Prüfen Sie, worauf Ihre Lieferanten noch zugreifen können
Drei im September 2026 bekannt gewordene Vorfälle liefen über Dienstleister und Plattformen Dritter – mit dieser Ordnerprüfung können die Lieferantenverantwortlichen selbst nachsehen.
- Zugriff und Freigaben
- Governance und Aufbewahrung
Viele Daten, die eine Organisation über einen Lieferanten verliert, wurden nie aus ihren eigenen Systemen entwendet. Sie wurden übergeben oder waren über eine Verbindung erreichbar, und niemand hat diesen Zugriff erneut geprüft, als die Zusammenarbeit endete. Drei im September 2026 bekannt gewordene Vorfälle folgen diesem Muster. Die praktische Antwort ist eine regelmäßige Prüfung, worauf jede externe Partei noch zugreifen kann.
Drei Vorfälle, ein Muster
Keine dieser Untersuchungen ist abgeschlossen, und keine sagt uns, was die beteiligten Organisationen hätten tun sollen. Sie zeigen aber, wo die Daten offenlagen.
- IDScan.net. Am 21. September 2026 leitete das Office of the Privacy Commissioner of Canada eine Untersuchung ein, nachdem berichtet worden war, dass sich ein Unbefugter „Zugang zur Datenbank des Unternehmens verschafft und personenbezogene Daten gestohlen hat, darunter digitale Scans von Führerscheinen“. Betriebe aus Gastgewerbe und Nachtleben prüfen mit IDScan.net die Ausweise ihrer Gäste, sodass deren Daten über einen Lieferanten offenlagen. Laut der eigenen Mitteilung des Unternehmens erfuhr es um den 1. September herum von dem Zugriff. Die Größenordnung in den meisten Schlagzeilen stammt aus einer anderen Quelle: Ein Angebot im Darknet warb mit mehr als 153 Millionen Führerschein-Scans, die KrebsOnSecurity auf IDScan.net zurückführte. Weder die Behörde noch das Unternehmen hat eine Zahl bestätigt.
- McKesson. Am 28. August teilte McKesson mit, es untersuche „einen Cybersicherheitsvorfall im Zusammenhang mit Anwendungen Dritter sowie unbefugten Zugriff auf Daten und deren Abfluss“. Das Update vom 21. September bestätigte, dass der Zugriff „auf bestimmte Anwendungen Dritter beschränkt war“. Eine kriminelle Gruppe behauptete deutlich mehr; BleepingComputer berichtete über diese Behauptung und wies darauf hin, sie nicht unabhängig überprüft zu haben.
- Aeroméxico. In einer Erklärung, über die El Financiero am 21. September berichtete, brachte die Fluggesellschaft online angebotene Kundendaten mit einem Vorfall vom Oktober 2025 in Verbindung. Der unbefugte Zugriff sei auf einer Plattform für Kundeninformationen erfolgt, die ein externer Dienstleister betreibt.
Die Frage hinter allen drei Fällen
„Ist unser Dienstleister sicher?“ ist eine Frage an den Dienstleister. „Worauf kann jede externe Partei heute noch zugreifen, und sollte sie das?“ können Sie selbst beantworten. Rahmenwerke erwarten das bereits. Das NIST Cybersecurity Framework 2.0 (GV.SC-10) verlangt, dass Pläne für Lieferkettenrisiken „Regelungen für Aktivitäten enthalten, die nach dem Ende einer Partnerschaft oder Dienstleistungsvereinbarung stattfinden“. Laut dem Vertragsleitfaden des britischen ICO muss der Auftragsverarbeiter am Ende eines Vertrags nach Wahl des Verantwortlichen „alle personenbezogenen Daten, die er für ihn verarbeitet hat, löschen oder an den Verantwortlichen zurückgeben“.
Verträge regeln, was beim Lieferanten liegt. Ihre eigene Seite des Austauschs, also die Ordner, die Sie für ein Projekt freigegeben haben, können Sie noch diese Woche prüfen.
