Programm
Jedes Unternehmen ist über Lieferanten, Dienstleister und Partner mit der Außenwelt vernetzt und übernimmt damit auch deren Risiken: Bei der MOVEit-Schwachstelle waren rund 2.770 Organisationen betroffen, viele davon, ohne die Software je selbst eingesetzt zu haben – ihre Daten lagen bei einem Dienstleister. Der Kurs richtet sich an Einkauf, IT-Sicherheit, Recht und Compliance sowie Entwicklung und macht Lieferketten- und Drittanbieter-Risiken verständlich, praxisnah und unmittelbar auf den Arbeitsalltag übertragbar. Im Mittelpunkt stehen die Risikokategorien in der Supply Chain, der sichere Umgang mit Open-Source-Komponenten sowie die systematische Risikobewertung von Anbietern. Den rechtlichen Rahmen bilden die Lieferkettenanforderungen aus NIS2 und die Pflicht des Cyber Resilience Act, Drittkomponenten mit gebotener Sorgfalt zu prüfen.
Der Kurs teilt Drittanbieter-Risiken in vier Kategorien: Cyber-Risiken, Compliance-Risiken, operative Risiken und Datenschutz-Risiken – jeweils mit dokumentierten Praxisfällen. Deutlich wird dabei, dass Risiken bei Drittanbietern nicht dort bleiben: Verantwortlich bleibt das eigene Unternehmen, samt Meldepflicht nach Art. 33 DSGVO und Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. In einer Übung stufen Ihre Mitarbeitenden vier Anbietertypen anhand von Zugriff, Updates und Lizenz/Dokumentation als unkritisch, Achtung oder kritisch ein.
Darauf aufbauend behandelt der Kurs den Umgang mit Open-Source-Komponenten, die in kommerziellen Codebasen die Regel und nicht die Ausnahme sind. Ergänzend vermittelt der Kurs die Risikobewertung aus Eintrittswahrscheinlichkeit und Schadensauswirkung, die Kriterien von Zugriff und Schutzbedarf über Abhängigkeit und Subunternehmer bis Standort und Compliance, die Methoden Fragebogen, Dokumentenprüfung, Audit, Vertragsprüfung und Monitoring sowie die Maßnahmen-Checkliste bei kritischem Risiko. Ein Exkurs für technische Rollen behandelt die technische Dokumentation nach dem CRA mit SBOM, Testberichten, Update-Protokollen und der EU-Konformitätserklärung.
Ihr Nutzen als Unternehmen: Sie bewerten Lieferanten nach einheitlichen Kriterien statt nach Bauchgefühl, priorisieren Prüfaufwand dort, wo er Sicherheitsgewinn bringt, und erfüllen die Lieferkettenanforderungen nachweisbar. Klare Reaktionsfristen und Zuständigkeiten sorgen dafür, dass erkannte Risiken nicht folgenlos bleiben. Ihre Mitarbeitenden erkennen kritische Abhängigkeiten früher, prüfen Drittkomponenten strukturiert und wissen, wann sofortiges Handeln nötig ist.
Ergebnis: Nach Abschluss erkennen Kursabsolventen die vier Risikokategorien in der Supply Chain, wenden Bewertungskriterien und Risikostufen auf Anbieter und Komponenten sicher an und wissen, wie Open-Source-Bausteine geprüft, aktualisiert und dokumentiert werden. Damit reduzieren Sie als Unternehmen Ihre Angriffsfläche über die eigene Organisation hinaus und stärken die Widerstandsfähigkeit Ihrer Lieferkette.
Hinweis: Sofern in Ihrem Unternehmen ein jährliches Sensibilisierungsprogramm besteht, kann diese Schulung als Bestandteil davon geführt und dokumentiert werden. Das Kursprogramm der CYBER-Akademie orientiert sich in Aufbau und Themenwahl am Österreichischen Informationssicherheitshandbuch (BKA/A-SIT) sowie an den Anforderungen gängiger Informationssicherheits-Managementsysteme; die Inhalte werden jährlich auf Aktualität und didaktische Qualität überprüft.
Stand: 09/2026
Inhalte
Erworbene Kenntnisse und Handlungskompetenzen
Der Kurs vermittelt Handlungssicherheit im Umgang mit Lieferanten, Dienstleistern und zugekauften Komponenten. Nach erfolgreichem Abschluss können Drittanbieter-Risiken kategorisiert, Anbieter nach einheitlichen Kriterien bewertet und Open-Source-Bausteine geprüft und dokumentiert werden.
Schwerpunkte
- Vier Risikokategorien in der Supply Chain
- Risikobewertung und Einstufung von Anbietern
- Open-Source-Komponenten, Patches und Lizenzen
- Nachweise nach NIS2 und CRA
Kursdauer: rund 45-55 Minuten
Nutzungsbedingungen
Nutzungsbedingungen
Die folgenden Inhalte – einschließlich aller Präsentationsfolien, Videos, Grafiken und begleitenden Materialien – sind urheberrechtlich geschützt. Jede Nutzung, Vervielfältigung, Weitergabe oder Veröffentlichung ist ohne vorherige schriftliche Zustimmung des Herausgebers untersagt.
Transparenzhinweis: Die in diesem Kurs verwendeten Illustrationen und Bilder wurden mithilfe von KI-Technologien (ChatGPT/OpenAI) generiert.