Supply-Chain-Angriffe sind 2026 zum bevorzugten Werkzeug professioneller Hacker geworden. Statt mühsam die Firewall eines gut geschützten Konzerns zu durchbrechen, kompromittieren Angreifer einen Softwareanbieter, einen IT-Dienstleister oder ein Open-Source-Paket. Von dort gelangen sie mit einem einzigen Schlag zu Hunderten oder Tausenden Kunden.
Die Zahlen zeigen, wie ernst die Lage ist. Laut dem aktuellen Verizon Data Breach Investigations Report war bei 48 Prozent aller untersuchten Datenpannen ein Dritter beteiligt, nach 30 Prozent im Vorjahr. Gleichzeitig verschärft der Gesetzgeber die Pflichten: Mit NIS2 und dem Cyber Resilience Act wird die Sicherheit der Lieferkette zur Aufgabe der Geschäftsleitung.
In diesem Beitrag erfährst du, wie Supply-Chain-Angriffe funktionieren, welche Fälle die Wirtschaft zuletzt erschüttert haben, was rechtlich gilt und mit welchen Schritten du dein Unternehmen wirksam absicherst.
Was sind Supply-Chain-Angriffe?
Supply-Chain-Angriffe sind Cyberattacken, bei denen Hacker nicht das eigentliche Ziel direkt angreifen, sondern einen vertrauenswürdigen Zulieferer, Dienstleister oder Softwarehersteller. Über manipulierte Updates, gestohlene Zugangsdaten oder kompromittierte Bibliotheken gelangen sie anschließend in die Systeme aller Kunden. Das Vertrauen zwischen Geschäftspartnern wird so zur Angriffsfläche.
Der Kern des Problems liegt in der Vernetzung moderner Unternehmen. Ein mittelständischer Maschinenbauer arbeitet heute mit Dutzenden Cloud-Diensten, Wartungsfirmen mit Fernzugriff, Softwarelieferanten und Logistikpartnern zusammen. Jede dieser Verbindungen ist eine potenzielle Hintertür, die du nicht selbst kontrollierst.
Warum Supply-Chain-Angriffe für Hacker so lukrativ sind
Für Angreifer ist diese Rechnung attraktiv. Ein erfolgreicher Einbruch bei einem zentralen Anbieter wirkt wie ein Generalschlüssel. Der Aufwand fällt einmal an, der Ertrag vervielfacht sich mit jedem Kunden, der dem manipulierten Produkt oder Dienst vertraut.
Hinzu kommt die Tarnung. Supply-Chain-Angriffe laufen über legitime Kanäle wie signierte Updates oder bekannte Dienstleisterkonten, die Sicherheitssysteme selten als verdächtig einstufen. Oft vergehen Wochen oder Monate, bis ein Einbruch auffällt. In dieser Zeit können Angreifer in Ruhe Daten abziehen oder Ransomware vorbereiten.

Warum Supply-Chain-Angriffe so stark zunehmen
Die Bedrohung durch Supply-Chain-Angriffe ist längst keine Theorie mehr. Mehrere aktuelle Studien zeichnen ein klares Bild: Angreifer professionalisieren sich, und die Abhängigkeit von Drittanbietern wächst schneller als die Sicherheitsbudgets.
Bitkom-Studie: Schäden in Rekordhöhe
Die Studie Wirtschaftsschutz 2026 von Bitkom und Verfassungsschutz beziffert den Schaden durch Datendiebstahl, Spionage und Sabotage für die deutsche Wirtschaft auf 211 bis 270,8 Milliarden Euro. Rund 76 Prozent davon gehen auf Cyberangriffe zurück. Befragt wurden 1.003 Unternehmen ab zehn Beschäftigten.
Für das Thema Lieferkette sind zwei Befunde besonders aufschlussreich:
- 8 Prozent der geschädigten Unternehmen ordnen Angriffe Zulieferern oder Dienstleistern als Ausgangspunkt zu.
- 21 Prozent berichten, dass ein Vorfall auf andere Organisationen ausstrahlte, etwa durch Produktionsausfälle bei Geschäftspartnern oder Reputationsschäden bei Kunden.
- Als Täter dominiert die organisierte Kriminalität mit 62 Prozent, gefolgt von ausländischen Geheimdiensten mit 37 Prozent.
Der zweite Punkt zeigt die Kehrseite: Jedes Unternehmen ist nicht nur potenzielles Opfer, sondern auch potenzielles Einfallstor für seine Kunden. Wer die eigene Sicherheit vernachlässigt, gefährdet damit seine Partner.
