10 Min.
Lagermitarbeiter prüft Waren im Regal — Sinnbild für Cybersicherheit über die Lieferkette und Zulieferer im Mittelstand

Ihr Zulieferer wird gehackt, Sie bluten mit: Lieferketten als Einfallstor

Jens Hagel
Jens Hagel in IT-Sicherheit

Inhalt in Kürze

  • Ein Lieferketten-Angriff trifft Sie nicht direkt, sondern über einen Zulieferer, Software-Lieferanten oder Ihren eigenen IT-Dienstleister. Sie können Ihre Tür vorbildlich verschließen und trotzdem stillstehen.
  • Laut Bitkom waren binnen zwölf Monaten rund 28 Prozent der Unternehmen von Angriffen über ihre Zulieferer betroffen oder vermuteten solche — 9 Prozent bestätigt, 19 Prozent mit begründetem Verdacht.
  • Der eigene IT-Dienstleister ist das größte Single-Point-Risiko: Ein Fernzugang zu vielen Kunden gleichzeitig macht ihn zum lohnenden Ziel.
  • Schutz heißt: Verträge, Zugänge und Datenweitergabe prüfen — verbindliche Standards, Least Privilege, MFA, befristete Fernzugriffe und Netzwerksegmentierung.

Sie können Ihre eigene IT vorbildlich absichern und trotzdem stillstehen, weil jemand anderes gehackt wurde. Ein Angreifer sucht nicht den schwersten Weg, sondern den leichtesten. Und der ist oft nicht Ihr Unternehmen, sondern ein Zulieferer, ein Software-Hersteller oder Ihr eigener IT-Dienstleister mit direktem Zugang zu Ihren Systemen. Wenn das schwächste Glied der Kette fällt, reißt es die anderen mit — ganz unabhängig davon, wie gut Ihre eigene Tür verschlossen ist.

Warum Angreifer den Umweg über die Lieferkette nehmen

Ein Cyberangriff über die Lieferkette funktioniert nach einem simplen Prinzip: Gut geschützte Unternehmen werden über schwächer geschützte Partner angegriffen. Der Angreifer muss Ihre Verteidigung nicht überwinden, wenn er einen Drittanbieter findet, der bereits einen Fuß in Ihrer Tür hat.

Drei Einfallstore tauchen in der Praxis immer wieder auf: der Zulieferer mit Datenzugang, der Software-Lieferant mit einem Update-Kanal in Ihre Systeme und der IT-Dienstleister mit Fernzugriff. Allen gemeinsam ist eine bestehende Vertrauensbeziehung, die der Angreifer als Brücke nutzt.

Der Unterschied zum klassischen Direktangriff ist unbequem: Das Opfer hat den Einstieg gar nicht selbst verschuldet. Eine offene Schwachstelle beim Partner reicht. Deshalb ist Lieferkettensicherheit kein abstraktes Compliance-Thema, sondern ein konkretes Geschäftsrisiko für jeden Betrieb, der mit anderen vernetzt arbeitet.

Wie Lieferketten-Angriffe konkret ablaufen

Der gehackte Zulieferer

Viele Partner haben eine direkte Netzwerkverbindung zu Ihnen oder Zugriff auf vertrauliche Daten — Konstruktionsunterlagen, Bestelldaten, Kundeninformationen. Wird ein solcher Zulieferer kompromittiert, nutzt der Angreifer diese Vertrauensbeziehung als Brücke ins Zielnetz. Was als Datenabfluss beim Partner beginnt, endet als Produktionsausfall bei Ihnen.

Der manipulierte Software-Lieferant

Hier wird Schadcode über ein legitimes Software-Update verteilt. Der Kunde vertraut der Quelle, der Update prüft sich selbst — und installiert die Malware gleich mit. Genau das war beim SolarWinds-Vorfall der Mechanismus. Klassische Filter versagen oft, weil die Datei aus einer als sicher eingestuften Quelle kommt und korrekt signiert ist.

Der eigene IT-Dienstleister als Single Point of Failure

Das ist der unangenehmste Fall. Ein IT-Dienstleister hat per Definition Fernzugriff auf viele Kunden gleichzeitig. Wird er kompromittiert, sind potenziell alle angebundenen Unternehmen betroffen — auf einen Schlag. Je höher Ihre Abhängigkeit von einem einzigen Anbieter, desto größer dieser Single Point of Failure. Wie schnell aus Bequemlichkeit ein Klumpenrisiko wird, beschreibt unser Beitrag zu den Risiken einer hohen Abhängigkeit vom IT-Dienstleister.

