Sicherer Datenaustausch in kritischen Lieferketten
Die Zeichnung verlässt das Haus.
Die Pflicht, sie zu schützen, bleibt.
Technische Zeichnungen, Spezifikationen, Quellcode: In der Lieferkette der Verteidigungsindustrie gehen solche Daten zwischen Auftraggeber, Zulieferer und Unterauftragnehmer hin und her. Wer an US-Aufträgen mitarbeitet, muss sie als Controlled Unclassified Information (CUI) schützen. Über Flowdown-Klauseln gilt das auch für Betriebe in Deutschland, die ein einzelnes Bauteil liefern.
Maßgeblich sind DFARS 252.204-7012 und die 110 Kontrollen aus NIST SP 800-171 Rev. 2. Am 13. Juli 2026 hat das Department of War die CMMC-Phase-2-Anforderungen ausgesetzt: Die Bewertung durch einen akkreditierten C3PAO war ab dem 10. November 2026 vorgesehen und findet bis auf Weiteres nicht statt. Selbstbewertung, jährliche Affirmation und ein aktueller Score im SPRS gelten unverändert.
Aufwendig wird es beim Austausch selbst. E-Mail mit Anhang, File Sharing, Managed File Transfer, der SFTP-Server einer Abteilung: Jeder Kanal hat eine eigene Anmeldung und ein eigenes Log, und jeder liegt im Prüfumfang. ISEC7 und Kiteworks zeigen in 45 Minuten, wie sich diese Kanäle unter eine gemeinsame Kontrolle bringen lassen.
Das Muster gilt über die Rüstung hinaus. Auch die NIS2-Richtlinie verlangt in Art. 21 Abs. 2 lit. d, die Sicherheit der Lieferkette zu steuern, einschließlich der Beziehungen zu unmittelbaren Anbietern. Wer dafür einen Nachweis führen muss, steht vor denselben Kanälen.
Das nehmen Sie mit:
- Wo das US-Programm CMMC 2.0 nach der Aussetzung vom 13. Juli 2026 steht und was in Verträgen und Ausschreibungen weiter gilt.
- Welche Kanäle in Ihrem Haus sensible Daten führen, von der E-Mail mit Anhang bis zum abteilungsinternen SFTP-Server.
- Wie aus verstreuten Logs ein Nachweis wird, den ein Prüfer in Stunden abarbeitet statt in Wochen.
- Wo die Klassifizierung ansetzt: Welche Dokumente CUI enthalten, legt den Prüfumfang fest. Dafür gibt es ISEC7 CLASSIFY.
ISEC7 ist kein C3PAO und keine Prüfstelle. Wir gehen den Anforderungskatalog mit Ihnen durch, bestimmen den Scope und begleiten den Betrieb bis zur Audit Readiness. Die Bewertung selbst liegt bei einem akkreditierten Prüfer, und der muss in den USA ansässig sein.
Die Anmeldung läuft über GoToWebinar. Dort erhalten Sie den Zugangslink und im Nachgang die Aufzeichnung. Zur Anmeldung
Der Webcast vom 15. Juli 2026: Kein Nachweis, kein Auftrag
Quelle zum Sachstand: DoD CIO, CMMC-Programmseite, dodcio.defense.gov/CMMC/About
📍 Webcast-Details
Thema:
Sicherer Datenaustausch in kritischen Lieferketten
Termin:
Mittwoch, 11. November 2026
11:00 bis 11:45 Uhr (MEZ)
Format:
Webcast mit Experten von ISEC7 & Kiteworks, 45 Minuten
Referenten:
Bastian Anthon, Head of Consulting & Special Projects, ISEC7
Philipp Grüter, Senior Key Account Manager, ISEC7
Philipp Wittek, Head of Sales EMEA, Kiteworks
Sprache:
Deutsch
Teilnahme:
Kostenfrei, Anmeldung über GoToWebinar
Aufzeichnung:
Erhalten alle Angemeldeten im Nachgang
Fragen zum Termin: marketing@isec7.com