Zum Inhalt sprangen
All Insights

Kybersécherheet

Guide zu Kybersécherheet a DMS-Resilienz vum Händler

D'Sécherheet vum Händler ass eng operativ Disziplin: schützt d'Identitéit, reduzéiert d'Expositioun, behalt Beweiser a verkeeft a maacht Service un Autoen, och wa Systemer feelen.

Dealer group operations protected by layered cybersecurity controls

Kuerz Äntwert

Sécheert en Händler-DMS als Deel vun engem méi breede Identitéits- an Integratiounsëmfeld. Erfuerdert Multifaktor-Authentifizéierung, minimal Privileegien a séier Zougangsläschung. Inventariséiert Systemer a Datefléiss, patcht exponéiert Servicer, schützt API- a Serviceconten, segmentéiert Atelier- a Büronetzwierker, behalt isoléiert getest Backups, bewäert Ubidder an trainéiert manuell Operatiounen. Kaartéiert d'DSGVO an all uwendbar NIS2-Flichte separat.

1. Modelléiert déi reell Attacksfläch vum Händler

Den DMS steet selten eleng. Hie tauscht Clients-, Gefiers-, Präis-, Reparatur-, Deeler- a Buchhaltungsdonnéeën mat CRM, OEM-Portaler, Finanzéierungsubidder, Websäiten, Rufffsystemer, Diagnosetoole an Tabellekalkulatiounen aus. Filialnetzwierker enthalen Büroterminaler, Atelierausstattung, Wi-Fi, Drécker, Kameraen a Fernzougank vun Ubidder. All Identitéit an Interface ass Deel vun der operativer Grenz.

Fänkt mat engem Anlage- an Datefloss-Inventar un. Notéiert de Besëtzer, Zweck, d'Benotzer, den Administrateur, d'Internetexpositioun, d'Authentifizéierung, d'Integratiounen, d'Datensensibilitéit, den Ubidder an d'Recuperatiounsofhängegkeet. Enthält inaktiv Interfacen a robotesch Konten. Onbekannt Legacy-Verbindunge sinn besonnesch geféierlech, well si breet Permissioune behale kënnen, nodeems hire Geschäftszweck ophält.

ENISA huet 4.875 Incidenter fir säin Threat Landscape 2025 analyséiert. Bannent sengem Cyberkriminalitéits-Ënnersaz huet Ransomware 81,1% ausgemaach, während Ransomware-verbonne Verletzungen 15,2% vun den Incidenter am Ganzen duergestallt hunn. [1] Dës Nenner si verschidde a mussen net vermëscht ginn. Déi operativ Léier ass, datt Händler souwuel Präventioun wéi och Recuperéierbarkeet brauchen.

Gestaftelt Resilienzmodell vum HändlerKontrolle reduzéieren d'Attacksentschung, den Impaktradius an d'Recuperatiounszäit.
DMS-Donnéeën a WorkflowenIdentitéit, Rollen, APIen an AuditTerminaler, Netzwierker an IwwerwaachungGouvernance, Ubidder an ÄntwertIsoléiert Recuperatioun a getest manuell Kontinuitéit ënnerstëtzen all Schicht

2. Maacht d'Identitéit zur Sécherheetskontrollplang

Erfuerdert phishing-resistent Multifaktor-Authentifizéierung, wou verfügbar, besonnesch fir Administrateuren, E-Mail, Fernzougank a Finanzen. Zentraliséiert d'Uweldung, wou praktesch, a blockéiert gedeelte Benotzerkonten. Serviceconten brauchen Besëtzer, enk Ëmfäng, rotéiert Geheimnisser a keng interaktiv Notzung. API-Credentialen sollen an engem Secrets Manager gespäichert ginn, net a Scripten oder Tickets.

Implementéiert e Prozess fir Anfänger, Wiessler a Verloosser, deen d'Personalfluktuatioun an d'Rollenännerungen vum Händler reflektéiert. Deaktivéiert den Zougank direkt beim Depart, läscht al Filialpermissioune beim Transfer an iwwerpréift regelméisseg privilegéierten Zougank. Trennt d'Fäegkeet en Ubidder ze kreéieren, eng Bezuelung ze genehmegen, Clientsdonnéeën z'exportéieren a Sécherheetsastellungen z'änneren.