Geschäftsführer prüft mit dem IT-Partner Verträge und Zugänge externer Zulieferer gegen Lieferketten-Risiken
Der wirksamste Schritt ist nicht technisch, sondern vertraglich: Welcher Partner hat welchen Zugang — und was passiert, wenn er gehackt wird?

Das Risiko in Zahlen

Die Bedrohung ist messbar, nicht theoretisch. Laut einer Bitkom-Auswertung waren binnen zwölf Monaten rund 28 Prozent der befragten deutschen Unternehmen von Cyberangriffen betroffen oder vermuteten solche, die über ihre Zulieferer liefen. Aufgeschlüsselt: 9 Prozent waren bestätigte Opfer von Angriffen über kompromittierte Partnerunternehmen, weitere 19 Prozent hatten einen begründeten Verdacht. Diese Zahlen dokumentiert die Bitkom-Auswertung zu Cyberangriffen über Zulieferer.

28 %
betroffen oder Verdacht (Zulieferer)
41 %
mit Produktions- oder Lieferfolgen
267 Mrd. €
Gesamtschaden DE/Jahr

Bei den betroffenen Firmen blieb es selten beim Schreck: 41 Prozent berichteten von direkten betrieblichen Folgen wie Produktionsausfällen, Lieferengpässen und Reputationsschäden. Zur Einordnung der Größenordnung dient die Bitkom-Wirtschaftsschutzstudie 2025: Der Gesamtschaden für die deutsche Wirtschaft durch Datendiebstahl, Spionage und Sabotage ist auf rund 267 Milliarden Euro gestiegen, 87 Prozent der Unternehmen waren betroffen.

Dass die Lieferkette ein eigener Angriffsvektor ist, sieht auch das BSI so. In seinen NIS-2-Infopaketen zur sicheren Lieferkette weist die Behörde darauf hin, dass Schwachstellen in der Informationssicherheit der Lieferkette das Risiko für Datendiebstahl, Industriespionage und Systemmanipulation erhöhen.

Foxconn als Lehrstück — heruntergebrochen auf Ihren Betrieb

Im Mai 2026 traf es einen der größten Auftragsfertiger der Welt. Die Ransomware-Gruppe Nitrogen griff Foxconn an; die Störungen begannen Anfang Mai, am 12. Mai 2026 bestätigte das Unternehmen den Vorfall. Die Angreifer behaupten laut heise-Bericht zum Foxconn-Angriff durch Nitrogen, rund 8 Terabyte an Daten mit mehr als 11 Millionen Dateien abgezogen zu haben — darunter Topologie-Diagramme zu Komponenten großer Auftraggeber. (Der genaue Schadensumfang ist teils von Foxconn unbestätigt.)

Interessant ist der Schluss aus dem Fall — und der gilt eins zu eins für ein Hamburger Handwerks- oder Handelsunternehmen mit 30 Mitarbeitern: Rein fragebogenbasierte Lieferantenprüfungen reichen nicht aus. Ein einmal ausgefüllter Fragebogen sagt nichts über den Sicherheitszustand von morgen. Empfohlen wird stattdessen die kontinuierliche Beobachtung der externen Angriffsfläche von Partnern — exponierte Fernzugänge, veraltete Zertifikate, offene Ports.

Auf Ihre Größe heruntergebrochen heißt das: Sie müssen nicht jeden Lieferanten auditieren wie einen Konzern. Aber Sie sollten wissen, welche Partner einen technischen Zugang zu Ihnen haben, was dieser Zugang darf — und wie Sie ihn im Ernstfall in Minuten kappen.

Das Gerät wird vom Netzwerk getrennt und dadurch muss ich im Zweifel dann nur ein Gerät wiederherstellen.

Philip Kraatz Philip KraatzGeschäftsführer, hagel IT-Services GmbH

Genau dieses Prinzip — Schaden eingrenzen statt das ganze Haus brennen lassen — ist der Kern der Lieferkettensicherheit. Ein kompromittierter Partner darf nie das ganze Netz erreichen.

Prüfpunkte für Verträge, Zugänge und Datenweitergabe

Lieferkettensicherheit zerfällt in drei Ebenen. Keine ersetzt die andere — erst zusammen bilden sie einen wirksamen Schutz.

