Das National Institute of Standards and Technology (NIST) 800-53 Rev. 5 ist eine umfassende Sammlung bewährter Sicherheitskontrollen, die viele Organisationen als Rahmen für ihre internen Sicherheitsprogramme nutzen. Der Standard umfasst mehr als 1.000 verschiedene Kontrollen, die in Kontrollfamilien organisiert sind. Eine so breite Palette verfügbarer Kontrollen kann für Sicherheits-, Risikomanagement- und Auditteams schnell überwältigend werden, wenn es darum geht, zu entscheiden, auf welche Kontrollen sie sich am meisten konzentrieren sollten. Wenn Sie nicht nur für die Bewertung der internen Kontrollen Ihres eigenen Unternehmens verantwortlich sind, sondern auch für die Ihrer Drittanbieter und Lieferanten, kann diese Aufgabe noch komplexer werden.
In this post we discuss how to organize controls into functions and then identify the 15 most essential NIST controls for assessing third-party supplier or vendor security risk.
Kritische Fragen zur Organisation von NIST 800-53-Kontrollen für das Risikomanagement in der Lieferkette
When considering which are the most applicable supply risk management NIST cybersecurity controls, start by answering these questions – sorted into one of the Five Functions in the NIST framework:
- Identify: Has the supplier identified its critical systems and components under a risk management framework? This is the foundation for developing a cybersecurity framework.
- Schützen: Hat der Lieferant Kontrollen definiert und implementiert, um den Zugriff auf und die Sichtbarkeit in kritischen Systemen zu verwalten? Es ist unerlässlich, Bedrohungen durch proaktives Kontrollmanagement zu begrenzen oder einzudämmen.
- Erkennen: Hat der Lieferant Einblick in neue und aufkommende Bedrohungen? Es ist wichtig, Ereignisse (z. B. Vorfälle, Schwachstellen und Bedrohungen) zu identifizieren, die letztendlich Auswirkungen auf Ihr Unternehmen haben könnten.
- Antwort: Kann der Lieferant Vorfälle und Bedrohungen erkennen und bewältigen? Hier geht es darum, Maßnahmen zu ergreifen, um die Auswirkungen von Cybersicherheitsvorfällen einzudämmen und zu minimieren.
- Wiederherstellung: Ist der Lieferant in der Lage, kritische Systeme und Dienste wiederherzustellen? Diese Frage bestimmt, ob der Dritte die durch ein Cybersicherheitsereignis beeinträchtigten Funktionen oder Dienste wiederherstellen kann.
Die 15 wichtigsten NIST-Kontrollen für das Risikomanagement in der Lieferkette
The following table summarizes the 15 key NIST controls that address the questions above, by function. Please note that these are just the minimum of controls. You should consult your auditor for validation.
| Funktion | NIST 800-53 Kontrolle |
|---|---|
| Identifizieren
Hat der Lieferant seine kritischen Systeme und Komponenten im Rahmen eines Risikomanagementsystems identifiziert? |
RA-3: Risikobewertung – Conduct Risikobewertungen, document the results, and review and update the assessments at defined frequencies.
SA-4: Beschaffungsprozess – Identifizieren Sie Sicherheits- und Datenschutzkontrollen innerhalb der Beschaffung für neue Systeme. CM-8: Bestandsaufnahme der Systemkomponenten – Erstellen und dokumentieren Sie eine Bestandsaufnahme der Systemkomponenten, die die Systeme genau widerspiegelt. SR-2: Risikomanagementplan– Entwicklung eines Risikomanagementplans für die Lieferkette. |
| Schützen
Hat der Lieferant Kontrollen definiert und implementiert, um den Zugriff auf und die Transparenz in kritischen Systemen zu verwalten? |
SC-7: Grenzschutz – Überwachung und Steuerung der Kommunikation an den externen und internen verwalteten Schnittstellen.
IA-2: Identifizierung und Autorisierung – Eindeutige Identifizierung und Authentifizierung von Benutzern; Genehmigte Autorisierung für logischen Zugriff. AT-2: Schulung und Sensibilisierung – Organisationen sollten den Benutzern des Systems Schulungen zu Sicherheit und Datenschutz anbieten. CM-3: Änderungskontrolle – Arten von Änderungen an Systemen festlegen und dokumentieren, Änderungen aufzeichnen, überwachen und überprüfen. AC-3: Durchsetzung von Zugriffsrechten – Durchsetzung genehmigter Berechtigungen für den logischen Zugriff auf Informationen und Systemressourcen auf der Grundlage von Zugriffskontrollrichtlinien. |
| Erkennen
Does the supplier have visibility into new and emerging threats? |
RA-5: Überwachung und Scannen von Schwachstellen – Überwachen und scannen Sie Systeme und gehostete Anwendungen auf Schwachstellen.
SI-4: Systemüberwachung – Systeme sollten überwacht werden, um Angriffe und Anzeichen für potenzielle Angriffe zu erkennen. AU-2: Ereignisprotokollierung – Identifizieren Sie die Arten von Ereignissen, die von Systemen protokolliert werden können. CP-2: Notfallplanung – Organisationen sollten den Notfallplan für Systeme anhand definierter Tests überprüfen, um die Wirksamkeit des Plans sicherzustellen. CP-4: Notfalltests – Testen Sie die Wirksamkeit des Notfallplans für Systeme anhand definierter Tests. |
| Reagieren und Wiederherstellen
Kann der Lieferant Vorfälle und Bedrohungen erkennen und bewältigen? Verfügt er über die Fähigkeit, kritische Systeme und Dienste wiederherzustellen? |
IR-4: Vorfallbearbeitung und Reaktion – Organisationen sollten eine Vorfallbearbeitungsfunktion implementieren, die auf einen Vorfallreaktionsplan abgestimmt ist. |
Wie man die 15 wichtigsten NIST-Kontrollen für das Risikomanagement in der Lieferkette implementiert
Identifying the right controls is only half the work. In order to operationalize them across your third-party risk program, you must map each control to specific vendor assessment, monitoring, and remediation capabilities.
Ready to dive deeper? Check out NIST Third-Party Compliance Checklist, which delivers a comprehensive look at how third-party risk management practices map to recommendations outlined in NIST 800-53, NIST 800-161, and NIST CSF.
To see how your current program maps to these controls, request a demo with Mitratech.
Häufig gestellte Fragen
Which NIST 800-53 control families apply to vendor and third-party risk assessments?
How many controls are in NIST 800-53?
How does NIST 800-53 differ from NIST 800-161 for supply chain risk?
Editor’s Note: This post was originally published on Prevalent.net. In October 2024, Mitratech acquired the AI-enabled third-party risk management, Prevalent. The content has since been updated in July 2026 to include information aligned with our product offerings, regulatory changes, and compliance.