Beginnen Sie bei den Ordnern, die Sie freigeben
In Kiteworks läuft der Austausch mit Lieferanten oft über freigegebene Ordner. Drei Marketplace-Agenten decken verschiedene Teile einer Prüfung ab:
- Sharing Auditor durchläuft einen von Ihnen gewählten Ordnerbereich und meldet, welche Ordnerbäume freigegeben sind, wo jede Freigabe beginnt und welchen Teil des Baums er durchlaufen hat. Er zeigt nicht, wer die Mitglieder sind oder ob sie intern oder extern sind. Direkt freigegebene Dateien erkennt er ebenso wenig wie Freigaben oberhalb des obersten Ordners, den die scannende Person sehen kann.
- Folder Expiry Audit meldet, welche Ordner ein Ablaufdatum oder eine Aufbewahrungseinstellung haben und welche nicht. Ein Projektordner ohne Ablaufdatum bleibt freigegeben, bis jemand die Freigabe entfernt. Der Agent liest nur; er kann kein Ablaufdatum setzen.
- Sensitive Content Scanner findet sensible Begriffe und gängige personenbezogene Daten wie Sozialversicherungsnummern, Kartennummern und IBANs. Daran erkennen Sie, welche freigegebenen Ordner Sie zuerst prüfen sollten.
Alle drei werten Metadaten oder Inhalte aus und können einen Bericht speichern, nachdem Sie den Speicherort bestätigt haben. Keiner von ihnen ändert eine Freigabe, ein Mitglied oder eine Einstellung.
Eine Prüfung für Lieferantenverantwortliche
- Listen Sie die Lieferanten und Projekte auf, die in den letzten zwölf Monaten geendet haben, und die Ordner, über die Sie mit ihnen Dateien ausgetauscht haben.
- Führen Sie Sharing Auditor für jeden dieser Ordner aus. Halten Sie die gefundenen Freigabeursprünge fest und jeden Teil des Baums, den der Agent nicht durchlaufen konnte.
- Führen Sie Folder Expiry Audit für denselben Bereich aus. Notieren Sie, welche freigegebenen Ordner kein Ablaufdatum haben.
- Führen Sie Sensitive Content Scanner für die freigegebenen Ordner aus, um die Reihenfolge der Prüfung festzulegen.
- Für jeden freigegebenen Ordner bestätigt die verantwortliche Person anhand einer genehmigten Quelle, wer noch Zugriff haben sollte, denn die Agenten sehen keine Mitglieder. Behalten Sie die Freigabe bei, schränken Sie sie ein oder entfernen Sie sie, und halten Sie Entscheidung und Datum fest.
- Wiederholen Sie die Prüfung bei jedem Vertragsende und in festen Abständen, zum Beispiel vierteljährlich.
Die Agenten verkürzen die Suche. Die Entscheidung, Zugriffe zu schließen, und das Gespräch mit dem Lieferanten bleiben bei der verantwortlichen Person.
Wenn Sie eine Prüfung Ihrer Lieferantenordner gemeinsam mit uns durchgehen möchten, schreiben Sie an sales@kiteworks.com oder beginnen Sie ein Gespräch. Für Ihre Anfrage brauchen Sie weder Claude noch eine MCP-Einrichtung. Lesen Sie auch Freigaben mit KI prüfen.
Quellen
- Privacy Commissioner of Canada launches investigation into a data breach involving stolen identification details · Office of the Privacy Commissioner of Canada ·
- Notification of Data Security Incident · IDScan.net ·
- FBI Probes Service Selling 153M+ Drivers Licenses · KrebsOnSecurity ·
- Cybersecurity updates · McKesson ·
- McKesson discloses breach after ShinyHunters claims patient data theft · BleepingComputer ·
- Aeroméxico revela que datos de clientes fueron vulnerados en ciberataque · El Financiero ·
- The NIST Cybersecurity Framework (CSF) 2.0 · National Institute of Standards and Technology ·
- What needs to be included in the contract? · Information Commissioner's Office (UK)