Vertragliche Ebene

Auf dem Papier wird die halbe Miete gemacht. Vereinbaren Sie verbindliche Cybersicherheitsstandards mit Ihren Zulieferern und prüfen Sie deren Einhaltung — nicht nur einmal beim Vertragsschluss. Legen Sie klare Meldepflichten bei Sicherheitsvorfällen fest, sodass ein Partner Sie informieren muss, bevor Sie es aus der Zeitung erfahren. Wo Sie personenbezogene Daten weitergeben, gehört ein Auftragsverarbeitungsvertrag (AVV) mit dem IT-Dienstleister dazu. Verantwortlichkeiten und Haftung sollten eindeutig geregelt sein.

Technische Ebene

Begrenzen Sie externe Zugänge auf das Nötigste (Least Privilege) und erzwingen Sie Multi-Faktor-Authentifizierung — gerade bei Fernzugriffen von Dienstleistern. Protokollieren Sie diese Zugriffe und befristen Sie sie zeitlich, statt dauerhafte Standleitungen offen zu lassen. Und segmentieren Sie Ihr Netz: Netzwerksegmentierung und -isolation sorgt dafür, dass ein kompromittierter Partner nicht das ganze Netzwerk erreicht. Wer MFA sauber ausrollen will, findet die Vorgehensweise in unserem Leitfaden zu Strategien für die Multi-Faktor-Authentifizierung.

Organisatorische Ebene

Identifizieren Sie zuerst Ihre kritischen Lieferanten und Single Points of Failure: Welcher Ausfall würde Sie wirklich treffen? Dokumentieren Sie, welche Daten an welche Dritten fließen, und minimieren Sie diese Weitergabe. Und ersetzen Sie den einmaligen Fragebogen durch eine kontinuierliche Beobachtung der Angriffsfläche Ihrer Partner. Auch die versteckten Risiken bei Integrationen und Drittanbieter-Apps gehören auf diese Liste — jede API ist ein Tor.

EbeneWorauf prüfenKonkretes Mindestmaß
VertraglichSicherheitsstandards, Meldepflicht, AVVSchriftlich, mit Prüfrecht und Frist
TechnischZugänge, Authentifizierung, NetzLeast Privilege, MFA, befristet, segmentiert
OrganisatorischKritische Partner, DatenflüsseListe der Single Points of Failure, dokumentiert

Diese Matrix ist kein Audit-Ersatz, sondern eine Startlinie. Sie sortiert, wo welcher Hebel sitzt — den genauen Umfang bestimmt am Ende Ihr individuelles Risiko.

  • Zugänge inventarisieren. Wer von außen hat Fernzugriff auf Ihre Systeme — und seit wann? Jeder Zugang ohne klaren Zweck wird gekappt.
  • MFA für alle externen Konten. Kein Dienstleister-Login ohne zweiten Faktor. Das ist der wirksamste Einzelhebel gegen einen kompromittierten Partner-Account.
  • Netz segmentieren. Partner und Produktionssysteme gehören nicht ins selbe Segment wie Ihre Buchhaltung.
  • Meldepflicht vertraglich verankern. Ein Vorfall beim Zulieferer muss Sie binnen Stunden erreichen, nicht Tage später.

Der IT-Dienstleister: Risiko und Lösung zugleich

Hier ist die ehrliche Selbstauskunft fällig, die viele Anbieter scheuen: Ein IT-Dienstleister ist immer ein potenzieller Single Point of Failure. Die richtige Frage bei der Auswahl lautet deshalb nicht „Was kostet es?”, sondern „Was passiert, wenn der Dienstleister selbst ausfällt oder kompromittiert wird?”.

Achten Sie auf das eigene Sicherheitsniveau des Anbieters, auf Transparenz über seine Zugriffe und auf verbindliche Reaktionszeiten. Ein guter Partner reduziert Ihr Lieferkettenrisiko aktiv — durch begrenzte, protokollierte Zugänge, MFA als Standard und ein segmentiertes Setup —, statt es zu erhöhen. Genau hier liegt der Unterschied zwischen einem austauschbaren Lieferanten und einem echten Co-Managed-IT-Partner, der mit Ihrem internen Team zusammenarbeitet.

Aus unserer Praxis in Hamburg und Norddeutschland sehen wir: Die meisten Mittelständler kennen ihre eigenen Geräte recht gut — aber kaum jemand hat eine vollständige Liste, welcher externe Partner welchen Zugang hält. Diese Lücke schließen wir als Erstes.