Verizon-Report: Drittanbieter als Hauptrisiko
Noch deutlicher fällt der internationale Blick aus. Der Verizon DBIR 2026 meldet einen sprunghaften Anstieg der Fälle mit Beteiligung Dritter von 30 auf 48 Prozent. Zugleich ist die Ausnutzung von Schwachstellen mit 31 Prozent zum häufigsten Einstiegsweg geworden und hat gestohlene Zugangsdaten überholt.
Beide Trends begünstigen Supply-Chain-Angriffe und verstärken sich gegenseitig. Eine Schwachstelle in einer weit verbreiteten Software trifft viele Unternehmen gleichzeitig, und gestohlene Tokens eines Dienstleisters öffnen Türen bei dessen gesamter Kundschaft.
Die drei Einfallstore: Wie Hacker über Zulieferer kommen
Supply-Chain-Angriffe folgen unterschiedlichen Mustern, auch wenn das Prinzip immer gleich bleibt. Für deine Risikoanalyse hilft es, drei Haupttypen zu unterscheiden, denn jeder verlangt andere Schutzmaßnahmen.
Manipulierte Software und Updates
Der bekannteste Fall bleibt SolarWinds: 2020 schleusten Angreifer eine Hintertür in ein reguläres Update der Netzwerkmanagement-Software Orion. Tausende Kunden installierten die verseuchte Version im Vertrauen auf ihren Lieferanten. Das BSI nutzt den Fall bis heute als Lehrbeispiel dafür, wie ein einziges manipuliertes Update ganze Lieferketten kompromittiert.
2023 folgte MOVEit: Die Ransomware-Gruppe Cl0p nutzte eine unbekannte Schwachstelle in der Dateitransfer-Software MOVEit Transfer aus und erbeutete Daten zahlreicher Organisationen weltweit. Viele Betroffene wussten nicht einmal, dass ihre Dienstleister das Produkt einsetzten.
Open Source und Entwicklerwerkzeuge
Besonders dynamisch entwickeln sich Supply-Chain-Angriffe auf Open-Source-Pakete und Build-Pipelines. Im März 2026 kompromittierte die Gruppe TeamPCP zunächst den Sicherheitsscanner Trivy und gelangte darüber in die Veröffentlichungsprozesse weiterer Projekte. Am 24. März erschienen manipulierte Versionen der KI-Bibliothek LiteLLM im Python-Paketverzeichnis PyPI.
Die Schadsoftware sammelte Cloud-Schlüssel, Repository-Tokens, SSH-Keys und Kubernetes-Secrets. Brisant ist die Ironie des Falls: Ausgerechnet ein Sicherheitswerkzeug wurde zum Trojanischen Pferd. Für dich bedeutet das, dass auch vertrauenswürdige Tools in deiner Entwicklungsumgebung ein Risiko darstellen.
Dienstleister mit Zugriff auf kritische Prozesse
Das dritte Einfallstor sind IT- und Prozessdienstleister. Im September 2025 legte ein Ransomware-Angriff auf das Check-in-System MUSE von Collins Aerospace die Abfertigung an den Flughäfen Berlin, Brüssel und London Heathrow lahm. Die EU-Cybersicherheitsagentur ENISA bestätigte, dass die Störungen auf einen Ransomware-Vorfall bei einem Drittanbieter zurückgingen.
Der Fall zeigt die Kaskadenwirkung, die Supply-Chain-Angriffe entfalten. Die Flughäfen selbst wurden nicht gehackt, mussten aber tagelang auf manuelle Abläufe ausweichen. Wenn ein zentraler Dienstleister ausfällt, steht oft eine ganze Branche still.
Supply-Chain-Angriffe und Recht: Was NIS2 und CRA verlangen
Lange war der Schutz vor Supply-Chain-Angriffen eine freiwillige Übung. Das hat sich grundlegend geändert. Zwei Regelwerke machen den Schutz vor Supply-Chain-Angriffen 2026 für viele Unternehmen zur Pflicht.
NIS2: Lieferkette als Pflichtmaßnahme
Das deutsche NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 ohne Übergangsfrist in Kraft getreten. Nach Schätzungen fallen rund 29.500 Unternehmen aus 18 Sektoren darunter. Laut BSI hatten sich bis Ende Juni 2026 insgesamt 17.729 Unternehmen registriert, davon 6.215 besonders wichtige und 11.501 wichtige Einrichtungen.