Iwwerwaacht ongewéinlech Uweldungsstandueren, onméiglech Reesen, Massenexporter, Privileegënnerungen, deaktivéiert Protokoller a Massenännerungen u Registeren. Alarmer brauche Besëtzer an Äntwertproteduren. Behalt Auditprotokoller ausserhalb der Erreechbarkeet vum iwwerwaachte Konto a synchroniséiert d'Zäit iwwer d'Systemer, sou datt Ermëttler Evenementer rekonstruéiere kënnen.

3. Reduzéiert technesch Expositioun an Integratiounsrisiko

Prioritär DMS-Sécherheetskontrollen
BeräichKontrollZe iwwerpréiwend Beweiser
IdentitéitMFA, minimal Privileegien, ZougangslëfyszyklusOfdeckung, Lëscht vu privilegéierte Rollen, Läschungstest
InterfacenËmfangsbeschränkt Tokenen, Validéierung, Limitéierunge vum Taux, RotatiounIntegratiounsregister an Alter vum Geheimnis
TerminalerËnnerstëtzt Software, Patchen, EDR, VerschlësselungOfdeckung a fälleg kritesch Korrekturen
NetzwierkSegmentéiert Büro-, Atelier-, Gaascht- an UbidderweeërFirewallregele an Iwwerpréiwung vum Fernzougank
DonnéeënVerschlësselung, Exportkontrollen, OpbewahrungBesëtz vun de Schlëssel a Protokoller vu Massenexporter
RecuperatiounIsoléiert Backups an RestauratiounsübungenGemooss RPO, RTO an Testresultater

Patcht fir d'éischt Internet-exponéiert an ausgenotzte Schwachstellen, mat der Kritikalitéit vun den Anlagen an Bedrohungsbeweiser. Läscht net-ënnerstëtzt Fernsteierungssoftware a schléisst onbenotzte Ports. Segmentéiert Diagnos- an Atelierapparater vun de Finanz- an Identitéitsservicer. Ubidderzougang soll zäitlech begrenzt, genehmegt an iwwerwaacht sinn.

Sécheert Integratiounen als Produktiounssoftware. Validéiert d'Schema an d'Autorisatioun, notzt Idempotenz fir duplizéiert Finanzevenementer ze verhënneren, begrenzt d'zréckginn Donnéeën a schützt Webhook-Endpunkter géint Spoofing a Replay. Wendt separat Credentialen pro Ëmfeld a Partner un. En eenzegt allmächtegt Integratiounskonto huet d'Rollegestaltung besëtegt.

4. Gestalt d'Recuperatioun ëm d'Operatiounen vum Händler

Definéiert d'Ziel vum Recuperatiounspunkt, d'Ziel vun der Recuperatiounszäit an déi maximal tolerabel Ausfallzäit fir Leadintake, Atelierplanung, Deeler, Rechnungsstellung, Gefiersfräigab a Lounowerwaltung. Ofhängegkeeten zielen: en DMS ouni Identitéit, DNS, Dokumentespäicherung oder eng OEM-Verbindung ze restauréieren, kann e nëtzlecht Service net erëmstellen.

Behalt onverännerbar oder isoléiert Backups, déi mat Credentialen getrennt vun der Produktiounsverwaltung geschützt sinn. Testt d'Restauratioun an engem propperen Ëmfeld a verifizéiert d'Datekonsequenz, net just datt d'Dateien existéieren. Notéiert déi gebraucht Zäit a manuell Schrëtt. Behalt Ubidderkontakter a Lizenzinformatiounen an engem Offline-Äntwertpak.

Prepäert kontrolléiert Ausfallprozeduren: wéi Clienten ze verifizéieren, d'Aarbecht z'erfaassen, d'Gefiersfräigab z'autoriséieren, d'Deeler z'erfaassen, Pabeierformulaire ze schützen an d'Transaktiounen no der Recuperatioun ze reconciliéieren. Trainéiert mat de Filialleedung. Manuell Kontinuitéit ass keng Erlabnis fir Betrugs- an Dateschutzpréiwunge z'ëmgoen.

5. Behandelt Ubidder als Deel vum Kontrollëmfeld

Fuerdert Beweiser, déi proportional zum Risiko sinn: Hosting an Datenresidenz, Verschlësselung, Identitéitskontrollen, Auditprotokoller, sécher Entwécklung, Schwachstellemanagement, onofhängeg Sécherung, Approche fir Penetratiounstester, Incidenthistorie, Subveraarbechter, Kontinuitéit, Rückgab an Dateleschung. E Zertifikat ass nëtzlech, awer äntwert net, ob en Händler MFA konfiguréiert huet oder iwwerdimensionéiert Permissiounen huet.