Es geht heute nicht mehr um die Frage, ob ein Unternehmen betroffen ist, sondern nur noch wann. Deshalb starten wir jede Zusammenarbeit mit einer Cyber-Risikoanalyse gemeinsam mit der Geschäftsführung — ehrlich, um zu sehen, wo Sie stehen und was als Erstes passieren muss.

Jens Hagel Jens HagelGeschäftsführer, hagel IT-Services GmbH

Wie real diese Bedrohung für kleinere Unternehmen ist, hören wir regelmäßig in Erstgesprächen:

Wir wären ein leichtes Opfer — das weiß ich. Da hätte ich gerne einen verlässlichen Partner, der davon mehr versteht als ich als Laie.

Frank Schröder · Geschäftsführer, Maschinenbau/Hydraulik, 35 Mitarbeiter

Abgrenzung: Lieferkettensicherheit ist nicht nur NIS2

Ein verbreitetes Missverständnis: „Lieferkette absichern” sei ein reines Compliance-Thema für NIS2-pflichtige Betriebe. Das stimmt nicht.

Klarstellung:

Auch wenn Sie nicht unter die NIS2-Richtlinie fallen, bleibt Ihre Lieferkette ein echtes Geschäftsrisiko. Produktionsausfall, Lieferengpass und Reputationsschaden treffen jeden Betrieb, der von Partnern abhängt — völlig unabhängig von einer gesetzlichen Pflicht.

NIS2 macht für regulierte Unternehmen verbindlich, was für alle anderen schlicht kaufmännisch klug ist. Wenn Sie ohnehin wissen wollen, ob Sie betroffen sind, klärt das unser NIS2-Betroffenheits-Check in wenigen Minuten:

Die Einordnung dazu — und wie sich Lieferkettenpflichten in eine größere Strategie einfügen — liefert unser Beitrag zu IT-Sicherheitsstrategie und Risikomanagement für KMU. Wer wissen will, was im akuten Fall zu tun ist, findet in unserem Leitfaden Antworten darauf, was bei einem Ransomware-Angriff zu tun ist — statt das Lösegeld zu zahlen.

Das Wichtigste: Ihre IT ist nur so sicher wie das schwächste Glied Ihrer Lieferkette. Der größte Hebel ist nicht ein weiteres Schutzprodukt, sondern Klarheit darüber, welcher Partner welchen Zugang hält — und die Disziplin, diese Zugänge zu begrenzen, zu protokollieren und im Ernstfall sofort zu kappen.

Ihr nächster Schritt

Lieferkettensicherheit beginnt nicht mit einer neuen Firewall, sondern mit einer ehrlichen Bestandsaufnahme: Welche Partner sind kritisch, welche Zugänge bestehen, welche Daten fließen wohin? Wie eine solche Analyse aussieht, zeigt unsere Fallstudie zur Cyber-Risiko-Analyse im Mittelstand.

Wir betreuen Unternehmen mit 5 bis 150 Mitarbeitern in Hamburg, Bremen, Kiel und Lübeck. Unser Managed IT Services-Angebot startet bei rund 50 Euro pro Arbeitsplatz und Monat und sorgt dafür, dass externe Zugänge sauber begrenzt, dokumentiert und überwacht sind — statt ein offenes Tor zu Ihrer Lieferkette zu sein. Einen Überblick über unsere Arbeit als IT-Dienstleister in Hamburg finden Sie auf der Standortseite, einen Einstieg auch direkt auf der Startseite von hagel IT.

Wissen Sie, welcher Partner gerade Zugang zu Ihrem Netz hat?

15 Minuten, kostenlos, ohne Vertriebsdruck. Wir gehen mit Ihnen die externen Zugänge durch und sagen Ihnen, wo Ihre Lieferkette zum Einfallstor werden kann.

Erstgespräch buchen →
Jens Hagel
Gründer & Geschäftsführer, hagel IT-Services GmbH

Seit 2004 begleite ich Hamburger Unternehmen bei der IT-Modernisierung. Microsoft Solutions Partner, WatchGuard Gold Partner, ausgezeichnet als Deutschlands bester IT-Dienstleister 2026 (Brand eins/Statista). Wenn Sie IT-Fragen haben, bin ich direkt erreichbar.