Der neue § 30 BSIG nennt die Sicherheit der Lieferkette ausdrücklich als Mindestmaßnahme. Betroffene Einrichtungen müssen ihre unmittelbaren Anbieter und Dienstleister identifizieren, deren Risiken bewerten und angemessene Anforderungen vertraglich festhalten. Das BSI bündelt dazu Empfehlungen auf seiner Seite zur sicheren Lieferkette unter NIS-2.
Die Sanktionen sind empfindlich. Besonders wichtigen Einrichtungen drohen Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent. Nach § 38 BSIG muss die Geschäftsleitung die Maßnahmen billigen und ihre Umsetzung überwachen.
Auch wenn dein Unternehmen selbst nicht unter NIS2 fällt, bist du womöglich indirekt betroffen. Regulierte Kunden geben ihre Anforderungen an ihre Zulieferer weiter, etwa über Fragebögen, Zertifikatsnachweise oder Auditklauseln. Wer hier vorbereitet ist, verschafft sich einen echten Wettbewerbsvorteil bei Ausschreibungen.
Cyber Resilience Act: Meldepflicht seit September
Seit dem 11. September 2026 gelten zudem die ersten Pflichten des Cyber Resilience Act. Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Die Meldung läuft über die Single Reporting Platform der ENISA, in Deutschland ist das CERT-Bund beim BSI zuständig.
Für Einkäufer ist das eine gute Nachricht im Kampf gegen Supply-Chain-Angriffe. Lieferanten von Software und vernetzten Geräten stehen künftig stärker in der Verantwortung, Schwachstellen offenzulegen und zu beheben. Du solltest diese Pflichten in Ausschreibungen und Verträgen gezielt abfragen.
Auch abseits der IT wächst der regulatorische Druck auf Lieferketten. Wer bereits Prozesse für das Lieferkettengesetz und seine Sorgfaltspflichten aufgebaut hat, kann viele Strukturen wie Lieferantenbewertung und Risikoanalyse auf die Cybersicherheit übertragen.
So schützt du dein Unternehmen vor Supply-Chain-Angriffen
Absolute Sicherheit gegen Supply-Chain-Angriffe gibt es nicht. Du kannst jedoch das Risiko deutlich senken und den Schaden begrenzen, falls ein Partner kompromittiert wird. Bewährt hat sich ein strukturiertes Vorgehen in sieben Schritten:
- Lieferanten inventarisieren: Erfasse alle Anbieter, Dienstleister und Softwarekomponenten mit Zugriff auf deine Systeme oder Daten. Viele Unternehmen unterschätzen die Zahl ihrer digitalen Abhängigkeiten erheblich.
- Kritikalität bewerten: Ordne jeden Lieferanten nach Zugriffstiefe und Geschäftsrelevanz ein. Ein Wartungsdienstleister mit Fernzugriff auf die Produktion verdient mehr Aufmerksamkeit als ein Büromaterialhändler.
- Anforderungen vertraglich fixieren: Vereinbare Meldepflichten bei Vorfällen, Patch-Fristen, Auditrechte und Security by Design. Das BSI empfiehlt dafür Service Level Agreements zu Risiko- und Patch-Management.
- Zugriffe minimieren: Gewähre Dienstleistern nur die Rechte, die sie tatsächlich brauchen, und nur so lange wie nötig. Mehr-Faktor-Authentifizierung und protokollierte Fernzugänge sind Pflicht.
- Software-Stückliste einfordern: Eine Software Bill of Materials (SBOM) zeigt, welche Komponenten in einem Produkt stecken. Damit erkennst du schnell, ob eine neu bekannte Schwachstelle dich betrifft.
- Netz segmentieren und überwachen: Trenne kritische Systeme voneinander, damit sich ein Angreifer nicht frei bewegen kann. Ungewöhnlicher Datenverkehr von Lieferantenkonten muss Alarm auslösen.
- Notfall gemeinsam üben: Plane den Ausfall wichtiger Dienstleister im Krisenhandbuch ein und teste manuelle Ersatzprozesse. Der Fall Collins Aerospace zeigt, wie wertvoll funktionierende Notfallabläufe sind.
Mittelstand: pragmatisch starten
Für kleinere Unternehmen wirkt dieser Katalog schnell überwältigend. Das BSI bietet deshalb mit dem Cyber Risiko Check ein kompaktes Format für KMU an, das auf der DIN SPEC 27076 basiert. Er liefert in kurzer Zeit eine Bestandsaufnahme und priorisierte Handlungsempfehlungen.