Kontrakter sollen d'Incidentnotifikatioun, d'Zesummenaarbecht, d'Beweiserhalung, d'Recuperatiounsziler, Ännerunge vu Subveraarbechter an d'Ausstigsënnerstëtzung definéieren. Kaartéiert Véiert-Partei, déi de Service wesentlech stéiere kënnen. Bewäert nei bei der Erneierung an no groussen Architektur- oder Besëtzännerungen.

Fir perséinlech Donnéeën erfuerdert Artikel 32 vun der DSGVO, datt Verantwortlecher an Auftragsveraarbechter Moossnamen benotzen, déi dem Risiko ugepasst sinn, dorënner, wou ubruecht, Verschlësselung, Resilienz, Restauratioun a regelméisseg Tester. [2] Dat ass risikobaséiert, keng fix Checklëscht.

6. Versteet NIS2 a Gefiersregelen, ouni ze iwwerdreiwen

NIS2 ass d'Richtlinn (EU) 2022/2555, sou datt d'Memberstaaten se an nationaalt Recht ëmsetzen. Den Ëmfang hänkt vum Secteur, dem Entitéitstyp, de Gréisstregelen, den nationale Choix an der Bezeechnung of. D'Fabrikatioun vu Kraaftfahrzeuger erschéngt am Annex II, an e puer Cloud-, Manageservice- an digital Ubidder sinn ofgedeckt Kategorien. En gewéinlechen Händler fält net automatesch an den Ëmfang, just well hie Autoe verkeeft oder Service mécht. [3]

Och wann en Händler ausserhalb vum direkte Ëmfang läit, kënnen OEM- oder Ubidderkontrakter Ufuerderunge weiderginn. Ofgedeckt Entitéite si mat Gouvernance-, Risikomanagement- an Incidentmelldungsflichte konfrontéiert, ënner der nationaler Ëmsetzung. Verifizéiert déi juristesch Entitéit an déi aktuell national Gesetzgebung, anstatt op eng EU-Niveau-Zesummefaassung ze vertrauen.

D'UNECE-Reglementer Nr. 155 an 156 behandele d'Kybersécherheet vum Gefier an d'Software-Aktualiséierungsmanagement am Typegenehmegungsframework. [4] Si betreffen haaptsächlech d'Fabrikanten a genehmegt Gefierstypen, keng Zertifizéierung vun all Händler-DMS. Händler kënnen trotzdem kontrolléiert Software-Aktualiséierungen, Campagnebeweiser an Incidenteskalatioun an der méi breeder Automobilkette ënnerstëtzen.

Wou Omnetic passt

Déi dokumentéiert Moduler vun Omnetic verbannen CRM-, Gefiers-Liewenszyklus-, Lager-, Präis- an Inspektiounsworkflowen. Manner onkontrolléiert Iwwergaben kënnen d'operativ Sichtbarkeet verbesseren, awer d'Konsolidéierung konzentréiert och d'Ofhängegkeet a muss entspriechend geschützt ginn. D'Produktdokumentatioun referenzéiert APIen, Webhooks, extern Identifikateuren a geplangt Exporter, ouni e komplett ëffentleche Sécherheets- oder Interfacekatalog ze publizéieren.

Ier der Auswiel, freet Omnetic Beweiser fir Hosting, Residenz, Verschlësselung, RBAC, MFA oder 2FA, Auditprotokoller, Backup-Isolatioun, Recuperatiounstester, Incidentbedingungen, Schwachstellemanagement, Subveraarbechter an Integratiounssécherheet. Validéiert d'Konfiguratioun an d'Verantwortungen am gewollte Land a Pak.

Aschränkungen

Kee Kontrollsaz garantéiert d'Sécherheet. Bedrohungen, Ubidderservicer a national NIS2-Reegelen änneren sech. D'ENISA-Zuele beschreiwe säin analyséierte Incidentsaz a sinn keng händlerspezifesch Wahrscheinlechkeet. Obtain juristesch a Sécherheetsberodung fir Ëmfang, Incidentnotifikatioun an Architektur.

Oft gestallte Froen

Wielt Äre Maart an Är Sprooch

International

Däitschland

Éisträich