Thorsten Eckel

„Mit Hagel IT haben wir einen erfahrenen Partner, auf den wir uns jederzeit zu 100 % verlassen können.“

Thorsten Eckel
Geschäftsführer · Hanse Service
Deutschlands beste IT-Dienstleister 2026 — brand eins / Statista
Bester IT-Dienstleister
2026 — brand eins / Statista
Fallstudie: IT-Betreuung Spedition Hamburg – Vom Ein-Mann-Risiko zur stabilen Struktur
Fallstudie · Logistik
IT-Betreuung Spedition Hamburg – Vom Ein-Mann-Risiko zur stabilen Struktur
Ausgezeichnete Bewertung
Basierend auf 46 Bewertungen

„Wir arbeiten seit einiger Zeit mit hagel IT zusammen und sind absolut zufrieden. Das Team ist kompetent, freundlich und immer schnell zur Stelle, wenn Hilfe gebraucht wird. Besonders schätzen wir die individuelle Beratung, den zuverlässigen Support und die modernen IT-Lösungen, die perfekt auf unsere Bedürfnisse abgestimmt sind. Ein rundum professioneller Partner, den wir uneingeschränkt weiterempfehlen können!"

Robin Koppelmann
Sicherheit

Sicher — ohne dass Sie Experte sein müssen.

Verschlüsselung, Backup und Zwei-Faktor laufen im Hintergrund und werden monatlich geprüft. Fragt jemand nach — Versicherung, Kunde oder Behörde — haben Sie den Nachweis auf Knopfdruck.

Kjello · Sicherheits-Report
Geprüft & lückenlos dokumentiert
Sicherheits-Vertrauensanker im Portal: Audit-Trail lückenlos geprüft und Zugriffs-Delegation aktiv — beide grün bestätigt
Ergebnis
Nachweis auf Knopfdruck
Was Sie tun
Nichts
Was wir & die Automatik tun
Einrichten · überwachen · monatlich prüfen · nachweisen
Früher — Sicherheit auf Hoffnung
  • Hoffen, dass nichts passiert
  • Backup nie wirklich getestet
  • Kein Nachweis, wenn jemand fragt
  • Blindflug bei Verschlüsselung und Co.
Ein Risiko, das keiner sehen will

„Muss ich Security verstehen?“ — Nein. Sie müssen nichts einstellen und nichts überwachen. Das ist unser Job — Sie bekommen nur den grünen Haken.

Häufig gestellte Fragen

Ein Angriff, bei dem die Täter nicht das Zielunternehmen direkt attackieren, sondern den Umweg über einen Zulieferer, Software-Hersteller oder IT-Dienstleister nehmen. Über dessen Vertrauensbeziehung und oft über einen bestehenden Zugang gelangen sie ins eigentliche Ziel — ein klassischer Angriffsvektor entlang der Lieferkette.

Mittelständler sind oft tief in Lieferketten eingebunden und hängen an wenigen Partnern. Sie können ihre eigene IT-Sicherheit gut absichern und trotzdem über einen schwächer geschützten Zulieferer oder einen kompromittierten Dienstleister getroffen werden. Das schwächste Glied der Kette entscheidet.

Ja. Ein Dienstleister mit Fernzugriff auf viele Kunden ist ein attraktives Ziel und ein Single Point of Failure. Wird er kompromittiert, sind potenziell alle angebundenen Unternehmen betroffen. Deshalb sind Sicherheitsniveau, Transparenz und klare Zugriffsregeln bei der Auswahl entscheidend.

Auf verbindliche Cybersicherheitsstandards, deren regelmäßige Prüfung, klare Meldepflichten bei Vorfällen, geregelte Datenweitergabe und einen Auftragsverarbeitungsvertrag. Verantwortlichkeiten und Haftung sollten eindeutig festgehalten sein.

Externe Zugänge auf das Nötigste beschränken (Least Privilege), Multi-Faktor-Authentifizierung erzwingen, Fernzugriffe protokollieren und zeitlich befristen sowie das Netz segmentieren, damit ein kompromittierter Partner nicht gleich das ganze Netz erreicht.

Nicht zwingend. Unabhängig davon, ob Sie unter die NIS2-Richtlinie fallen, ist Lieferkettensicherheit ein echtes Geschäftsrisiko. Produktionsausfälle, Lieferengpässe und Reputationsschäden treffen jeden Betrieb, der von Partnern abhängt.