitlich begrenzten oder bedarfsgesteuerten Zugriff statt dauerhaft gültiger Zugangsdaten, Protokollierung der Aktivitäten und die Führung über einen überwachten Jump-Host statt einer direkten Verbindung. Underwriter verlangen das Register der Drittzugriffe bzw. das Lieferanteninventar des Unternehmens, die Richtlinie für Lieferantenrisikomanagement bzw. den Due-Diligence-Prozess, der beschreibt, wie Lieferanten vor Zugriffsgewährung geprüft werden, sowie Verträge, die belegen, dass Cybersicherheitspflichten wie Mindeststandards und Meldepflichten bei Sicherheitsvorfällen vertraglich auf Lieferanten übertragen werden. Eine Konzentration auf wenige kritische Lieferanten mit weitreichendem Zugriff wird gesondert als eigenständige Exposition vermerkt.
Wirkung auf Deckung, Prämie und Bedingungen
Ein gut geführtes Lieferantenzugriffsprogramm mit eng begrenztem, zeitlich befristetem, protokolliertem und vertraglich abgesichertem Zugriff unterstützt Standardbedingungen und eine günstige Prämie. Ein weitreichender, dauerhafter oder schlecht überwachter Zugriff für zahlreiche Lieferanten ohne vertragliche Sicherheitsanforderungen führt in der Regel zu einer Obliegenheit zur Einführung stärkerer Zugriffskontrollen innerhalb einer vereinbarten Frist oder zu einer Sublimite bzw. Mitversicherungsanforderung für Schäden, die über einen Drittzugriffspunkt und nicht über einen direkten Angriff auf die eigenen Systeme des Versicherungsnehmers entstehen. Eine starke Abhängigkeit von einem einzelnen Lieferanten mit umfassendem, unüberwachtem Zugriff auf kritische Systeme kann zu einem spezifischen Ausschluss für auf diesen Lieferanten zurückführbare Schäden oder in besonders schweren Fällen zur Ablehnung bis zur Behebung führen.
Massnahmen
Die Führung eines aktuellen Registers sämtlicher Lieferanten mit Systemzugriff, einschliesslich des konkreten Umfangs und der geschäftlichen Begründung dieses Zugriffs, ist die grundlegende Kontrolle, da nicht erfasster Zugriff auch nicht überprüft oder bei Wegfall des Bedarfs entzogen werden kann. Die Anwendung des Least-Privilege-Prinzips, zeitlich begrenzter oder bedarfsgesteuerter Zugriff statt dauerhafter Zugangsdaten sowie die Führung sämtlicher Lieferantenverbindungen über einen überwachten Jump-Host mit vollständiger Protokollierung sind gängige technische Empfehlungen. Die vertragliche Verpflichtung von Lieferanten mit Systemzugriff auf definierte Mindestsicherheitsstandards, einschliesslich zeitnaher Meldepflichten bei Sicherheitsvorfällen, sowie die periodische Überprüfung, ob der Zugriff noch einem aktiven geschäftlichen Bedarf entspricht, sind empfohlene Governance-Massnahmen, um diese Exposition im Zeitverlauf zu schliessen.