Starte mit den zehn kritischsten Lieferanten und arbeite dich schrittweise vor. Eine saubere Liste mit klaren Verantwortlichkeiten bringt mehr als ein perfektes Konzept, das nie umgesetzt wird.
Open Source absichern
Entwicklungsteams sollten Abhängigkeiten auf geprüfte Versionen festschreiben, statt automatisch die neueste Version zu laden. Ergänzend helfen Werkzeuge, die Pakete auf bekannte Schwachstellen und verdächtiges Verhalten prüfen. Secrets wie Cloud-Schlüssel gehören nie im Klartext in Build-Pipelines, sondern in einen Tresor mit kurzer Gültigkeit.
KI als neues Risiko in der Lieferkette
Mit generativer KI entstehen neue Abhängigkeiten. Unternehmen binden Modelle externer Anbieter, Open-Source-Bibliotheken und Plugins in ihre Prozesse ein. Der LiteLLM-Fall zeigt, dass Supply-Chain-Angriffe genau diese Infrastruktur ins Visier nehmen, weil dort wertvolle Zugangsdaten zusammenlaufen.
Besonders heikel wird es bei autonomen Systemen. Wer KI-Agenten im Unternehmen einsetzt, gibt ihnen oft weitreichende Rechte für E-Mail, ERP oder Cloud-Konten. Ein kompromittiertes Agenten-Framework kann dann Aktionen in deinem Namen ausführen, ohne dass es jemand sofort bemerkt.
Der Verizon-Report weist zudem auf Schatten-KI hin: Viele Beschäftigte nutzen KI-Tools mit privaten Konten. Damit wächst eine unsichtbare Lieferkette, die keine Einkaufsabteilung je geprüft hat. Klare Regeln, freigegebene Werkzeuge und Schulungen schaffen hier Abhilfe.
Prüfe deshalb auch KI-Anbieter mit derselben Sorgfalt wie klassische IT-Lieferanten. Wichtige Fragen sind, wo Daten verarbeitet werden, wer Zugriff auf Eingaben hat und wie schnell der Anbieter Sicherheitslücken schließt. So verhinderst du, dass Supply-Chain-Angriffe über die nächste KI-Integration den Weg in dein Unternehmen finden.
Bei der Einführung von KI-Systemen und Überwachungstools solltest du außerdem früh den Betriebsrat einbinden. Welche Rechte die Arbeitnehmervertretung hat, erklärt unser Beitrag zur Mitbestimmung bei KI im Betrieb. Gemeinsam entwickelte Regeln werden in der Praxis deutlich besser akzeptiert.
Supply-Chain-Angriffe als Führungsaufgabe
Technik allein löst das Problem der Supply-Chain-Angriffe nicht. Supply-Chain-Angriffe treffen die Schnittstelle zwischen IT, Einkauf, Recht und Geschäftsleitung. Solange jede Abteilung nur ihren Teil sieht, bleiben Lücken offen, die Angreifer gezielt suchen.
Erfolgreiche Unternehmen verankern das Thema daher im Lieferantenmanagement. Der Einkauf fragt Sicherheitsstandards bereits bei der Auswahl ab, die IT bewertet die technischen Risiken, und die Rechtsabteilung sichert Audit- und Meldepflichten vertraglich ab. Die Geschäftsleitung legt fest, welches Restrisiko akzeptabel ist.
Ein regelmäßiges Reporting an Vorstand oder Beirat schafft Transparenz. Typische Kennzahlen sind:
- Anteil kritischer Lieferanten mit aktueller Sicherheitsbewertung
- Zahl offener Schwachstellen in eingesetzter Drittsoftware
- Zeit vom Bekanntwerden einer Lücke bis zum Patch
- Anteil der Dienstleisterzugänge mit Mehr-Faktor-Authentifizierung
Diese Werte machen Fortschritte messbar und zeigen, wo Investitionen am meisten bewirken. Sie liefern zugleich den Nachweis, den Aufsichtsbehörden unter NIS2 erwarten.
Der Ernstfall: Wenn ein Lieferant gehackt wurde
Irgendwann erreicht dich vielleicht die Nachricht, dass ein wichtiger Partner kompromittiert ist. Dann zählt Geschwindigkeit. Sperre zuerst alle Zugänge und Schnittstellen dieses Lieferanten und tausche gemeinsam genutzte Passwörter, Schlüssel und Tokens aus.
