Zum Inhalt springen

Kostenlose Selbsteinschätzung · 40 Minuten · Lieferkette

Sie haben es nicht gebaut. Gefragt werden trotzdem Sie.

Integratoren, Wiederverkäufern, Betreibern und Dienstleistern werden Produktsicherheitsfragen gestellt, mit denen sie nie gerechnet haben — von Kunden, von Versicherern und zunehmend von den Herstellern selbst. Dies sind siebzehn Fragen dazu, was Sie tatsächlich mit dem Produkt eines anderen tun.

Für wen

Für Sie, wenn Sie mit Produkten mit digitalen Elementen arbeiten, ohne sie selbst auf dem Markt bereitzustellen. Sie installieren sie, verkaufen sie weiter, betreiben sie für einen Kunden oder halten sie am Laufen. Die Verordnung trifft den Hersteller; der Fragebogen trifft Sie.

Was es abdeckt — vier Bereiche

  • Governance, Dokumentation und Risiko (5)
  • Bewusstsein, Kompetenz und Fähigkeiten (5)
  • Produktlebenszyklus-Management (4)
  • Schwachstellen- und Patch-Management (3)

Es gibt das getrennt, weil das Hersteller-Assessment Dinge fragt, die Sie nicht beantworten können — Sie haben das Produkt nicht entworfen und bestimmen seine Roadmap nicht. In Ihrer Hand liegt: welche Versionen Sie ausrollen, wie schnell Sie patchen, was Sie betreiben, was Sie einem Kunden bei einer veröffentlichten Schwachstelle sagen, und was geschieht, wenn der Hersteller den Support einstellt.

Was Sie bekommen

Einen Reifegrad je Bereich, abgeleitet aus demselben ENISA-Modell, das auch das Hersteller-Assessment nutzt — hat ein Hersteller, mit dem Sie arbeiten, seines durchlaufen, sprechen beide Berichte dieselbe Sprache. Der Rat kommt auch hier als „Where you stand” (Wo Sie stehen): was Ihr Grad praktisch bedeutet, dann konkrete nächste Schritte zu jedem der vier Bereiche, formuliert als das, was ein Kunde mit Fragen zu Ihrer Lieferkette belegt sehen möchte. Am Ende Ihre Antworten vollständig.

Eine nach Schweregrad geordnete Liste von Feststellungen gibt es auf dieser Skala nicht.

Die Fragen und der Bericht sind auf Englisch. Diese Seite nicht.

So sieht der Bericht aus

Drei Seiten aus einem echten Bericht, erzeugt durch tatsächliches Ausfüllen.

  • Ihr Ergebnis
    Ihr Ergebnis
  • Wo Sie stehen
    Wo Sie stehen
  • Ihre Antworten
    Ihre Antworten

Die Frage nach dem Support-Ende

Die, auf die die meisten keine Antwort haben: Was geschieht mit einem Produkt, das Sie bei einem Kunden installiert haben, wenn der Hersteller den Support einstellt. Besser, man weiß es, bevor es bei einer Verlängerung gefragt wird.

Das Assessment startet unten — Sie müssen nirgendwo anders hin.

Zuerst einige Angaben

Damit erstellen wir Ihren Bericht und besprechen ihn auf Wunsch anschließend mit Ihnen.

Die Bewertung dient nur der Information und ist keine Beratung, kein Audit und keine Zertifizierung — siehe den Haftungsausschluss und die Haftungsbeschränkung.

FAQ

Häufig gestellte Fragen

Die Fragen, die uns Sicherheits- und IT-Verantwortliche am häufigsten stellen.

Ihre Frage ist nicht dabei? Fragen Sie uns direkt

Nein, und es ist bewusst kürzer. Jenes misst einen Hersteller an der Verordnung. Dies fragt, was Sie mit Produkten tun, die jemand anderes hergestellt hat — welche Versionen Sie ausrollen, wie schnell Sie patchen, was Sie betreiben, und was Sie einem Kunden bei einer veröffentlichten Schwachstelle sagen.

In der Regel ja. Weiterverkauf setzt Sie in die Kette, nach der Ihr Kunde fragen wird, und „wir verkaufen nur weiter“ ist als Antwort auf einen Lieferketten-Fragebogen nicht mehr akzeptiert. Die siebzehn Fragen drehen sich um das, worauf Sie Einfluss haben — bei einem Wiederverkäufer weniger als bei einem Hersteller und deutlich mehr als nichts.

Das ist selbst eine Antwort und gehört festgehalten. Mehrere Fragen hier zielen darauf, was Sie herausfinden können und was Sie tun, wenn Sie es nicht können — ob Sie das Support-Ende kennen, ob es einen Weg gibt, eine Schwachstelle zu melden, ob Sie eine Alternative haben. Ein Hersteller, der nicht antwortet, ist ein Risiko, das Sie stellvertretend für Ihren Kunden tragen.

Die Fragen sind schlicht und kurz, aber auf Englisch, ebenso der Bericht. Diese Seite ist übersetzt, der Fragebogen nicht. Ist das unangenehm, füllen Sie ihn gemeinsam mit jemandem aus, der sich im Englischen sicher fühlt, statt zu raten — eine falsche Antwort kostet hier mehr als die zusätzliche halbe Stunde.

Es sind keine schnellen Fragen. Bei den meisten müssen Sie nachsehen, was tatsächlich geschieht, statt von dem auszugehen, was alle annehmen — ob Patches den installierten Bestand erreichen, wer für eine Schwachstellenmeldung benannt ist, was der Vertrag zum Support-Ende sagt. Genau dieses Nachsehen ist die Zeit wert.

Bereit anzufangen?

Arbeiten Sie mit Spirity Enterprise zusammen, um die passenden Sicherheits- und IT-Lösungen für Ihr Unternehmen umzusetzen.