Jedes mittelständische Haus arbeitet mit Dienstleistern, die von außen auf Systeme zugreifen. Das Softwarehaus pflegt die Warenwirtschaft, der Hersteller der Telefonanlage spielt Updates ein, der Maschinenbauer schaut sich die Steuerung an, der IT-Betreuer kümmert sich um die Server. Das ist sinnvoll und meist unvermeidlich. Problematisch wird es, wenn aus dem Zugang für einen Auftrag ein Dauerzugang geworden ist.
Die typischen Spuren findet man bei fast jeder Bestandsaufnahme: ein Fernwartungsprogramm, das seit Jahren mit demselben Passwort unbeaufsichtigt läuft; ein Benutzerkonto des früheren IT-Dienstleisters, das niemand gelöscht hat; ein VPN-Zugang für einen Hersteller, der nur ein Passwort verlangt; ein Administratorkonto mit dem Namen einer Firma, die es nicht mehr gibt. Keiner davon wurde aus Nachlässigkeit angelegt. Jeder war einmal der einfachste Weg.
Warum das ein Einfallstor ist
Ein Dienstleister betreut viele Kunden. Wer seine Zugangsdaten erbeutet, hat nicht einen Zugang, sondern viele. Angriffe über die Lieferkette sind deshalb für Kriminelle besonders lohnend – und für das betroffene Unternehmen besonders schwer zu erkennen, weil die Anmeldung von einem bekannten Konto kommt. Für die Technik sieht der Angreifer aus wie der Dienstleister, der seine Arbeit macht.
Der Gesetzgeber hat das für Einrichtungen unter NIS2 aufgegriffen. § 30 Abs. 2 BSIG nennt unter den Mindestmaßnahmen ausdrücklich die „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern“ (Nr. 4), Konzepte für die Zugriffskontrolle (Nr. 9) und Lösungen zur Multi-Faktor-Authentifizierung (Nr. 10). Ein dauerhaft offener Zugang mit Passwort widerspricht allen drei Punkten zugleich.
Auch ohne NIS2 ist die Erwartung klar. Der IT-Grundschutz verlangt in ORP.4.A2, Berechtigungen nur nach tatsächlichem Bedarf zu vergeben und nicht mehr benötigte zu entfernen, und in ORP.4.A10, Kennungen mit weitreichenden Berechtigungen mit Mehr-Faktor-Authentisierung zu schützen. Die Musterbedingungen der Cyberversicherung nennen individuelle Zugänge für alle Nutzer und einen zusätzlichen Schutz für Systeme, die aus dem Internet erreichbar sind. Ein geteiltes Dienstleisterkonto ohne zweiten Faktor ist im Schadenfall schwer zu erklären.
Vier Regeln für Dienstleisterzugänge
- Eine Liste: Jeder externe Zugang steht mit Dienstleister, Zweck, Ansprechpartner, Art des Zugangs und Ablaufdatum in einer Übersicht. Was nicht auf der Liste steht, wird geschlossen.
- Persönliche Konten: Jeder Mitarbeiter des Dienstleisters, der zugreift, hat ein eigenes Konto – kein Sammelkonto „Firma-Support“. Nur so zeigt das Protokoll, wer was getan hat.
- Mehrfaktor-Anmeldung: Kein externer Zugang ohne zweiten Faktor, auch nicht für langjährige Partner.
- Befristet und auf Anfrage: Fernwartung wird für einen Auftrag freigeschaltet und danach wieder geschlossen. Wo das nicht geht, wird jede Sitzung protokolliert und regelmäßig geprüft.
Weniger Netz hinter dem Zugang
Das BSI beschreibt in seinem Positionspapier zu Zero Trust das Prinzip, allen Nutzern, Geräten und Systemen nur die minimal nötigen Rechte zu geben. Für Dienstleister ist das besonders naheliegend. Das Softwarehaus der Warenwirtschaft braucht den Server der Warenwirtschaft, nicht den Dateiserver der Geschäftsführung. Der Hersteller der Telefonanlage braucht die Telefonanlage. Ein Zugang, der nur zu dem System führt, das betreut wird, begrenzt den Schaden, wenn er einmal missbraucht wird.
Technisch heißt das: Fernzugänge enden nicht im ganzen Netz, sondern in einem Bereich, der nur die betreuten Systeme enthält. Die Firewall regelt, was von dort erreichbar ist. Und die Anmeldungen der Dienstleister werden genauso überwacht wie die eigenen – mit einer Warnung, wenn ein Zugang zu ungewöhnlicher Zeit oder von ungewöhnlichem Ort genutzt wird.
Was in den Vertrag gehört
Technische Regeln halten nur, wenn sie auch vereinbart sind. In die Verträge mit Dienstleistern, die von außen zugreifen, gehören deshalb einige Sätze, die im Streitfall den Unterschied machen: dass jeder Zugriff über persönliche Konten mit Mehrfaktor-Anmeldung erfolgt, dass Zugangsdaten nicht weitergegeben werden, dass der Dienstleister einen Sicherheitsvorfall bei sich unverzüglich meldet und dass Zugänge beim Ende der Zusammenarbeit geschlossen werden.
Für Einrichtungen unter NIS2 ist das kein Zusatz, sondern Teil der Sicherheit der Lieferkette, die § 30 BSIG verlangt. Für alle anderen ist es eine Frage der Klarheit: Wer weiß, was vereinbart ist, muss im Ernstfall nicht verhandeln. Und wer als Auftraggeber nachweisen kann, dass er diese Regeln gesetzt und geprüft hat, steht gegenüber Versicherung, Kunden und Aufsicht deutlich besser da.
Umgekehrt lohnt der Blick auf die eigene Rolle. Viele mittelständische Häuser sind selbst Dienstleister für ihre Kunden – mit Zugängen zu deren Systemen, Portalen oder Daten. Für diese Zugänge gelten dieselben Regeln in der anderen Richtung.
Der erste Schritt ist die Liste
Der Aufwand, all das einzuführen, hängt vor allem davon ab, wie viele Zugänge es gibt und wie gut sie bekannt sind. Der erste Schritt ist deshalb immer derselbe: eine ehrliche Bestandsaufnahme. Welche Fernwartungsprogramme laufen auf welchen Rechnern? Welche Konten tragen Namen von Firmen? Welche VPN-Zugänge gibt es, und wann wurden sie zuletzt benutzt? Dabei finden sich fast immer Zugänge, die niemand mehr braucht – und die man am selben Tag schließen kann.
Für die Dienstleister selbst ist das in aller Regel keine Zumutung. Seriöse Partner arbeiten ohnehin mit persönlichen Konten und Mehrfaktor-Anmeldung, und viele begrüßen eine klare Regel, weil sie sie im Schadenfall entlastet. Die Seite zu VPN und Zero Trust beschreibt, wie Fernzugänge so abgesichert werden, dass ein gestohlenes Passwort nicht das ganze Netz öffnet.
Verwandte Themen: Wer hier weiterdenkt, liest bei VPN, Auftragsverarbeitung und Zugang und Identität weiter.
Im Text erwähnt
Quellen
- § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 4: Sicherheit der Lieferkette; Nr. 9: Zugriffskontrolle; Nr. 10: Multi-Faktor-Authentifizierung) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A2 und ORP.4.A10 · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI: Positionspapier Zero Trust 2023 · Bundesamt für Sicherheit in der Informationstechnikamtlich
- GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Musterbedingungen, Stand Februar 2024 – A1-16.1 a) und b) · Gesamtverband der Deutschen Versicherungswirtschaft e. V.