Prüfe anschließend deine Protokolle auf verdächtige Aktivitäten der vergangenen Wochen. Supply-Chain-Angriffe bleiben oft lange unentdeckt, deshalb reicht ein Blick auf die letzten Tage nicht aus. Ziehe im Zweifel externe Forensiker hinzu, bevor du Systeme neu aufsetzt und dabei Spuren vernichtest.
Denke außerdem an deine Meldepflichten. NIS2-Einrichtungen müssen erhebliche Sicherheitsvorfälle an das BSI melden, und bei personenbezogenen Daten greift zusätzlich die DSGVO. Eine offene Kommunikation mit Kunden und Partnern schützt dabei langfristig deine Reputation.
Fazit: Supply-Chain-Angriffe verlangen Vertrauen mit Kontrolle
Supply-Chain-Angriffe nutzen das, worauf moderne Wirtschaft beruht: Vertrauen in Partner und Lieferanten. Die Fälle von SolarWinds über MOVEit bis LiteLLM zeigen, dass kein Unternehmen allein durch die eigene Firewall geschützt ist. Die Zahlen von Bitkom und Verizon belegen, dass das Risiko durch Supply-Chain-Angriffe weiter wächst.
Mit NIS2 und dem Cyber Resilience Act ist die Lieferkettensicherheit zudem eine Rechtspflicht für Tausende Unternehmen und eine persönliche Verantwortung der Geschäftsleitung geworden. Wer jetzt handelt, erfüllt nicht nur Vorgaben, sondern gewinnt Resilienz und Vertrauen bei den eigenen Kunden.
Fang mit einer ehrlichen Bestandsaufnahme an: Welche Lieferanten haben Zugriff auf deine Systeme, und was passiert, wenn einer von ihnen ausfällt? Die Antwort darauf ist der erste Schritt zu einer widerstandsfähigen Lieferkette.
Häufige Fragen zu Supply-Chain-Angriffe
Was ist ein Supply-Chain-Angriff?
Bei einem Supply-Chain-Angriff greifen Hacker nicht ihr eigentliches Ziel an, sondern einen vertrauenswürdigen Zulieferer, Dienstleister oder Softwarehersteller. Über manipulierte Updates, kompromittierte Open-Source-Pakete oder gestohlene Zugangsdaten gelangen sie anschließend in die Systeme der Kunden. Ein einziger erfolgreicher Einbruch kann so Hunderte oder Tausende Unternehmen gleichzeitig treffen.
Warum nehmen Supply-Chain-Angriffe zu?
Unternehmen sind heute stark vernetzt und nutzen zahlreiche Cloud-Dienste, Softwarebibliotheken und externe Dienstleister. Für Angreifer ist ein zentraler Anbieter deshalb ein lohnendes Ziel mit großer Hebelwirkung. Laut Verizon DBIR 2026 war bei 48 Prozent der untersuchten Datenpannen ein Dritter beteiligt, nach 30 Prozent im Vorjahr.
Welche Pflichten schreibt NIS2 zur Lieferkette vor?
Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025. Nach § 30 BSIG müssen betroffene Einrichtungen die Sicherheit ihrer Lieferkette als Mindestmaßnahme umsetzen, also Anbieter identifizieren, Risiken bewerten und Anforderungen vertraglich festlegen. Die Geschäftsleitung muss die Maßnahmen billigen und überwachen. Bei Verstößen drohen Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des Umsatzes.
Wie kann sich ein Mittelständler vor Supply-Chain-Angriffen schützen?
Starte mit einer Liste aller Lieferanten, die Zugriff auf deine Systeme oder Daten haben, und bewerte deren Kritikalität. Sichere Fernzugänge mit Mehr-Faktor-Authentifizierung ab, vergib nur minimale Rechte und vereinbare Meldepflichten vertraglich. Der Cyber Risiko Check des BSI auf Basis der DIN SPEC 27076 hilft kleineren Unternehmen beim strukturierten Einstieg.
Was ändert der Cyber Resilience Act für Unternehmen?
Seit dem 11. September 2026 müssen Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Die Meldungen laufen über die Single Reporting Platform der ENISA, in Deutschland ist das CERT-Bund zuständig. Für Käufer von Software und vernetzten Geräten steigt damit die Transparenz über Sicherheitslücken ihrer Lieferanten.